ผู้ใช้ iOS พึงระวังการหลอกล่อให้ติดตั้งมัลแวร์ ซึ่งมันอาจอาศัยช่องโหว่ที่ชื่อ Masque Attack และติดตั้งตัวเองแบบเนียนๆ (ทำได้ทั้งวิธีการผ่านช่องทาง USB และการเชื่อมต่อแบบไร้สาย) เพื่อทำการสูบเอาทุกสิ่งทุกอย่างใน iPhone ไปให้ผู้ไม่หวังดีได้

จากรายงานของบริษัทวิจัยด้านความปลอดภัย FireEye ระบุว่า iOS มีช่องโหว่อันหนึ่งที่หากมีแอพไม่พึงประสงค์ถูกติดตั้งลงใน iPhone (หรือ iPad) มันสามารถอาศัยจุดบอดนี้ทำการปลอมตัวเป็นแอพตัวอื่น และติดตั้งตัวเองแทนที่แอพแท้นั้นเพื่อทำการสูบข้อมูลส่วนบุคคลของผู้ใช้ไป (มีข้อยกเว้นเฉพาะแอพที่ถูกติดตั้งมาในอุปกรณ์โดย Apple เอง ที่มัลแวร์ตัวนี้ไม่สามารถปลอมตัวไปแทนที่ได้)

FireEye ได้สร้างวิดีโอสาธิตความเป็นไปได้ในการใช้ช่องโหว่ดังกล่าวซึ่งถูกตั้งชื่อว่า Masque Attack เป็นช่องทางในการแทรกซึมเข้าไปล้วงข้อมูลของผู้ใช้จาก iPhone ในวิดีโอดังกล่าวแสดงให้เห็นข้อความ SMS หลอกล่อผู้ใช้ให้ดาวน์โหลดเกม Flappy Bird ภาคใหม่มาติดตั้ง ซึ่งเมื่อผู้ใช้กดลิงก์ใน SMS นั้นแล้ว มันจะพาเขาไปสู่หน้าเว็บและเจอกับข้อความคำถามให้ผู้ใช้ยืนยันว่าต้องการติดตั้ง Flappy Bird ภาคใหม่หรือไม่ หากแต่ทว่าเมื่อผู้ใช้เลือกยืนยันการติดตั้งแอพแล้ว สิ่งที่มันติดตั้งกลับกลายเป็นแอพ Gmail ปลอมที่มาแทนที่แอพ Gmail ของแท้ใน iPhone โดยที่ผู้ใช้อาจไม่รู้ตัว และแน่นอนว่า iPhone เองก็ไม่รู้ว่าตอนนี้มีแอพไม่พึงประสงค์มาแอบแฝงในเครื่องแล้ว

แอพดังกล่าวที่มาทำเนียนเป็น Gmail จะสามารถรับเอาข้อมูลของผู้ใช้ทั้งหมดที่เชื่อมโยงกับแอพ Gmail แท้ และแน่นอนว่ามันอาจเดินหน้าขุดควานหาข้อมูลอื่นๆ ของผู้ใช้จาก iPhone ได้อีก ทั้งนี้การปิดอุปกรณ์แล้วเปิดใหม่ก็ไม่อาจหยุดการทำงานของมัลแวร์นี้ได้แต่อย่างใด

การที่มัลแวร์สามารถติดตั้งตัวเองแทนที่แอพตัวอื่นในอุปกรณ์ได้นั้นเป็นการอาศัยความสามารถของฟังก์ชันใน iOS ที่ถูกออกแบบมาเพื่อการใช้งานในองค์กร ซึ่งฝ่ายไอทีขององค์กรสามารถใช้ฟังก์ชันนี้ในการติดตั้งและอัพเดตแอพขององค์กรเองสู่เครื่อง iPhone หลายเครื่องของพนักงานได้อย่างสะดวกโดยไม่ต้องทำผ่าน App Store ของ Apple

ส่วนสาเหตุที่ iOS ไม่อาจตรวจพบมัลแวร์ที่ทำการปลอมตัวเป็นแอพตัวอื่นได้นั้น FireEye อธิบายว่าเป็นเพราะมัลแวร์ดังกล่าวใช้ "bundle identifiers" (หมายถึงข้อมูลสตริงที่อุปกรณ์ใช้เพื่อยืนยันตัวแอพ โดยแอพแต่ละตัวก็จะมี bundle identifiers ที่เป็นเอกลักษณ์ของตนเอง) เหมือนกับแอพแท้ที่โดนมันสวมรอย (กรณีในวิดีโอสาธิตนี้ มัลแวร์ใช้ bundle identifiers ชุดเดียวกันกับแอพ Gmail ของแท้)

FireEye พบว่าจุดบอด Masque Attack นี้มีใน iOS หลากหลายรุ่นทั้ง 7.1.1, 7.1.2, 8.0, 8.1 และ 8.1.1 beta ที่เพิ่งปล่อยมาล่าสุด และพบได้ทั้งในอุปกรณ์ที่ผ่านและไม่ผ่านการ jailbreak ซึ่ง FireEye ก็ได้แจ้งเตือน Apple ให้รู้ตัวเรื่องนี้มาตั้งแต่ปลายเดือนกรกฎาคมที่ผ่านมา แต่เนื่องจากการไร้ซึ่งปฏิกิริยาใดๆ ของ Apple กระทั่งเมื่อสัปดาห์ที่แล้วมีการเผยแพร่ข่าวการพบมัลแวร์ "WireLurker" ที่สามารถบุกเข้าสู่อุปกรณ์ได้ทาง USB และอาศัยใช้ช่องทาง Masque Attack ในการสร้างความเสียหาย จึงทำให้ FireEye ตัดสินใจนำเรื่องนี้ออกมาตีแผ่ต่อสาธารณะในที่สุด

แม้ว่าจนถึงขณะนี้ Apple จะยังคงรูดซิปปากเงียบกริบไม่ชี้แจงการแก้ปัญหาเรื่องนี้แต่อย่างใด ทาง FireEye ก็ได้ให้คำแนะนำที่ผู้ใช้อุปกรณ์ iOS สามารถปฏิบัติตามได้ง่ายๆ ว่าห้ามติดตั้งแอพจากแหล่งที่มาอันไม่น่าไว้ใจ (ซึ่งหมายถึงที่ใดก็ตามที่ไม่ใช่ App Store ของ Apple หรือแหล่งดาวน์โหลดแอพขององค์กรหน่วยงานของผู้ใช้เอง)

ป.ล. ไม่รู้ข่าวนี้จะทำให้ฝ่ายไอทีของ Home Depot ต้องสั่งซื้อคอมพิวเตอร์กับโทรศัพท์เพิ่มอีกหรือไม่

ที่มา - FireEye via The Next Web

Hiring! บริษัทที่น่าสนใจ

Siam Commercial Bank Public Company Limited company cover
Siam Commercial Bank Public Company Limited
"Let's start a brighter career future together"
Data Wow Co.,Ltd company cover
Data Wow Co.,Ltd
We enable our clients to realize increased productivity by solving their most complex issues by Data
LINE Company Thailand company cover
LINE Company Thailand
LINE, the world's hottest mobile messaging platform, offers free text and voice messaging + Call

ยังไง iOS, Mac OS X ปลอดภัยกว่า Windows ที่ปล่อยให้มีรูรั่วอยู่แล้ววว -- Home Depot ไม่ได้กล่าวเอาไว้

mr_tawan Tue, 11/11/2014 - 03:43

ป.ล. ไม่รู้ข่าวนี้จะทำให้ฝ่ายไอทีของ Home Depot ต้องสั่งซื้อคอมพิวเตอร์กับโทรศัพท์เพิ่มอีกหรือไม่

เผลอ ๆ ฝ่ายไอทีคงต้องลงทุนสร้าง OS ขึ้นมาใหม่เลยทีเดียว

แปลก ... iOS ไม่เหมือน Android การติดตั้ง App ใน iOS สำหรับ consumer ต้องผ่าน iTune App Store เท่านั้น ไม่สามารถติดตั้งโดยการ download จาก Web site ได้ จะกระทบก็เฉพาะพวกที่ใช้ขององค์กร ซึ่งการติดตั้งก็ต้องผ่านหน่วยงาน IT ขององค์กรเท่านั้น ถ้าจะติด ก็พวก IT นั่นแหละ

iOS สามารถติดตั้งแอปนอก App Store โดยการดาวน์โหลดจากเว็บไซต์ได้ครับ รายละเอียดก็ตามในข่าวและในคลิปนั่นแหละครับ ผู้ใช้ทั่วไปก็โดนได้หมด

หมายถึงพวก enterprise dev license ถึงสามารถทำ app มี key ทีให้โหลดจากภายนอกป่าวครับ? คือ ถ้าเป็น key license dev ปกติทำ ผมว่าไม่น่าจะได้

Confirm ว่าผู้ใช้ทั่วไปทำไม่ได้ครับ ต้องเป็น Enterprise/adhoc ถึงจะทำได้ ช่วงนี้จะมีข่าวโจมตี iPhone ที่เกินจริงเยอะเพราะขายดีเกินจนคู่แข่งเริ่มใช้วิธีสกปรกโจมตีรุนแรงมากขึ้น อย่างเรื่อง iPhone 6 Plus รุ่น 128 GB ที่ติด boot loop ที่บอกว่าเกิดจาก hardware มีต้นเรื่องมาจากแหล่งข่าวในเกาหลี นั่นก็ไม่เป็นความจริง สุดท้ายแล้วพบว่าต้นตอข่าวเป็นบริษัทที่มีความสัมพันธ์กับบริษัทมือถือเกาหลีค่ายหนึ่ง นี่ก็ต้องการโจมตีตลาด Enterprise ของ Apple ที่กำลังเริ่มมาแรง

ผู้ใช้ทั่วไปสามารถ​ติดตั้งแอปผ่านวิธี​ adhoc ได้โดยไม่ต้องทำอะไรเพิ่มเลยครับ​ แต่เข้าเว็บแล้วกด​ install

จริงๆ​แล้วปัญหานี้มันไม่ใช่เรื่องใหม่ด้วยซ้ำครับ​ เพราะมีคนพูดเรื่องนี้ในงาน​ Blackhat ตั้งแต่ปีที่แล้ว​ และ​มัลแวร์​ WireLurker​ ก็ใช้วิธีเดียวกัน​นี้ในการโจมตีอยู่แล้ว

ข่าวนี้มันสามารถ​ proof​ ได้ครับว่าจริงหรือไม่จริง​ ไม่ใช่จะเหมารวมว่าข่าวอะไรที่เป็นผลเสียต่อ​ Apple​ จะเป็นข่าวโจมตีไปซะทั้งหมด

ผู้ใช้ทั่วไปติดตั้งได้ครับถ้าทาง dev เค้ามี enterprise license ประเด็นนี้คือ apple จะตรวจสอบหรือมีมาตรการอย่างไรกับบริษัทที่ได้รับ license นี้น่ะครับ ส่วนผุ้ใช้ทั่วไปผมว่าก็เลี่ยงอย่าลงแอพนอก apple store นะครับ

iPad ผมเวลาเข้าเว็ป บางเว็ป มันจะพยายาม รีไดเรคไปยังเวปโหลด app อะไรซักอย่างแล้ว iPad ก็พยายาม เด้งไปในหน้า iTune รู้สึกไม่ค่อยปลอดภัยไงไม่รู้

เมื่อคืนผมใช้ iPad เข้าเว็บ ก็โดน Redirect ไปเว็บที่หลอกให้ติดตั้งแอปตามวิธีแบบในข่าวนี้เลยแหละครับ (เข้าใจว่ามันมี Ads บางตัว Redirect ไป) เคสนี้ถ้า Apple ไม่รีบแก้ ผู้ใช้ทั่วไปคงโดนกันไม่ใช่น้อย เพราะคงมีหลายคนที่เปิดเว็บมาแล้วพอเห็นปุ่มให้กด Install ก็ไม่คิดอะไร กด Yes ไปเลย

ยังมาในลักษณะสแปมเพื่อหลอกให้ผู้ใช้งานกดลิงค์อยู่ สู้ดีแทคไม่ได้ ผมนอนอยู่ดีๆ มีข้อความเด้งขอบคุณที่สมัครใช้บริการ โดนไปวันละ 6 บาท ยกเลิกก็ไม่ได้ ติดต่อดีแทคก็บอกต้องติดต่อผู้ให้บริการเอง เซ็งสุดๆ

ทั่วไปอยู่ไม่ใด้นะครับ มี Bouncer จัดการอยู่

ที่โดนมาตลอดคือหลอกให้ติดตั้ง app นอก store + ปิดระบบตรวจสอบ app อันตราย

ไม่ว่าจะอะไร ถ้าไม่รอบคอบก็โดนหมดแหละครับ

ไม่เหมือนเมื่อก่อนที่กล้าพูดได้ว่าแมคปลอดภัยได้เต็มปากอีกแล้ว

ยิ่งส่วนแบ่งตลาดเยอะ ก็ยิ่งตกเป็นเป้า
และก็เป็นความจริงที่ ไม่มีระบบไหนปลอดภัยที่สุด

ทีงี้ก็ขึ้นอยู่กับฝ่ายผู้ให้บริการ ว่าจะแก้ไข ป้องกัน อุดรอยรั่วอะไรได้ดี ได้เร็วขนาดไหน
ผมว่าแอปเปิ้ลอาจจะเป็นฝ่ายเสียเปรียบด้วยซ้ำ ที่ประสพการณ์ด้านนี้น้อยกว่า

ถ้าไม่ได้ใช้แอพ gmail ก็จะไม่เจอมัลแวร์ตัวนี้ใช่ไหมครับ

จะแปลกใจอีกทีก็ตอนที่ gmail โผล่มา

gmail ในข่าวนี้เป็นแค่ตัวอย่างเฉย ๆ ครับ แอพเป็นแอพอะไรก็ได้ครับ แล้วแต่ hacker จะเลือก ขอแค่ไม่ใช่แอพที่ติดมากับระบบ (พวก safari, contact, phone อะไรพวกนี้)

Apple
public://topics-images/apple_webp.png
SCB10X
public://topics-images/347823389_774095087711602_515970870797767330_n_webp.png
Windows 11
public://topics-images/hero-bloom-logo.jpg
Huawei
public://topics-images/huawei_standard_logo.svg_.png
Google Keep
public://topics-images/google_keep_2020_logo.svg_.png
Instagram
public://topics-images/instagram_logo_2022.svg_.png
SCB
public://topics-images/9crhwyxv_400x400.jpg
Microsoft
public://topics-images/microsoft_logo.svg_.png
Basecamp
public://topics-images/bwpepdi0_400x400.jpg
FTC
public://topics-images/seal_of_the_united_states_federal_trade_commission.svg_.png
Pinterest
public://topics-images/pinterest.png
Palantir
public://topics-images/-nzsuc6w_400x400.png
AIS Business
public://topics-images/logo-business-2021-1.png
PostgreSQL
public://topics-images/images.png
JetBrains
public://topics-images/icx8y2ta_400x400.png
Krungthai
public://topics-images/aam1jxs6_400x400.jpg
Palworld
public://topics-images/mccyhcqf_400x400.jpg
Bill Gates
public://topics-images/bill_gates-september_2024.jpg
VMware
public://topics-images/1nj4i1gp_400x400.jpg
Take-Two Interactive
public://topics-images/0khle7nh_400x400.jpg
OpenAI
public://topics-images/ztsar0jw_400x400.jpg
Thailand
public://topics-images/flag_of_thailand.svg_.png
NVIDIA
public://topics-images/srvczsfq_400x400.jpg
ServiceNow
public://topics-images/ytnrfphe_400x400.png
Klarna
public://topics-images/urcllpjp_400x400.png
Google Play
public://topics-images/play.png
Drupal
public://topics-images/drupal.png
Virtua Fighter
public://topics-images/virtua_figther_2024_logo.png
Paradox Interactive
public://topics-images/paradox_interactive_logo.svg_.png
Europa Universalis
public://topics-images/europa-icon.png
Nintendo Switch 2
public://topics-images/mainvisual.png
Cloudflare
public://topics-images/cloudflare_logo.svg_.png
Samsung
public://topics-images/samsung.png
Google
public://topics-images/google_2015_logo.svg_.png
Uber
public://topics-images/uber.png
Microsoft 365
public://topics-images/m365.png
USA
public://topics-images/flag_of_the_united_states.svg_.png
GM
public://topics-images/0pe0po-z_400x400.jpg
Perplexity
public://topics-images/perplex.jpg
Xperia
public://topics-images/xperia.png
iOS 18
public://topics-images/ios-18-num-96x96_2x.png
True
public://topics-images/true_logo.png
SoftBank
public://topics-images/softbank.jpg
Pac-Man
public://topics-images/pacman.png
Harry Potter
public://topics-images/harry.png
Marvel
public://topics-images/marvel.png
Skydance
public://topics-images/skydance.png
SEA
public://topics-images/sealogo.png
Find My Device
public://topics-images/find.png
Gemini
public://topics-images/google_gemini_logo.svg__1.png
Accessibility
public://topics-images/accessibility-128x128_2x.png
Material Design
public://topics-images/m3-favicon-apple-touch.png
Android 16
public://topics-images/android16.png
Android
public://topics-images/android_0.png
Firefox
public://topics-images/firefox_logo-2019.svg_.png
Google Messages
public://topics-images/messages.png
Notepad
public://topics-images/notepad.png
Singapore
public://topics-images/flag_of_singapore.svg_.png
Airbnb
public://topics-images/airbnb.png
PS5
public://topics-images/ps5.png
Krafton
public://topics-images/krafton.png
Doom
public://topics-images/doom-game-s_logo.svg_.png
AMD
public://topics-images/amd_logo.svg_.png
GTA
public://topics-images/gta_0.png
DoorDash
public://topics-images/doordash.png
YouTube
public://topics-images/yt.png
YouTube Music
public://topics-images/yt-music.png
Facebook
public://topics-images/fb.png
iQiyi
public://topics-images/iqiyi_0.png
Viu
public://topics-images/viu.png
Amazon Prime Video
public://topics-images/prime-vid.png
Spotify
public://topics-images/spotify.jpg
Apple TV
public://topics-images/apple-tv.png
HBO Max
public://topics-images/max.png
Threads
public://topics-images/threads.png
Alexa
public://topics-images/alexa.png
Kindle App
public://topics-images/kindle.png
Shopee
public://topics-images/shopee.png
Waze
public://topics-images/waze.png
Bilibili
public://topics-images/bili.png
Google Maps
public://topics-images/maps.png
Apple Music
public://topics-images/apple-music.png
Claude
public://topics-images/claude.png
TikTok
public://topics-images/tiktok.png
Xbox
public://topics-images/xbox.png
Tesla
public://topics-images/tesla.png
Chrome
public://topics-images/chrome.png
Google Calendar
public://topics-images/gcal.png
Google Home
public://topics-images/ghome.png
Google Meet
public://topics-images/meet.png
NotebookLM
public://topics-images/notebooklm.png
Reddit
public://topics-images/reddit.png
Assassin’s Creed
public://topics-images/ac.png
Mark Zuckerberg
public://topics-images/zuck.jpg
Meta
public://topics-images/meta.png
Meta AI
public://topics-images/meta-ai.png
Epic Games
public://topics-images/epic_games_logo.svg_.png
Unreal
public://topics-images/unreal_engine_logo-new_typeface-svg.png
Fortnite
public://topics-images/fortnite.png
DeepMind
public://topics-images/deepmind.png
Databricks
public://topics-images/databricks.png
Netflix
public://topics-images/netflix-logo.png
Microsoft Azure
public://topics-images/azure.png
Microsoft Copilot
public://topics-images/microsoft_copilot_icon.svg_.png
Bing
public://topics-images/bing.png
EA
public://topics-images/ea.png
Intel
public://topics-images/intel.png
Amazon
public://topics-images/amazon.png
AWS
public://topics-images/aws.png
Zoom
public://topics-images/zoom.png
Dropbox
public://topics-images/dropbox_0.png
Roblox
public://topics-images/roblox.png
Dell Technologies
public://topics-images/dell-tech.png
Nothing
public://topics-images/nothing.svg_.png
Microsoft Teams
public://topics-images/teams.png
Mojang
public://topics-images/mojang.png
Minecraft
public://topics-images/minecraft.png
Redis
public://topics-images/redis_logo.svg_.png
Ubisoft
public://topics-images/ubisoft_logo.svg_.png
Elden Ring
public://topics-images/elden.png
Brave
public://topics-images/brave.png
Opera
public://topics-images/opera.png
Vivaldi
public://topics-images/vivaldi.png
Microsoft Edge
public://topics-images/edge.png
Duolingo
public://topics-images/duolingo.png
LinkedIn
public://topics-images/linkedin.png
Canva
public://topics-images/canva.png
Realme
public://topics-images/realme.png
NASA
public://topics-images/nasa-logo.png
Booking.com
public://topics-images/booking.png
Agoda
public://topics-images/agoda.png
Bolt
public://topics-images/bolt.png
Grab
public://topics-images/grab.png
Temu
public://topics-images/temnu.png
LINE
public://topics-images/line.png
Facebook Messenger
public://topics-images/messenger.png
WhatsApp
public://topics-images/whatsapp.png
Telegram
public://topics-images/telegram.png
Signal
public://topics-images/signal.png
X.com
public://topics-images/x.png
Grok
public://topics-images/grok.png
xAI
public://topics-images/xai.png
CapCut
public://topics-images/capcut.png
Edits
public://topics-images/edit.png
Google One
public://topics-images/gone.png
Tinder
public://topics-images/tinger.png
Whoscall
public://topics-images/whoscall.png
OneDrive
public://topics-images/onedrive.png
Lightroom
public://topics-images/lr.png
Meitu
public://topics-images/meitu.png
Outlook
public://topics-images/outlook.png
Excel
public://topics-images/excel.png
PowerPoint
public://topics-images/ppt.png
Microsoft Word
public://topics-images/word.png
Phone Link
public://topics-images/phone-link.png
OneNote
public://topics-images/onenote.png
Windows App
public://topics-images/windows-app.png
Notion
public://topics-images/notion.png
Google Drive
public://topics-images/drive.png
YouTube Kids
public://topics-images/yt-kids.png
Gboard
public://topics-images/gboard.png
DeepSeek
public://topics-images/deepseek_logo.svg_.png
Prince of Persia
public://topics-images/prince-persia.png