บริษัท Comodo ผู้ให้บริการด้านความปลอดภัย และเป็นผู้ให้บริการรับรองตัวตน (certificate) สำหรับการเข้ารหัสแบบ SSL ได้แจ้งข่าวว่าบริษัทได้ออกใบรับรองแก่ผู้ไม่หวังดีไปจำนวน 9 ใบ ทำให้ผู้ใช้อาจถูกหลอกลวงให้เข้าเว็บปลอมได้
ระบบการเข้ารหัสแบบ SSL ต้องการใบรับรองตัวตนที่ได้รับการรับรองจากหน่วยงานที่เชื่อถือได้ (Trusted Root Certification Authorities) ไม่เช่นนั้นเบราเซอร์จะแจ้งเตือนผู้ใช้เมื่อผู้ใช้พยายามเข้าเว็บที่มีการเข้ารหัสแบบ SSL ว่าใบรับรองตัวตนของเว็บนั้นไม่ถูกต้อง โดยระบบปฎิบัติการต่างๆ จะมีรายชื่อของหน่วยงานให้บริการรับรองที่เชื่อถือได้แตกต่างกันไป
แต่ความผิดพลาดนี้เกิดขึ้นเมื่อทาง Comodo ซึ่งเป็นหน่วยงานที่ได้รับการเชื่อถือในวินโดวส์ทุกรุ่น ได้ออกใบรับรองโดยไม่ตรวจสอบข้อมูลของผู้ยื่นขอใบรับรองให้ครบถ้วน ทำให้มีใบรับรองของเว็บดังเช่น login.live.com, mail.google.com, login.yahoo.com, login.skype.com, และ addons.mozilla.org หลุดออกมา
หากแฮกเกอร์นำใบรับรองเหล่านี้ไปใช้งาน จะทำให้พวกเขาสามารถปลอมแปลงหน้าเว็บ และหลอกผู้ใช้ว่าเป็นเว็บจริงได้โดยเบราเซอร์ไม่เตือนอันตรายใดๆ และยังยืนยันกับผู้ใช้ว่าข้อมูลได้รับการเข้ารหัสอย่างถูกต้อง
วิธีการแก้ไขคือการอัพเดตรายการยกเลิกใบรับรอง (Certificate Revocation List - CRL) ในทันที เพื่อให้เบราเซอร์แจ้งเดือนเมื่อมีการเข้าใช้เว็บที่ถูกปลอมแปลงใบรับรองเหล่านี้
ผู้ใช้ฝั่งวินโดวส์คงไม่ต้องทำอะไรนอกจากรอวินโดว์อัพเดตรายการเหล่านี้โดยเร็ว โดยรายงานล่าสุดเว็บ login.yahoo.com นั้นเริ่มถูกโจมตีเป็นเว็บแรกแล้ว
Comments
เวปนี้ป่าวครับ
ถ้าใช่เดี๋ยวจัดหนัก..
login.yahoo.com มันถูกต้องนะครับ แต่ถ้า login.yahooo.com แบบนี้สิถึงจะเรียกว่าปลอมแปลง
ป.ล. ใช้ Sign-in Seal ; )
Jusci - Google Plus - Twitter
เข้าใจผิดแล้วครับ อันนั้น phishing คนละเรื่องกันครับ เรื่องแบบนั้นยังเห็นได้ แต่คราวนี้ร้ายแรงกว่านั้นครับผม
แล้วงี้เวลาเข้าเว็บปลอม พวกตัวกรอกไอดี-พาสอัตโนมัติ (ของโครม) มันจะทำงานไหมครับ
ทำครับ เหมือนเว็บจริงไม่มีผิด
แล้วผมพลาดไปมั่งมั้ยเนี่ย -*-
คำตอบคือ อาจใช่หรือไม่ใช่ ก็ได้ครับ
การที่เกิดเหตการณ์นี้ขึ้นมา ส่งผลให้ ผู้ที่โดนจะเข้าเว็บ
login.yahoo.com และเว็บอื่นๆ ที่เป็นของปลอม (แต่ url เหมือนจริง) ได้ โดยที่ ไม่ได้รับการแจ้งเตือนอะ
หลักการ คือว่า เราเรียกเข้าเว็บ login.yahoo แล้วเราโดนดักข้อมูลระหว่างทาง แทนที่มันจะไปเรียก login.yahoo.com ของจริง มันก็จะไปเรียก server อื่นแล้วส่งข้อมูลปลอมกลับมา แต่โดยปกติแล้ว การทำแบบนี้ browser จะฟ้องว่า เว็บนี้ ไม่น่าจะใช่ของจริงนะ (ขึ้นเติอนแดงๆ เหมือนเวลาเราเข้า https ที่ทำใช้กันเอง)
แต่ว่า ระบบ sign หลุดไปแบบนี้ ก็คือ ถ้าเราโดนดักเราจะได้หน้าเว็บปลอมบนโดเมน login.yahoo.com โดยที่ไม่มีการแจ้งเตือน หรือ ไม่มีการบอกกล่าวอย่างไดเลย
จริงๆแล้วเรื่องนี้ถือว่า ร้ายแรงมากสุดๆ เพราะว่า เราอาจจะได้เข้าหน้าเว็บปลอมๆโดยที่"ไม่มีอะไรสักเกตได้เลย"
ผมว่า บริษัทนี้ต้องรับผิดชอบหน่อยแล้วละ ปล่อยให้หลุดได้ยังไง
ตัวอัพเดทออกแล้วขนาด 73 KB ผ่าน Windows Update ครับ
My life and hobbies blog!
Technology and Gadget blog!
เจออัพเดตนี้ตอนแรกก็งงว่าคืออะไร ทำไมไม่มาวันอังคาร จนมาเจอข่าวนี้แหละ
รหัสอะไรครับ ?
KB2524375
ลองไปอ่านในนี้ด้วยครับ http://www.microsoft.com/technet/security/advisory/2524375.mspx
โอ้ว Microsoft อัพเดตเร็ว O_o ผมตกใจเลยนะเนี่ย
บรรทัดแรก
Comondo เป็น Comodo รึเปล่าครับ
ตอนแรกผมคิดว่าเป็นชื่อบริษัทอื่น อ่านลงมาล่างๆ
ถึงรู้ว่าเป็น Comodo ที่ผมใช้ Antivirus กับ Firewall ฟรีเค้าอยู่
ปล. แพทอัพเดตมาแล้วครับ
อยากจะกริ้ด
อัพเดท CRL ยังไงครับ?
FF4 เข้าไปแล้วปุ่มอัพเดทกดไม่ได้
ผมไม่ค่อยเข้าใจเท่าไหร่นะ..
หมายถึงว่า.. ใบรับรองหลุดออกมา.. ถ้าจะโดนหลอก.. คือ จะเป็น url ปลอมที่ req ผ่าน url จริง? หรือยังไง..
หน้าปลอมที่เราเห็น url จะเป็นยังไง?
ถ้าทำเนียน ก็ไม่มีทางดูออกครับ
ถ้าลองเช็ควันออก cert. อาจจะพอรู้
ต้องอัฟเดธอย่างไรครับ
อัพเดทผ่าน Windows Update ครับ ชื่อ KB2524375
ตอนแรกก็ว่าทำไม Firefox 3.5.18 กับ 3.6.16 มันออกก่อนกำหนด เป็นเพราะเรื่องนี้นี่เอง
ส่วน Windows XP ก็มีอัพเดตแล้ว
แต่ความผิดพลาดนี้เกิดขึ้นเมื่อทาง Comodo ซึ่งเป็นหน่วยงานหน่วยงาน
หน่วยงานซ้ำป่ะคับ
ใครพอจะมีวิธีอัพเดตวินโดว์ผ่านเครื่องที่อัพเดตไปแล้วบ้างไหมครับ จะได้ไม่กระหน่ำอัพเดตจนแบนวิดธ์เต็ม
WSUS ลอง Search หาดูครับ
ขอบคุณจ้าดนักคับ
Mac ทำไงครับ
conspiracy: อาจจะเป็นมาตรการจัดการกับ non-genuine windows ของ microsoft ก็ได้นะ ;p
55+ จะบ้าเหรอ OS อื่นเขาก็โดนด้วยนะเนี่ย
ปล.โชคดีที่ผมใช้ POP ดูมาหมด ไม่เคยเข้าไปเชค mail ผ่านเวปซักที ปลอดภัย..
จุดประกายสว่างจ้าเลยแฮะ พลิกวิกฤติเป็นโอกาสได้เลย
แล้วคนใช้ ubuntu ละครับ จะอัพเดตยังไง หรือที่ browser?
มันไม่ง่ายเลยที่จะทำ GIF ให้มีขนาดน้อยกว่า 20kB