แสดงบทความที่มีป้ายกำกับ hack iPhones แสดงบทความทั้งหมด
แสดงบทความที่มีป้ายกำกับ hack iPhones แสดงบทความทั้งหมด

20/05/2567

Apple เผยผลการป้องกันการโกงบนบริการ App Store ถึงมูลค่า 7 พันล้านดอลลาร์สหรัฐในระยะ 4 ปีที่ผ่านมา


    Apple ระบุในการวิเคราะห์การป้องกันการฉ้อโกงประจำปีล่าสุดว่า ด้วยเทคโนโลยีในการต่อต้านการฉ้อโกงของ Apple ได้ปิดกั้นการทำธุรกรรมที่อาจเป็นการฉ้อโกงมูลค่ามากกว่า 7 พันล้านดอลลาร์สหรัฐ
หรือประมาณ 2 แสนล้านบาท ในระยะเวลาสี่ปีที่ผ่านมา
    ตั้งแต่ปี 2020 ถึง 2023 บริษัทตรวจพบบัตรเครดิตที่ถูกขโมยมาใช้มากกว่า 14 ล้านใบ และบล็อกไม่ให้ทำธุรกรรมบนแพลตฟอร์มพร้อมกับบัญชี 3.3 ล้าน accounts สถิติในปีที่แล้วแสดงให้เห็นว่า Apple หยุดธุรกรรมที่น่าสงสัยมูลค่า 1.8 พันล้านดอลลาร์ ซึ่งน้อยกว่าในปี 2022 ที่บล็อกธุรกรรมที่น่าสงสัยไป 2 พันล้านดอลลาร์เล็กน้อย
    รายงานยังระบุว่า ตลอดปี 2023 Apple ยังป้องกันการใช้งานบัตรเครดิตที่ถูกขโมยมากว่า 3.5 ล้านใบสำหรับการซื้อที่ App Store และแบน accounts มากกว่า 1.1 ล้าน accounts จากการทำธุรกรรมอีกครั้ง


    ในแง่ของความปลอดภัย และการบังคับใช้นโยบายความเป็นส่วนตัว เมื่อปีที่ผ่านมา Apple ปฏิเสธที่แอปที่ถูกส่งเข้ามามากกว่า 1.7 ล้านรายการที่ไม่เป็นไปตามมาตรฐานของ App Store ในด้านความเป็นส่วนตัว ความปลอดภัย และเนื้อหา
  • ในจำนวนนี้ 248,000 รายการถูกปฏิเสธเนื่องจากเป็นสแปม ลอกเลียนแบบ หรือทำให้ผู้ใช้งานเข้าใจผิด
  • 38,000 รายการถูกปฏิเสธเนื่องจากมีคุณลักษณะที่ซ่อนอยู่ หรือไม่มีเอกสารอ้างอิง
  • 375,000 รายการถูกปฏิเสธเนื่องจากการละเมิดความเป็นส่วนตัวต่าง ๆ
  • 47,000 รายการถูกปฏิเสธเนื่องจากเป็นแอปที่ผิดกฎหมายละเมิดลิขสิทธิ์
  • 40,000 รายการถูกถอดออก หรือปฏิเสธเพราะใช้กลยุทธ์ "bait-and-switch"
  • และ 98,000 รายการคาดว่า "อาจฉ้อโกง" และถูกบล็อกไว้ก่อน

    ทีมตรวจสอบแอปซึ่งประกอบด้วยผู้เชี่ยวชาญ 500 คน ตรวจสอบแอปที่ส่งเข้ามา 6.9 ล้านรายการในปี 2023 และพบการละเมิดที่นำไปสู่การปฏิเสธคำขอ 1.7 ล้านคำขอ นอกจากนี้ ปีที่แล้ว Apple ได้แบน accounts ไป 118,000 accounts และ turned down accounts ไป 91,000 accounts
    ในส่วนของ accounts ของลูกค้า พบว่ามีการฉ้อโกง 153 ล้าน accounts หรือมีส่วนร่วมในกิจกรรมที่ผิดกฎหมาย 374 ล้าน accounts ซึ่งนำไปสู่การบล็อก หรือปิดการใช้งาน
    สุดท้ายนี้ จากคะแนน และรีวิวแอป 1.1 พันล้านรายการที่ผู้ใช้ส่งไปยัง App Store ในปี 2023 มี 152 ล้านรายการที่ถูกพิจารณาว่าเป็นแอปปลอม/ฉ้อโกง และถูกลบออก
    Apple แสดงความมุ่งมั่นที่จะยกระดับความความปลอดภัย และความสมบูรณ์ของ App Store การลงทุนด้านความปลอดภัย ขยายโครงการต่อต้านการฉ้อโกง และเสริมความแข็งแกร่งให้กับเทคโนโลยีการชำระเงินที่ปลอดภัย เช่น Apple Pay และ StoreKit

อย่างไรก็ตาม ผู้ใช้ยังงานสามารถดำเนินการเพื่อปกป้องตนเองจากการฉ้อโกงได้ดังนี้:
  • ดาวน์โหลดเฉพาะแอปจาก App Store อย่างเป็นทางการเท่านั้น หลีกเลี่ยงการใช้งาน third-party แอป
  • อ่าน reviews ของผู้ใช้งานอื่น ๆ อย่างละเอียด และมองหาสัญญาณของการฉ้อโกง เช่น การให้คะแนนที่สูงอย่างน่าสงสัย พร้อม reviews ที่มีรายละเอียดเพียงเล็กน้อย
  • ใช้ซอฟต์แวร์จากนักพัฒนาที่มีชื่อเสียงซึ่งมีผลงานจากโครงการที่น่าเชื่อถือเท่านั้น
  • สังเกตการขอ permissions ที่แอปร้องขอ และปฏิเสธการเข้าถึงที่ไม่จำเป็น
  • อัปเดตระบบปฏิบัติการ และแอปของอุปกรณ์ให้เป็นเวอร์ชันล่าสุดอยู่เสมอ
  • ลบแอปที่ไม่ได้ใช้งาน และเพิกถอน permissions สำหรับแอปที่ไม่ได้ใช้
    แม้จะมีนโยบายที่เข้มงวดสำหรับแอปพลิเคชันที่จะเข้าสู่ App Store แต่ผู้โจมตีบางรายยังคงสามารถหลีกเลี่ยงกลไกการตรวจสอบ และส่งแอปที่เป็นอันตรายเข้าสู่ App Store ได้ ในปีนี้ มีกรณีแอปปลอมที่มีชื่อเสียงโด่งดังสองกรณีถูกเพิ่มเข้าไปใน App Store ของ Apple โดยกรณีหนึ่งเป็นการเลียนแบบเครื่องมือจัดการรหัสผ่าน LastPass และอีกกรณีหนึ่งแอบอ้างเป็นกระเป๋าเงินดิจิทัลของ Leather

11/09/2566

พบการโจมตีช่องโหว่ zero-click ใน iMessage ของ Apple เพื่อติดตั้งสปายแวร์บน iPhone


    Citizen Lab หน่วยงานวิจัยด้านความปลอดภัยรายงานว่า Apple ได้ทำการแก้ไขช่องโหว่ zero-day ด้วยการออก Patch เร่งด่วนเพื่อป้องกันการโจมตีโดยใช้ช่องโหว่ Zero - Day ของ Pegasus spyware ที่ถูกใช้โดยกลุ่ม NSO เพื่อเข้าถึง iPhone ของเป้าหมาย โดยช่องโหว่ที่ถูกใช้ในการโจมตีครั้งนี้คือ CVE-2023-41064 และ CVE-2023-41061 ซึ่งจะโจมตีไปยัง iPhone ที่ใช้ iOS 16.6 ผ่านไฟล์แนบ PassKit ที่มีภาพที่เป็นอันตราย ที่ส่งจากบัญชี iMessage ของ Hacker ไปยังเหยื่อ โดยที่เหยื่อไม่ต้องตอบสนองใด ๆ (zero-click) ที่มีชื่อว่า “BLASTPASS” ทั้งนี้ทางนักวิจัยด้านความปลอดภัยของ Apple และ Citizen Lab ได้ค้นพบช่องโหว่ zero-day ใน Image I/O และ Wallet framework

  • CVE-2023-41064 เป็นช่องโหว่ buffer overflow ที่เกิดขึ้นเมื่อประมวลผลภาพที่ออกแบบมาเพื่อการโจมตีโดยเฉพาะ
  • CVE-2023-41061 เป็นช่องโหว่การตรวจสอบสิทธิ ที่สามารถใช้โจมตีได้ผ่านไฟล์แนบที่เป็นอันตราย
    ซึ่งช่องโหว่ทั้ง 2 รายการนี้ทำให้ Hacker สามารถเรียกใช้คำสั่งบนอุปกรณ์ iPhone และ iPad ที่มีช่องโหว่ได้

รายการอุปกรณ์ที่ได้รับผลกระทบได้แก่:
  • iPhone 8 และใหม่กว่า
  • iPad Pro (ทุกรุ่น), iPad Air รุ่นที่ 3 และใหม่กว่า, iPad รุ่นที่ 5 และใหม่กว่า และ iPad mini รุ่นที่ 5 และใหม่กว่า
  • Mac ที่ใช้ macOS Ventura
  • Apple Watch Series 4 และใหม่กว่า
    โดยขณะนี้ Apple ได้ออกแพตซ์อัปเดตด้านความปลอดภัยใน macOS Ventura 13.5.2, iOS 16.6.1, iPadOS 16.6.1 และ watchOS 9.6.2 จึงได้แจ้งเตือนไปยังผู้ใช้งานให้เร่งทำการอัปเดตเพื่อป้องกันช่องโหว่โดยด่วน

13/09/2565

Apple fixes eighth zero-day used to hack iPhones and Macs this year

 

Apple ได้แก้ไข Zero-day เป็นครั้งที่แปดในรอบปี บนอุปกรณ์ iPhone และ Mac

    Apple ได้ออกเผยแพร่การ Update ปัญหาด้านความปลอดภัยล่าสุดที่ได้รับการแก้ไขเป็นครั้งที่ 8 ในรอบปีซึ่งปัญหาในการโจมตีดังกล่าวถูกพบบนอุปกรณ์ iPhone และ MAC
    ในการเปิดเผยของ Apple ว่าพวกเขาทราบรายงานที่ระบุว่ามีความบกพร่องด้านความปลอดภัยนี้ อาจจะถูกนำไปใช้งานอย่างแพร่หลาย โดยถูกใช้โดยกลุ่มผู้ไม่ประสงค์ดี
  • ช่องโหว่แรกถูกติดตามเป็นเลข (CVE-2022-32917) ที่อนุญาตให้ Application ที่ผู้ไม่ประสงค์ดีสร้างขึ้นและสามารถรันคำสั่งที่แฝงไว้ได้โดยอัตโนมัติด้วย Kernel
  • ช่องโหว่ที่สองถูกติดตามเป็นเลข (CVE-2022-32894) ที่เป็นช่องโหว่ที่ช่วยให้ผู้ไม่ประสงค์ดีสามารถรันคำสั่งจากระยะไกลโดยหลอกล่อให้เป้าหมายไปที่เว็บไซต์ที่ออกแบบมาเพื่อประสงค์ร้ายภายใต้การควบคุมของผู้ไม่ประสงค์ดี
    มีผู้เชี่ยวชาญด้านความปอลดภัยรายหนึ่ง(ไม่เอยนาม) ได้รายงานไปยัง Apple ถึงอุปกรณ์ที่อาจจะได้รับผลกระทบประกอบด้วย
  • iPhone 6s และใหม่กว่า
  • iPad Pro (ทุกรุ่น)
  • iPad Air 2 และใหม่กว่า
  • iPad รุ่นที่ 5 และใหม่กว่า
  • iPad mini 4 และใหม่กว่า
  • iPod touch (รุ่นที่ 7)
  • Mac ที่ใช้ macOS Big Sur 11.7
  • macOS Monterey 12.6
แนะนำให้ทำการอัพเดท Patch ล่าสุดจากทาง Apple ให้กลุ่มผู้ใช้ได้ดำเนินการแก้ไขอุปกรณ์ของตนให้ได้มากที่สุดก่อนที่ผู้ไม่ประสงค์ดีจะพัฒนาช่องโหว่ของตนเองและเริ่มปรับใช้ในการโจมตีที่กำหนดเป้าหมายไปยัง iPhone และ Mac ที่มีช่องโหว่
แพทซ์ที่แนะนำให้อัพเดทมีดังนี้
  • iOS 15.7 (เพื่อแก้ไขช่องโหว่ที่พบ)
  • iPadOS 15.7
  • macOS Monterey 12.6
  • macOS Big Sur 11.7