All posts tagged in Security

47Articles

นักวิจัยความปลอดภัยพบช่องโหว่ร้ายแรงใน Zoom Workspace ที่เกี่ยวข้องกับฟีเจอร์แชร์หน้าจอและเครื่องมือ Annotation เปิดทางให้ผู้ไม่หวังดีสามารถรันโค้ดจากระยะไกลและเข้าควบคุมอุปกรณ์ของเหยื่อได้ โดยไม่จำเป็นต้องให้เหยื่อกดอะไรหรือมีการแจ้งเตือน ช่องโหว่นี้พบใน Zoom Workspace บน Windows, macOS, iOS, Android และ Linux โดยจุดอ่อนอยู่ในระบบแชร์หน้าจอ เมื่อมีการเปิดใช้เครื่องมือ Annotation ผู้โจมตีสามารถใช้ช่องโหว่เพื่อส่งคำสั่งที่เป็นอันตรายเข้าไปยังอุปกรณ์ของเหยื่อ และอาจนำไปสู่การควบคุมเครื่องจากระยะไกล ที่น่ากังวลคือ การโจมตีสามารถเกิดขึ้นโดยที่เหยื่อไม่ต้องทำอะไรเพิ่มเติม และไม่มีการแจ้งเตือนที่ชัดเจนว่ากำลังถูกโจมตี AI ช่วยสร้างช่องโหว่ได้ภายในไม่ถึง 24 ชั่วโมง อีกประเด็นที่น่าสนใจคือ

AI3 weeks ago

นักวิจัยชาวจีนได้ทดสอบแล้วว่าโมเดล AI สามารถแสดงพฤติกรรมที่คล้ายคลึงกับไวรัสคอมพิวเตอร์และเวิร์มได้อย่างแนบเนียน ไม่ว่าจะเป็นการแพร่กระจายด้วยตัวเอง

Passkeys

แม้ Google จะผลักดันให้ Passkeys เป็นมาตรฐานใหม่สำหรับการยืนยันตัวตนแทนรหัสผ่านแบบเดิม ด้วยจุดเด่นที่ไม่สามารถฟิชชิงหรือคัดลอกไปใช้งานได้ง่าย แต่ผลการวิจัยล่าสุดกลับชี้ว่า ระบบนี้ยังมีช่องโหว่ที่อาจถูกโจมตีได้ หากอุปกรณ์ของผู้ใช้ติดมัลแวร์ ทีมนักวิจัยด้านความปลอดภัยได้เปิดเผยเทคนิคการโจมตีแบบใหม่ที่เรียกว่า Pass-ta-key มุ่งเป้าไปที่ Google Password Manager บนเบราว์เซอร์ Chrome สำหรับ Windows ที่รองรับ Trusted Platform Module (TPM) โดยการโจมตีทั้งหมดไม่ได้เกิดจากการเจาะระบบเข้ารหัสของ Passkeys แต่เป็นการอาศัยช่องโหว่ของกระบวนการยืนยันตัวตนและความน่าเชื่อถือของอุปกรณ์ มัลแวร์ปลอมตัวเป็นอุปกรณ์ที่เชื่อถือได้ การโจมตีรูปแบบแรกทำให้มัลแวร์สามารถปลอมตัวเป็นคอมพิวเตอร์ที่ผู้ใช้เคยยืนยันตัวตนไว้ แล้วขอข้อมูลสำหรับเข้าสู่ระบบจากเซิร์ฟเวอร์ของ

Apple Bug Bounty

Apple จำกัดจำนวนรายงานช่องโหว่ด้านความปลอดภัยที่นักวิจัยสามารถส่งได้ หลังพบว่ามีรายงานที่สร้างด้วย AI จำนวนมากเป็น ช่องโหว่ปลอม ทำให้ทีมต้องเสียเวลาตรวจสอบและเพิ่มภาระงาน Financial Times รายงานว่า มีการนำเครื่องมือ AI อย่าง ChatGPT มาใช้ช่วยวิเคราะห์และค้นหาช่องโหว่ในซอฟต์แวร์ของ Apple มากขึ้น เช่น บริษัทด้านความปลอดภัย Bynarios อ้างว่าสามารถตรวจพบข้อบกพร่องใน macOS ได้มากกว่า 50 รายการภายในเวลาเพียง 3 สัปดาห์ รวมถึงช่องโหว่ยกระดับสิทธิ์ (Privilege Escalation)

ClickLock malware

ผู้ใช้ Mac ต้องเพิ่มความระมัดระวัง หลังบริษัทด้านความปลอดภัย Group-IB ตรวจพบมัลแวร์ตัวใหม่ชื่อ ClickLock Stealer ที่ใช้เทคนิคหลอกให้เหยื่อกรอกรหัสผ่านและอนุญาตสิทธิ์เข้าถึงระบบ ก่อนขโมยข้อมูลสำคัญ ทั้งรหัสผ่าน ข้อมูลเบราว์เซอร์ และกระเป๋าเงินคริปโต พบผู้ตกเป็นเป้าหมายแล้วกว่า 100 รายใน 33 ประเทศ มัลแวร์ ClickLock Stealer พัฒนาต่อยอดจากเทคนิคหลอกลวงที่รู้จักกันในชื่อ ClickFix ซึ่งมักใช้หน้า CAPTCHA หรือ Cloudflare ปลอม หลอกให้ผู้ใช้คัดลอกคำสั่งไปวางในแอป Terminal

Maccy

นักวิจัยด้านความปลอดภัยจาก Jamf Threat Labs พบ PamStealer มัลแวร์ตัวใหม่ปลอมตัวเป็นโปรแกรมจัดการคลิปบอร์ดยอดนิยม Maccy เพื่อหลอกให้ผู้ใช้ติดตั้ง ก่อนขโมยข้อมูลและรหัสผ่านจากเครื่อง Maccy เป็นโปรแกรมจัดการประวัติการคัดลอกและวาง (Clipboard Manager) แบบโอเพนซอร์สที่ได้รับความนิยมในกลุ่มผู้ใช้ Mac โดยเฉพาะผู้ใช้ระดับ Power User แม้ว่า Apple จะเพิ่มฟีเจอร์ประวัติคลิปบอร์ดผ่าน Spotlight ใน macOS Tahoe แล้ว แต่แอปจากนักพัฒนาภายนอกก็ยังคงมีผู้ใช้งานจำนวนมาก จึงกลายเป็นเป้าหมายที่ผู้ไม่หวังดีนำมาใช้หลอกลวง กลโกงของมัลแวร์ตัวนี้เริ่มจากการสร้างเว็บไซต์ปลอมที่หน้าตาเหมือนเว็บไซต์ของ

hide-my-email

Tech & Innovation2 months ago

พบช่องโหว่ฟีเจอร์ Hide My Email ของ Apple ที่ออกแบบมาเพื่อปกป้องความเป็นส่วนตัวของผู้ใช้ แต่กลับทำให้ผู้ไม่หวังดีสามารถค้นหา อีเมลจริง ของผู้ใช้งานได้ แม้จะใช้บริการซ่อนอีเมลก็ตาม 404 Media รายงานอ้างคำให้สัมภาษณ์ของ ไทเลอร์ เมอร์ฟี (Tyler Murphy) ผู้ร่วมก่อตั้งบริการ Easy Opt Out ระบุว่า Apple รับทราบปัญหานี้มานานกว่าหนึ่งปีแล้ว แต่จนถึงขณะนี้ยังไม่มีการแก้ไขช่องโหว่อย่างสมบูรณ์ แม้เมอร์ฟีจะไม่เปิดเผยรายละเอียดเชิงเทคนิคของช่องโหว่ เพื่อป้องกันการนำไปใช้โจมตี แต่เขาระบุว่าทีมของ Easy

Mobile2 months ago

นักวิจัยด้านความปลอดภัยพบช่องโหว่ใหม่ในระบบ AirDrop ของ Apple และ Quick Share บน Android เปิดโอกาสให้แฮกเกอร์ที่อยู่ในระยะใกล้ ทำให้ฟีเจอร์แชร์ไฟล์ใช้งานไม่ได้ โดยไม่ต้องแตะต้องอุปกรณ์ของเหยื่อเลย กระทบต่ออุปกรณ์มากกว่า 5 พันล้านเครื่อง ทั้ง iPhone, Mac, สมาร์ทโฟน Android และคอมพิวเตอร์ Windows แค่มีแล็ปท็อปอยู่ใกล้ก็โจมตีได้ นักวิจัยจาก CISPA Helmholtz Center for Information Security

tataelectronics

Mobile2 months ago

พบเอกสารลับเกี่ยวกับ iPhone 18 Pro ถูกเผยแพร่บนดาร์กเว็บ หลังกลุ่มแรนซัมแวร์อ้างว่าได้เจาะระบบและขโมยข้อมูลจาก Tata Electronics พันธมิตรด้านการผลิตรายสำคัญของ Apple ในอินเดีย เหตุการณ์ครั้งนี้เกิดขึ้นในช่วงที่ Apple กำลังเร่งย้ายฐานการผลิตออกจากจีน โดย Tata Electronics กลายเป็นหนึ่งในพันธมิตรสำคัญที่สุดของบริษัท ทั้งในฐานะผู้ผลิตชิ้นส่วนและผู้ประกอบ iPhone ซึ่งสอดคล้องกับนโยบายของรัฐบาลอินเดียที่ต้องการผลักดันประเทศให้เป็นศูนย์กลางการผลิตอุปกรณ์อิเล็กทรอนิกส์ระดับโลก ข้อมูลจาก Counterpoint Research ระบุว่า ภายในปี 2026 อินเดียจะผลิต iPhone คิดเป็นประมาณ

LastPass

Tech & Innovation2 months ago

ข้อมูลผู้ใช้ LastPass รั่วอีกระลอก หลังแฮกเกอร์เจาะ Klue บริษัทพันธมิตรภายนอก ขโมยข้อมูลส่วนตัวและบันทึกการติดต่อฝ่ายซัพพอร์ต แม้ LastPass จะยืนยันว่าระบบหลักและคลังเก็บรหัสผ่าน (Password Vault) ของลูกค้าไม่ได้รับผลกระทบจากเหตุการณ์ครั้งนี้ แต่ข้อมูลที่รั่วไหลกลับครอบคลุมรายละเอียดสำคัญ เช่น ชื่อ หมายเลขโทรศัพท์ อีเมล ที่อยู่ รวมถึงข้อมูลจากกรณีติดต่อฝ่ายบริการลูกค้าและข้อมูลที่เกี่ยวข้องกับกระบวนการขาย เหตุการณ์นี้ไม่ได้เกิดขึ้นจากการเจาะระบบของ LastPass โดยตรง แต่มีต้นตอมาจากการละเมิดข้อมูลของ Klue บริษัทด้านวิจัยตลาดและวิเคราะห์คู่แข่งทางธุรกิจ ซึ่งเป็นหนึ่งในพันธมิตรของ LastPass โดยแฮกเกอร์สามารถเข้าถึงข้อมูลที่เกี่ยวข้องกับลูกค้าของหลายองค์กรที่ใช้บริการของ Klue

Sidebar Search
Popular Now
Loading

Signing-in 3 seconds...

Signing-up 3 seconds...