วันพุธที่ 3 กรกฎาคม พ.ศ. 2556

การเลื่อนค่าตอบแทนประจำปีของพนักงานราชการ และการขอย้ายพนักงานราชการ

ที่มา  :  อ.เอกชัย ยุติศรี  ครู คศ.3  กศน.อำเภอผักไห่ อำเภอผักไห่ จังหวัดพระนครศรีอยุธยา
www.gotoknow.org/blog/nfeph999


การเลื่อนค่าตอบแทนพนักงานราชการ

การเลื่อนค่าตอบแทนของพนักงานราชการทุกตำแหน่ง ถ้ามีระยะเวลาปฏิบัติงานในรอบปีงบประมาณไม่น้อยกว่า 8 เดือน ( คือบรรจุแต่งตั้งเป็นพนักงานราชการก่อน 2 ก.พ. ) จะได้รับการพิจารณาเลื่อนขั้นค่าตอบแทนในวันที่ 1 ตุลาคม ของทุกปี ตามคะแนนผลการประเมินการปฏิบัติงาน ซึ่งบางคนอาจได้เลื่อนค่าตอบแทนร้อยละ 0.00, 3.25, 3.50, 3.75, 3.85, 4.55, 4.70, 5.00 หรือ 5.42   เช่น ถ้าได้คะแนนประเมิน 1-1.50 คะแนน จะได้เลื่อนค่าตอบแทนร้อยละ 0.00 ( คือไม่ได้เลื่อนฯ),  ถ้าได้คะแนนประเมิน 2.31-2.50 คะแนน จะได้เลื่อนค่าตอบแทนร้อยละ 3.85,  ถ้าได้คะแนนประเมิน 2.91-3.00 จะได้เลื่อนค่าตอบแทนร้อยละ 5.42   ( ซึ่งจะส่งผลให้ ในอนาคต พนักงานราชการที่บรรจุพร้อมกัน ก็ได้ค่าตอบแทนไม่เท่ากัน )

การขอย้ายการปฏิบัติงานตำแหน่งพนักงานราชการ

กจ.กศน. ในเรื่องนี้ ซึ่งไม่มีระเบียบให้พนักงานราชการย้ายได้ แต่มีหนังสือเรื่องการมอบหมายให้พนักงานราชการปฏิบัติงานนอกพื้นที่กำหนดในสัญญา ที่ต่างอำเภอหรือต่างจังหวัดโดยไม่จำกัดระยะเวลา แทน ( ดาวน์โหลดหนังสือฉบับนี้ได้ที่ http://gotoknow.org/file/nfeph999/move1.gif )   กจ.บอกขั้นตอนการดำเนินการตามหนังสือ ดังนี้

             สมมุติว่า เป็นพนักงานราชการอยู่อำเภอ ก. จังหวัด A  ต้องการขอย้ายไปอำเภอ ข. จังหวัด B
 
             1)  ผู้ต้องการขอย้าย บันทึกขอไปปฏิบัติงานที่อำเภอ ข. เสนอต่อ ผอ.กศน.อำเภอ ก. โดยระบุเหตุผลความจำเป็นที่ต้องการขอไปปฏิบัติงานพร้อมแนบหลักฐานที่มี ( เหตุผลความจำเป็นนี้เป็นสิ่งสำคัญที่ กจ.ใช้ประกอบการพิจารณา )
             2)  กศน.อำเภอ ก. ทำหนังสือราชการส่งเรื่องต่อไปให้ กศน.จังหวัด A พิจารณา
             3)  กศน.จังหวัด A ทำหนังสือราชการถามไปที่ กศน.จังหวัด B
             4)  กศน.จังหวัด B ทำหนังสือราชการตอบ กศน.จังหวัด A ว่ามีตำแหน่งที่ตรงกัน ว่าง และยินดีรับ
             5)  กศน.จังหวัด A แต่งตั้งคณะกรรมการขึ้นมาพิจารณาว่าสมควรให้ไปหรือไม่  ( จังหวัดที่มีผู้ขอออก เป็นผู้ตั้งคณะกรรมการพิจารณา  ส่วนจังหวัดที่มีผู้ขอเข้า ไม่ต้องตั้งคณะกรรมการพิจารณา )
             6)  ถ้าคณะกรรมเห็นสมควรให้ไป   กศน.จังหวัด A ก็ทำหนังสือส่งเอกสารต่าง ๆ คือ บันทึกขอย้าย, หนังสือยินดีรับของ กศน.จังหวัด B, รายงานการประชุมคณะกรรมการ  ไปให้ กจ.กศน.พิจารณาสั่งให้ไป
 
             ทั้งนี้ ไม่ว่า จะเป็นการไปปฏิบัติงานต่างจังหวัด หรือต่างอำเภอภายในจังหวัด ก็ต้องส่งเอกสารไปให้ กจ.กศน.พิจารณาสั่งการ   โดยถ้าไม่ได้ข้ามจังหวัดก็ไม่ต้องมีขั้นตอนที่ 3) - 4)
             ( ก่อนที่จะบันทึกเสนอขอไปปฏิบัติราชการ เจ้าตัวควรติดต่อขอความเห็นทุกฝ่ายที่เกี่ยวข้องก่อน )
             อนึ่ง  มีจังหวัดส่งเรื่องนี้ไปให้ กจ.พิจารณาแล้วหลายราย แต่ขณะนี้ ( 27 ก.ย.54 ) กจ.ยังไม่ได้พิจารณาเลยแม้แต่รายเดียว เพราะยังติดภาระงานอื่นอยู่ เมื่อเสร็จภาระงานอื่นก็จะนำเรื่องนี้มาพิจารณาต่อไป

ระวังภัย มัลแวร์ใน Android ในรูปแบบของแอนตี้ไวรัส AVG ปลอม

ที่มาของข่าว ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์ประเทศไทย (ไทยเซิร์ต)
สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (องค์การมหาชน)

วันที่ประกาศ: 12 มิถุนายน 2556
ปรับปรุงล่าสุด: 17 มิถุนายน 2556
เรื่อง: ระวังภัย มัลแวร์ใน Android ในรูปแบบของแอนตี้ไวรัส AVG ปลอม

ประเภทภัยคุกคาม: Malicious Code

ข้อมูลทั่วไป

ไทยเซิร์ตได้รับรายงานมัลแวร์ที่ทำงานบนระบบปฏิบัติการ Android เผยแพร่อยู่บนอินเทอร์เน็ต ในการโจมตีผู้ไม่ประสงค์ดีจะหลอกผู้ใช้งานอินเทอร์เน็ตให้เปิดหน้าเว็บไซต์ธนาคารปลอม ซึ่งในหน้าเว็บไซต์ดังกล่าวจะมีการปรับแต่งให้เสมือนว่าเป็นหน้าของเว็บไซต์จริงทั้งหมด รวมถึงมีการแจ้งเตือนให้ผู้ใช้งานดาวโหลดแอปพลิเคชันแอนตี้ไวรัสที่ชื่อว่า AVG ได้ฟรี โดยแอปพลิเคชันดังกล่าวเป็นแอปพลิเคชันปลอมที่ผู้ไม่ประสงค์ดีสร้างขึ้นมาเลียนแบบแอปพลิเคชันแอนตี้ไวรัสของ AVG และมีวัตถุประสงค์เพื่อขโมยข้อมูล SMS บนโทรศัพท์มือถือของผู้ใช้งานที่ติดตั้งแอปพลิเคชันดังกล่าว
  • http://avg.<สงวนข้อมูล>.mobi/avg.apk
    • File Name: avg.apk
    • File size: 279,115 bytes
    • MD5: d232f20d95f97147c36ec246c8a140a6
    • SHA1: 9b165adf118e957ecc50c063ca5bd0013cb9fe2a
ทีมไทยเซิร์ตได้ตรวจสอบข้อมูลต่างๆของแอปพลิเคชันที่อยู่ในไฟล์ .apk โดยวิธีการ Reverse Engineering พบว่ามีโครงสร้างซอร์สโค้ด ดังรูปที่ 1
รูปที่ 1 แสดงโครงสร้างของไฟล์ avg.apk
รูปที่ 1 แสดงโครงสร้างของไฟล์ avg.apk
ไฟล์ AndroidManifest.xml เป็นไฟล์ที่ใช้กำหนดคุณสมบัติของแอปพลิเคชัน รวมถึงกำหนดสิทธิ (Permission) ที่แอปพลิเคชันนั้นสามารถเข้าถึงได้ ซึ่งพบว่าแอปพลิเคชั่นดังกล่าวมีความสามารถในการอ่าน เขียน และส่ง SMS อย่างไรก็ตาม ไม่พบว่าแอปพลิเคชันนี้มีสิทธิในการเชื่อมต่ออินเทอร์เน็ตได้ ดังรูปที่ 2
รูปที่ 2 ข้อมูลจากไฟล์ AndroidManifest.xml
รูปที่ 2 ข้อมูลจากไฟล์ AndroidManifest.xm
เมื่อตรวจสอบซอร์สโค้ดของแอปพลิเคชั่น พบว่ามีฟังก์ชันในการส่ง SMS ไปยังหมายเลขโทรศัพท์ที่อยู่ในประเทศอังกฤษ (+447624803598) ดังรูปที่ 3
รูปที่ 3 แสดงฟังก์ชั่นที่แสดงให้เห็นว่ามีการตั้งค่าและมีการส่ง SMS ไปยังหมายเลข +447624803598
รูปที่ 3 แสดงฟังก์ชั่นที่แสดงให้เห็นว่ามีการตั้งค่าและมีการส่ง SMS ไปยังหมายเลข +447624803598
เมื่อทดลองติดตั้งแอปพลิเคชันลงในโปรแกรมโทรศัพท์มือถือที่ใช้งานระบบปฏิบัติการ Android พบไอคอนของแอปพลิเคชันที่ชื่อ AVG AntiVirus ดังรูปที่ 4
รูปที่ 4 ไอคอนของแอปพลิเคชันที่ถูกติดตั้ง
รูปที่ 4 ไอคอนของแอปพลิเคชันที่ถูกติดตั้ง
เมื่อเปิดเข้าไปยังแอปพลิเคชันดังกล่าว จะพบหน้าจอเป็นรูปโลโก้แอนตี้ไวรัส และมีลักษณะเป็นช่องกรอกข้อมูลพร้อมหมายเลขรายละเอียด "777390927" แต่จากการตรวจสอบพบว่าเป็นเพียงรูปโลโก้และไม่สามารถแก้ไขข้อมูลหรือทำอะไรได้ เมื่อทดสอบกดที่ปุ่ม OK พบว่าแอปพลิเคชันจะปิดตัวลงโดยอัตโนมัติ รวมถึงจากการวิเคราะห์ซอร์สโค้ดร่วมกับการทดสอบจริงพบว่ามีการซ่อนไอคอนของแอปพลิเคชันภายหลังจากการรีบูตหรือปิดเครื่อง ซึ่งจุดประสงค์คาดว่าต้องการอำพรางการทำงานของแอปพลิเคชันดังกล่าว
รูปที่ 5 ตัวอย่างหน้าจอแอปพลิเคชันปลอมของแอนตี้ไวรัส
รูปที่ 5 ตัวอย่างหน้าจอแอปพลิเคชันปลอมของแอนตี้ไวรัส
จากการตรวจสอบเพิ่มเติม ทางไทยเซิร์ตพบความสามารถในการสั่งการและตอบสนองการสั่งการจากเครื่องที่เป็น C&C (Command & Control) โดยทำผ่าน SMS ตัวอย่างหน้าจอการโต้ตอบกับ C&C เป็นดังรูปที่ 6 ซึ่งสามารถอธิบายการทำงานได้ดังนี้
  1. เครื่องที่เป็น C&C คือเครื่อง iPhone มีหมายเลขโทรศัพท์คือ +66819xxxxxx
  2. เครื่องที่ตกเป็นเหยื่อ คือเครื่อง Android มีหมายเลขโทรศัพท์คือ 083xxxxxxx
  3. เครื่อง C&C ส่ง SMS ไปที่เครื่องเหยื่อ โดยมีข้อความว่า "set admin +66819xxxxxx" เพื่อกำหนดให้เครื่องของเหยื่อรับคำสั่งจากเครื่องที่มีหมายเลขโทรศัพท์ +66819xxxxxx
  4. เครื่องของเหยื่อตอบกลับมาด้วยข้อความ "yes we are"
  5. เครื่อง C&C ส่งคำสั่ง "On" ไปเพื่อบอกว่า ให้เครื่องของเหยื่อส่งต่อ SMS ทุกอย่างที่ได้รับมาที่เครื่องของ C&C
  6. หลังจากที่เครื่องของเหยื่อได้รับคำสั่ง จะส่ง SMS ตอบกลับมาว่า "Oh ok"
  7. หลังจากนั้น ไม่ว่าจะมี SMS อะไรส่งเข้ามาที่เครื่องของเหยื่อ SMS นั้นจะถูกส่งต่อมาที่เครื่องของ C&C และหลังจากที่ส่งต่อ SMS นั้นมาที่เครื่องของ C&C แล้ว เครื่องของเหยื่อจะลบ SMS ต้นฉบับทิ้งเพื่อไม่ให้ผู้ใช้สังเกตเห็นความผิดปกติ
  8. จากรูปจะพบว่าเมื่อเครื่องที่มีหมายเลขโทรศัพท์คือ +66815xxxxxx ส่งข้อความว่า "message test 1234." เข้ามาที่เครื่องของเหยื่อ SMS นั้นจะถูกส่งต่อมาที่เครื่อง C&C พร้อมทั้งระบุหมายเลขโทรศัพท์ของผู้ส่ง
  9. หากเครื่อง C&C ส่งคำสั่งมาว่า "off" เครื่องของเหยื่อจะหยุดการส่ง SMS มาที่เครื่องของ C&C พร้อมกับส่งข้อความว่า "Eh no"
รูปที่ 6 ตัวอย่างหน้าจอการโต้ตอบกับ C&C ของเครื่องที่ติดแอนตี้ไวรัสปลอม
รูปที่ 6 ตัวอย่างหน้าจอการโต้ตอบกับ C&C ของเครื่องที่ติดแอนตี้ไวรัสปลอม

ผลกระทบ

ผู้ใช้ที่ติดตั้งแอปพลิเคชันดังกล่าวอาจถูกขโมยข้อมูลสำคัญจาก SMS เช่น ข้อมูลรหัส OTP สำหรับเข้าทำธุรกรรมทางอิเล็กทรอนิกส์ ซึ่งอาจถูกนำไปใช้โดยผู้ไม่ประสงค์ดีและนำไปสู่การขโมยเงินจากบัญชีธนาคารภายหลังได้

ระบบที่ได้รับผลกระทบ

ระบบปฏิบัติการ Android ที่ติดตั้งแอปพลิเคชันแอนตี้ไวรัส AVG ปลอม

ข้อแนะนำในการป้องกันและแก้ไข

จะเห็นได้ว่า การโจมตีดังกล่าวนี้เกิดจากการที่ผู้ไม่หวังดีหลอกให้ผู้ใช้ติดตั้งแอปพลิเคชันหลอกลวงที่อ้างว่าเป็นแอนตี้ไวรัสเพื่อใช้ตรวจสอบมัลแวร์บนโทรศัพท์มือถือ โดยแหล่งที่มาของแอปพลิเคชันนั้นไม่ได้มาจากเว็บไซต์จริงของเว็บไซต์ผู้พัฒนา และเป็นการติดตั้งแอปพลิเคชันจากแหล่งซอฟต์แวร์ภายนอกที่ไม่ใช่ Google Play Store และเมื่อมีการใช้งานแอปพลิเคชันแอนตี้ไวรัสของ AVG ที่ดาวโหลดจาก Google Play Store มาทดสอบ พบว่าสามารถตรวจจับการทำงานที่เป็นอันตรายของแอปพลิเคชันปลอมดังกล่าวได้ดังรูปที่ 7 รวมถึงเมื่อนำไฟล์มัลแวร์ไปตรวจสอบบนเว็บไซต์ www.virustotal.com แล้วพบว่าเป็นมัลแวร์ตระกูลชื่อ Zitmo ซึ่งมีความสามารถในการขโมยข้อมูล SMS เป็นหลัก
รูปที่ 7 ตัวอย่างหน้าจอแอปพลิเคชันของแอนตี้ไวรัส AVG ที่ดาวโหลดจาก Google Play Store และสามารถตรวจจับพฤติกรรมอันตรายของแอปพลิเคชันดังกล่าวได้
รูปที่ 6 ตัวอย่างหน้าจอแอปพลิเคชันของแอนตี้ไวรัส AVG ที่ดาวโหลดจาก Google Play Store และสามารถตรวจจับพฤติกรรมอันตรายของแอปพลิเคชันปลอมดังกล่าวได้
การป้องกันตัวไม่ให้ตกเป็นเหยื่อจากจากการโจมตีด้วยวิธีดังกล่าว ผู้ใช้งานควรพิจารณาแอปพลิเคชันที่จะติดตั้งลงในโทรศัพท์มือถืออย่างรอบคอบ ไม่ควรติดตั้งแอปพลิเคชันที่มีแหล่งที่มาไม่น่าเชื่อถือ รวมถึงตรวจสอบการร้องขอสิทธิ (Permission) ของแอปพลิเคชันนั้นๆ ว่ามีความเหมาะสมหรือไม่
อย่างไรก็ตาม ปัญหามัลแวร์ในระบบปฏิบัติการ Android ไม่ใช่เรื่องใหม่ ทางไทยเซิร์ตได้เคยนำเสนอวิธีการตรวจสอบและป้องกันปัญหามัลแวร์ รวมถึงวิธีการใช้งานโทรศัพท์มือถือให้ปลอดภัย ผู้อ่านสามารถศึกษาเพิ่มเติมได้จากบทความ
  • แนวทางการใช้งานโทรศัพท์มือถือให้ปลอดภัยจากภัยคุกคาม [1]
  • รู้ทันและป้องกัน Malware ในระบบปฏิบัติการ Android [2]
  • รู้ทันและป้องกัน Malware ในระบบปฏิบัติการ Android ตอนที่ 2 [3]

อ้างอิง

  1. http://www.thaicert.or.th/papers/general/2011/pa2011ge010.html
  2. http://www.thaicert.or.th/papers/technical/2012/pa2012te003.html
  3. http://www.thaicert.or.th/papers/technical/2012/pa2012te011.html

ระวังภัย เว็บไซต์สำนักข่าวหลายแห่งในประเทศไทยถูกเจาะ ฝังโทรจันที่หลอกให้ดาวน์โหลดแอนตี้ไวรัสปลอม

ที่มาของข่าว ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์ประเทศไทย (ไทยเซิร์ต)
สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (องค์การมหาชน)

วันที่ประกาศ: 13 มิถุนายน 2556
ปรับปรุงล่าสุด: 14 มิถุนายน 2556
เรื่อง: ระวังภัย เว็บไซต์สำนักข่าวหลายแห่งในประเทศไทยถูกเจาะ ฝังโทรจันที่หลอกให้ดาวน์โหลดแอนตี้ไวรัสปลอม

ประเภทภัยคุกคาม: Malicious Code

ข้อมูลทั่วไป

เมื่อวันที่ 12 มิถุนายน 2556 ทีมไทยเซิร์ตได้พบว่าเว็บไซต์ของสำนักข่าวหลายแห่งในประเทศไทยได้ถูกเจาะระบบเพื่อฝังโทรจันที่โจมตีผ่านช่องโหว่ของ Java ดังรูปที่ 1 ซึ่งโทรจันนี้สามารถถูกติดตั้งลงในเครื่องคอมพิวเตอร์ของผู้ใช้ได้ในทันทีที่เข้าเว็บไซต์ดังกล่าว (Drive-by-Download)

รูปที่ 1 ตัวอย่างโทรจันที่พบในเว็บไซต์สำนักข่าวแห่งหนึ่ง
โทรจันจะตรวจสอบการใช้งานเบราว์เซอร์ เมื่อพบว่าผู้ใช้ล็อกอินเข้าใช้งานเว็บไซต์ของธนาคารออนไลน์ในประเทศไทย จะแทรกหน้าจอสำหรับกรอกข้อมูลหมายเลขโทรศัพท์มือถือ ดังรูปที่ 2, 3, 4 และ 5 ซึ่งหากผู้ใช้หลงเชื่อและกรอกข้อมูลลงไป จะมี SMS พร้อมลิงก์สำหรับดาวน์โหลดแอปพลิเคชันของ Android ชื่อ AVG AntiVirus Mobile Pro ส่งมาที่โทรศัพท์มือถือ ซึ่งแอปพลิเคชันดังกล่าวนี้เป็นแอนตี้ไวรัสปลอม มีจุดประสงค์เพื่อดักรับข้อมูล SMS OTP ที่ผู้ใช้จะได้รับเมื่อล็อกอินเข้าใช้งานเว็บไซต์ธนาคาร ตามรายละเอียดที่ไทยเซิร์ตเคยแจ้งเตือนไปก่อนหน้านี้ [1]

รูปที่ 2 ตัวอย่างหน้าจอให้ดาวน์โหลดโปรแกรม AVG ปลอมที่โทรจันแทรกเข้าไปในหน้าเว็บไซต์ธนาคารกสิกรไทย

รูปที่ 3 ตัวอย่างหน้าจอให้ดาวน์โหลดโปรแกรม AVG ปลอมที่โทรจันแทรกเข้าไปในหน้าเว็บไซต์ธนาคารกรุงไทย

รูปที่ 4 ตัวอย่างหน้าจอให้ดาวน์โหลดโปรแกรม AVG ปลอมที่โทรจันแทรกเข้าไปในหน้าเว็บไซต์ธนาคารกรุงเทพ

รูปที่ 5 ตัวอย่างหน้าจอให้ดาวน์โหลดโปรแกรม AVG ปลอมที่โทรจันแทรกเข้าไปในหน้าเว็บไซต์ธนาคารไทยพาณิชย์
ผู้ใช้จะสังเกตได้ยากว่าเว็บไซต์ของธนาคารถูกเปลี่ยน เนื่องจากการทำงานของโทรจันจะเข้าไปแก้ไขข้อมูลที่แสดงผลอยู่ในเบราว์เซอร์ ไม่ใช่การสร้างเว็บไซต์ปลอม ทำให้การเชื่อมต่อแบบ HTTPS และข้อมูลใบรับรองดิจิทัล (Digital Certificate) ที่แสดงอยู่ในเว็บไซต์ เป็นใบรับรองฯ จริงของธนาคาร
ทางไทยเซิร์ตได้ติดต่อไปยังผู้ดูแลเว็บไซต์ของสำนักพิมพ์ที่ได้รับผลกระทบ รวมทั้งประสานงานกับหน่วยงาน CERT ในประเทศที่เกี่ยวข้อง เพื่อขอความร่วมมือในการแก้ไขช่องโหว่และปิดเว็บไซต์ที่เผยแพร่โทรจันแล้ว อย่างไรก็ตาม ผู้ที่เข้าใช้งานเว็บไซต์ของสำนักพิมพ์ในตอนที่ถูกเจาะระบบอาจถูกติดตั้งโทรจันลงในเครื่องได้

ผลกระทบ

ผู้ใช้ที่เข้าเว็บไซต์ของสำนักพิมพ์ที่ถูกเจาะระบบเพื่อฝังมัลแวร์ดังกล่าว อาจถูกติดตั้งมัลแวร์ลงในเครื่องคอมพิวเตอร์ และอาจถูกหลอกให้ติดตั้งมัลแวร์ลงในโทรศัพท์มือถือ เพื่อที่ผู้ไม่หวังดีสามารถขโมยเงินจากธนาคารได้

ระบบที่ได้รับผลกระทบ

  • ระบบปฏิบัติการ Windows ที่ติดตั้ง Java
  • Internet Explorer
  • โทรศัพท์มือถือหรือแท็บเล็ตที่ใช้ระบบปฏิบัติการ Android
  • ผู้ที่เข้าใช้งานเว็บไซต์สำนักข่าวในประเทศไทยที่ถูกฝังโทรจัน ในวันที่ 12 - 13 มิถุนายน 2556 (หรืออาจรวมถึงช่วงก่อนหน้านั้น)
หมายเหตุ: ข้อมูลเวอร์ชั่นของระบบปฏิบัติการและซอฟต์แวร์ที่ได้รับผลกระทบ อยู่ระหว่างการตรวจสอบ ทางทีมไทยเซิร์ตจะแจ้งให้ทราบต่อไป

ข้อแนะนำในการป้องกันและแก้ไข

วิธีการตรวจสอบ
จากการตรวจสอบของทีมไทยเซิร์ต พบว่าโทรจันที่พบนี้เป็นเวอร์ชั่นดัดแปลงของโทรจันที่ชื่อ Critex ซึ่งเคยถูกใช้ในการโจมตีธนาคารต่างประเทศมาแล้วเมื่อต้นปี 2555[2] ซึ่งผู้ที่เจาะระบบเว็บไซต์ของสำนักพิมพ์ได้ดัดแปลงให้โทรจันนี้โจมตีธนาคารในประเทศไทย เนื่องจากโทรจันที่พบนี้เป็นเวอร์ชั่นดัดแปลง จึงอาจทำให้โปรแกรมแอนตี้ไวรัสจำนวนหนึ่งไม่สามารถตรวจจับโทรจันนี้ได้
หลังจากที่ผู้ใช้เข้าใช้งานเว็บไซต์ที่มีโทรจันฝังอยู่ ไฟล์ของโทรจันจะถูกติดตั้งลงในเครื่องคอมพิวเตอร์ และมีการตั้งค่าระบบให้มีการเรียกใช้งานไฟล์ดังกล่าวทุกครั้งที่เปิดเครื่อง
เนื่องจากไฟล์ของโทรจันถูกซ่อนไว้ ในการตรวจสอบเครื่องคอมพิวเตอร์ว่ามีไฟล์ของโทรจันอยู่หรือไม่ ผู้ใช้จำเป็นต้องตั้งค่าระบบให้แสดงผลไฟล์และโฟลเดอร์ที่ถูกซ่อน โดยสามารถทำได้ดังนี้
ตัวอย่างการตั้งค่า Windows XP และ Windows 7 ให้แสดงผลไฟล์และโฟลเดอร์ที่ถูกซ่อน เป็นดังรูปที่ 6 และ 7

รูปที่ 6 แสดงวิธีการตั้งค่า Windows XP ให้แสดงผลไฟล์และโฟลเดอร์ที่ถูกซ่อน

รูปที่ 7 แสดงวิธีการตั้งค่า Windows 7 ให้แสดงผลไฟล์และโฟลเดอร์ที่ถูกซ่อน
จากนั้นให้ตรวจสอบว่ามีไฟล์ตามตัวอย่างรายชื่อด้านล่างอยู่ในเครื่องหรือไม่
  • C:\Users\admin\AppData\Local\Temp\fvJcrgR.exe (ชื่อไฟล์สุ่ม ขนาดไฟล์ 64000 bytes)
  • C:\Users\admin\AppData\Roaming\KB00695775.exe (ชื่อไฟล์ KB ตามด้วยหมายเลขสุ่ม 8 ตัว)
  • C:\Users\admin\AppData\Local\Temp\POSDDA1.tmp
  • C:\Users\admin\AppData\Local\Temp\POSDDA1.tmp.BAT
หากพบไฟล์ที่มีลักษณะคล้ายคลึงกันอาจเป็นไปได้ว่าเครื่องคอมพิวเตอร์ที่ใช้งานอยู่ได้ติดโทรจันแล้ว
วิธีการแก้ไข
การลบไฟล์ของโทรจันออกจากเครื่อง อาจไม่สามารถทำได้ด้วยวิธีปกติ เนื่องจากโทรจันกำลังเรียกใช้งานไฟล์ดังกล่าวอยู่ วิธีการลบไฟล์อาจทำได้โดยเข้าไปลบใน Safe mode ซึ่งสามารถทำได้โดยการ Restart เครื่องแล้วกดปุ่ม F8 ก่อนที่หน้าจอจะปรากฏโลโก้ของ Windows
วิธีการเข้า Safe mode ของระบบปฏิบัติการ Windows เวอร์ชั่นต่างๆ มีดังนี้
สำหรับผู้ที่มีประสบการณ์ สามารถตรวจสอบ และลบ Registry ที่ถูกมัลแวร์เข้าไปเปลี่ยนแปลงได้ตามรายการด้านล่างนี้
  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"KB00582800.exe" = "C:\Documents and Settings\admin\Application Data\KB00582800.exe"
หมายเหตุ: ชื่อ "KB00582800.exe" เป็นชื่อไฟล์ที่มัลแวร์สร้าง ซึ่งอาจมีการเปลี่ยนแปลงได้ตามแต่ละเครื่อง
อย่างไรก็ตาม โดยในขณะที่ดำเนินการตรวจสอบโทรจัน ทางไทยเซิร์ตพบว่าโปรแกรมแอนตี้ไวรัสโดยส่วนใหญ่ไม่สามารถตรวจสอบและกำจัดโทรจันนี้ได้ ขณะนี้ทางไทยเซิร์ตอยู่ระหว่างการประสานงานไปยังผู้ผลิตซอฟต์แวร์แอนตี้ไวรัสเพื่อขอให้ช่วยอัพเดตฐานข้อมูลเพื่อใช้ในการกำจัดโทรจันที่พบนี้ต่อไป
วิธีการป้องกัน
1. จากการตรวจสอบพบว่าหากเครื่องคอมพิวเตอร์ที่ติดตั้ง Java 6 เปิดเข้าใช้งานเว็บไซต์ที่มีโทรจันฝังอยู่ โทรจันดังกล่าวจะถูกดาวน์โหลดและถูกเรียกใช้งานที่เครื่องของผู้ใช้โดยทันที
แต่จากการตรวจสอบบนระบบที่ติดตั้ง Java 7 Update 21 ซึ่งเป็นเวอร์ชั่นล่าสุด พบว่าจะมีหน้าจอแจ้งเตือนการใช้งาน Java Applet ที่อาจไม่ปลอดภัย ดังรูปที่ 8 หากผู้ใช้งานคลิกปุ่ม Cancel โทรจันดังกล่าวจะไม่ถูกเรียกใช้งาน

รูปที่ 8 ตัวอย่างหน้าจอการแจ้งเตือนเมื่อเปิดเว็บไซต์ด้วย Java 7 Update 21
ผู้ใช้สามารถอัพเดท Java ให้เป็นเวอร์ชั่นล่าสุด โดยดาวน์โหลดได้ที่่ http://www.java.com/en/download/
2. ผู้ใช้ควรสังเกตการแจ้งเตือนของเว็บเบราว์เซอร์ ในกรณีที่ได้รับการแจ้งเตือนว่าเว็บไซต์นั้นไม่ปลอดภัย ดังรูปที่ 9 และ 10 ไม่ควรเข้าใช้งานเว็บไซต์นั้น

รูปที่ 9 ตัวอย่างการแจ้งเตือนของ Google Chrome

รูปที่ 10 ตัวอย่างการแจ้งเตือนของ Mozilla Firefox
3. หากเครื่องของผู้ใช้ไม่มีความจำเป็นต้องใช้งาน Java ควรพิจารณาถอนการติดตั้ง Java ออก หรือปิดการทำงานของ Java ในเว็บเบราว์เซอร์ [3] เป็นอย่างน้อย
4. อัพเดตฐานข้อมูลของโปรแกรมแอนตี้ไวรัสอย่างสม่ำเสมอ เพื่อช่วยให้สามารถตรวจจับและป้องกันมัลแวร์ใหม่ๆ ได้

อ้างอิง

  1. https://www.thaicert.or.th/alerts/user/2013/al2013us007.html
  2. http://labs.m86security.com/2012/03/the-cridex-trojan-targets-137-financial-organizations-in-one-go/
  3. https://www.thaicert.or.th/papers/general/2012/pa2012ge015.html

วันศุกร์ที่ 10 พฤษภาคม พ.ศ. 2556

มาทำความรู้จัก KM (Knowledge Management) กันเถอะ

KM คืออะไร ?
    การจัดการความรู้ หรือ Knowledge Management คือ การรวบรวมความรู้ที่มีอยู่กระจัดกระจายในองค์กรมาจัดระบบและพัฒนาให้มีความทันสมัยอยู่เสมอ โดยจัดช่องทางการเข้าถึงความรู้ให้สะดวก รวดเร็ว และทั่วถึงเพื่อให้บุคลากรนำความรู้ ไปพัฒนา ปฏิบัติราชการให้มีประสิทธิภาพสูงสุด
         เรื่องของการจัดการความรู้ที่สำคัญอีกประการหนึ่ง คือ ถ้าผู้บริหารสูงสุดขององค์กรให้ความสำคัญก็สามารถรับประกันความสำเร็จได้ 100 %

        KM เป็นตัวย่อมาจากคำเต็มว่า Knowledge Management แปลเป็นภาษาไทย ตรง ๆ ว่า "การจัดการความรู้ " เรื่องการจัดการความรู้ในองค์กรเป็นเรื่องที่สำนักงาน ก.พ.ร.กำหนดให้ทุกส่วนราชการต้องดำเนินการซึ่งเป็นไปตามพระราชกฤษฎีกาว่าด้วยหลักเกณฑ์และวิธีการบริหารกิจการบ้านเมืองที่ดี พ.ศ.2546 มาตรา 11โดยกำหนดให้เป็นตัวชี้วัดในการทำคำรับรองการปฏิบัติราชการประจำปีมาเป็นเวลา 3 ปี แล้วคือ ตั้งแต่ปี 2547  -2549 แม้จะดำเนินการกันมาอย่างต่อเนื่อง 3 ปี แต่ส่วนราชการทั้งหลายก็ยังขาดองค์ความรู้ ในการจัดการความรู้ให้เป็นระบบตามหลักวิชาการ เพราะเป้าหมายหลักของการจัดการความรู้ก็คือ ต้องทำให้คนในองค์กรสามารถเข้าถึงความรู้ที่มีอยู่ได้อย่างทั่วถึงและมากที่สุด เพื่อนำความรู้นั้นไปใช้ในการจัดการความรู้ในองค์กร ส่วนของส่วนราชการต่าง ๆ ยังไม่เป็นรูปธรรมที่ชัดเจน เนื่องจากยังขาดองค์ความรู้ตามหลักวิชาการที่จะดำเนินการตามขั้นตอนให้เป็นระบบ ทำให้ส่วนราชการทั้งหลาย    ให้ความสำคัญกับรูปแบบของการจัดการความรู้โดยการฝึกอบรม (Training) เป็นส่วนใหญ่ ซึ่งรูปแบบ    ดังกล่าวต้องใช้ งบประมาณสูงจึงเป็นปัญหาในทางปฏิบัติของทุกส่วนราชการ
      ต่อมาในปี 2549 สำนักงาน ก.พ.ร.จึงไปจัดจ้างสถาบันเพิ่มผลผลิตแห่งชาติให้จัดวางระบบในเรื่องของการจัดการความรู้ และกำหนดเป็นตัวชี้วัดใน มิติที่ 4 ของการจัดทำคำรับรองการปฏิบัติราชการประจำปี 2549 ทำให้ในปีนี้ทุกส่วนราชการมีทิศทางในการจะดำเนินการจัดการความรู้ให้เป็นระบบได้ชัดเจนยิ่งขึ้น