เมื่อวันที่ 12-13 มิถุนายนที่ผ่านมา เว็บไซต์สำนักข่าวในประเทศไทยหลายแห่ง ได้ถูกเจาะระบบเพื่อฝังโทรจันที่โจมตีผ่านช่องโหว่ของ Java
โทรจันตัวนี้จะไปแก้ไขหน้าเว็บไซต์ของธนาคารออนไลน์ในประเทศไทย ให้แสดงลิงก์สำหรับใส่เบอร์มือถือเพื่อรับ SMS ดาวน์โหลดโปรแกรม AVG AntiVirus Mobile Pro สำหรับติดตั้งใน Android โดยโปรแกรมดังกล่าวเป็นโปรแกรมแอนตี้ไวรัสปลอม จุดประสงค์เพื่อขโมย SMS OTP จากธนาคาร
สำหรับข้อมูลเพิ่มเติมของโทรจัน รวมถึงวิธีการตรวจสอบและแก้ไข สามารถอ่านได้จากที่มาครับ
ที่มา: ThaiCERT
Comments
ปรับแล้วครับ
ช่องโหว่ของ Java อันเก่าหรืออันใหม่ครับ? ไม่ใช่ว่าทาง Oracle ออก Java 7 update 21 แล้วครับ
บล็อก: wannaphong.com และ Python 3
ตามที่มาของข่าวบอก จากการตรวจสอบบนระบบที่ติดตั้ง Java 7 Update 21 ซึ่งเป็นเวอร์ชั่นล่าสุด พบว่ามีหน้าจอแจ้งเตือนการใช้งาน Java Applet ที่อาจไม่ปลอดภัยครับ หากผู้ใช้คลิก Cancel ไปโทรจันก็จะไม่ถูกเรียกใช้งาน
เวรกรรม ผมใช้ AVG ทั้งคอมและมือถือ แต่ผมไม่กล้ารูทเครื่อง ทั้งหมดทำจาก app store (แอพ banking online ก็มาจาก app store) อย่างนี้ถือว่าปลอดภัยใช่ไหมครับ
ถ้าดาวน์โหลดจาก Play Store ก็น่าจะปลอดภัยครับ แต่ถ้าเป็นตัว AVG ปลอมจะเป็นลักษณะนี้ https://thaicert.or.th/alerts/user/2013/al2013us007.html
น่ากลัวมาก วิธีการดู URL ก็ใช้ไม่ได้
ทางออกที่ดีที่สุดสำหรับคนใช้คอมทั่วไปที่ไม่ใช่กีกคือ ใช้วินโดวส์แท้ อัพเดทสม่ำเสมอ ใช้โปรแกรมป้องกันไวรัสแท้ แล้วก็สนใจคำเตือนต่างๆ นาๆ จริงๆ
บางทีคุกกระจกของ Apple ก็น่าอยู่บางวันเหมือนกันนะ
ไม่สนคุกของไมโครซอฟท์บ้างหรือครับ Windows RT คุกซีเมนต์รอบด้านไม่มีหน้าต่างด้วย Java Applet ก็ทำงานไม่ได้ :p
แต่ถ้า Java ธรรมดายังมี JVM เจ้าอื่นที่รันด้วย .NET อยู่ครับ พอแทนกันได้
ลบ java ปัญหาทุกอย่างจะหมดไป lol
บางทีระบบเปิดมากไปก็เจอแบบนี้
เวปข่าวเหล่านี้เข้าประจำเลย อยู่ในกลุ่มเสี่ยงด้วยอ่ะ
ณ ตอนนี้ thairath.co.th ไม่ขึ้นคำเตือน แต่ thairath.com ขึ้นคำเตือนครับ
ยังมีคนเปิดใช้งาน java plugins อยู่อีกเหรอครับ ^^
Opensource - Hackintosh - Graphic Design - Scriptkiddie - Xenlism Project
ครับ ใช้พวก ดูกราฟเทรดหุ้นหนะครับ
มีกรณีเสี่ยงแบบนี้ขึ้น น่าจะแจ้งให้ผู้ให้บริการเปลี่ยนเป็น HTML5 ได้แล้วนะครับ
แยก browser เถอะครับ ด้วยความหวังดี
แยกเครื่องไปเลยครับ
lewcpe.com , @wasonliw
เข้า linux ใน VM ตอนเข้าเวปธนาคารแทนได้มั้ยครับ :3
สงสัยต้องซื้อ Nokia 105 มาเปิดเบอร์ไว้รับ OTP แล้วล่ะ
3310 ครับ
คือเว็บข่าวโดนแฮก ใครเปิดหน้าเว็บก็จะติดโทรจันผ่าน Java ซึ่งเจ้าโทรจันตัวนี้จะไปแก้ไขหน้าเว็บธนาคารให้มี Link AVG AntiVirus ถูกหรือเปล่าครับ ทางแก้ก็คือบนเครื่องคอมต้องมี AntiVirus และอัพเดทสม่ำเสมอ ไว้ใจ URL อย่างเดียวไม่ได้
ในพันทิปมีคนตั้งกระทู้แนวๆเตือนอ่ะhttp://pantip.com/topic/30599799
ถ้าไม่ติ๊ก Unknown source มันลงได้ด้วยเหรอครับ
ธนาคารกสิกรมีเตือนก่อนหน้า login ครับ อย่างน้อยก็เตือนได้ แต่ไม่รู้ว่าถ้าติดโทรจันแล้วยังเข้าหน้านี้รึเปล่า
เกิดอะไรขึ้นกับ วอยซ์ทีวีและเพื่อนบ้าน ทำไมโดน Malware warninghttp://www.ngerntongdee.com/2013/06/13/842/
ข้อมูลจากผู้ดูแล
Android น่าจะมี system security แจ้งเตือนนะครับถ้าในเครื่องไม่ได้ลงแอนตี้ไวรัสไว้ ในเมื่อเปิดให้ลง .apk ได้เองก็ไม่ต่างอะไรกับเปิดให้รัน .exe ที่ไม่รู้จักในวินโดวส์ แต่ถ้าเตือนบ่อยเกินจนผู้ใช้เกิดความรำคาญ พาลไปปิดการแจ้งเตือนก็ไม่ได้ช่วยอะไรอยู่ดี
Android ปกติก็ปิดไม่ให้ลงแอพจากภายนอก Play Store อยู่แล้ว ยกเว้นว่าไปติ๊กเปิดใช้ให้ลง Unknown Source ได้ ซึ่งเอาใส่ไว้ในหมวด Developer อยู่แล้ว คนที่มาเปิดใช้ตรงนี้ก็น่าจะเป็นกลุ่มที่พอจะรู้ว่าการลงแอพที่มาจากแหล่งแปลกๆมันอันตรายระดับนึงนะครับ อย่างใน Android 4.2 ก็เอาเมนูนี้ไปซ่อนให้พ้นๆจากผู้ใช้ทั่วๆไปแล้ว
ปกติก็ลงไม่ได้อยู่แล้วครับ นอกจากไปตั้งให้มันลงได้ ซึ่งขั้นตอนที่พวกมิจฉาชีพพวกนี้บอกก็คงรวมการไปติ๊กให้ลงแอพจาก unknown source อยู่ด้วย
คิดว่าคนร้ายน่าจะตั้งให้เด้งป๊อปอัพชี้นำไปสู่การปลดล๊อคคล้ายๆ ตอนแอพบางตัวที่ต้องต่อเนทแล้วมีป๊อปอัพเด้งไปหน้าต่อเนทน่ะครับ
Management ของอุปกรณ์ Cisco ทั้งหลาย ที่ยังใช้อยู่ก็เป็น ASA Firewall กับ UCS Server Manager นี่แหละ
Juniper ด้วยคับ T-T
เมื่อวาน Chrome เข้ามติชนแจ้งว่ามี Malware
ดูจากอาการเครื่องที่ติดแล้วน่ากลัวทีเดียว เพราะดูจาก URL ธนาคารแล้วเป็น URL ที่ถูกต้อง และภาพที่นำมาวางซ้อนนั้นทั้งภาพและตำแหน่งกลมกลืนกันดีกับเว็บไซต์ของธนาคาร น่ากลัวจริงๆ
ห้าม download หรือติดตั้ง app ใดๆก็ตามที่ไม่ไ้ด้โหลดมาจาก PlayStore โดยตรง โดยเฉพาะพวก cracked apk ทั้งหลายอันนี้ตัว malware เลยครับ ในใจก็นึกสมน้ำหน้าชอบโหลดแอพเถื่อนดีนัก แต่ก็อยากจะเตือนให้หลีกเลี่ยงไว้ ตรงนี้ต่อให้เป็ีน super antivirus ก็เอาไม่อยู่หรอกครับถ้าผู้ใช้วิ่งเข้าหาดง walware app แบบนี้
หลักการเดียวกับเว็บโป็ ใช่มั้ยครับ ที่เขียนไวรัสให้ฝังบราวเซอร์บังเป็นเลเยอร์ชั้นบนเอาไว้จะปลดล็อคก็ต้องเสียตังค์ซะดีๆ แล้วทีนี้ก็เสร็จโจรได้ทั้งข้อมูลและรหัสไปเลย
ใช่แล้วครับ พวกนี้ถือว่าน่ากลัวสุดๆ เพราะเอาอบายมุขมาล่อคนติดเบ็ดครับ