อัพเดต 8 กรกฎาคม 2556 ธนาคารออมสินชี้แจง เว็บไซต์ไม่ได้ถูกแฮกดังที่เป็นข่าว
วันนี้ (4 กรกฎาคม 2556) เวลา 20:50 น. (ขณะที่เขียนข่าวอยู่) เว็บไซต์หลักของธนาคารออมสิน ได้ถูกแฮกโดย TeamFBI โดยได้เปลี่ยนหน้าเว็บเป็นสีดำและมีข้อความเขียนว่า [ HaCkEd By team FBI ] พร้อมชื่อและอีเมลของคนในทีม
อัพเดต 23:06 น. ทางเว็บมาสเตอร์ธนาคารออมสินได้แก้ไขแล้วครับ
ที่มา - พันทิป
Comments
วางใจได้ครับ
internet banking ของออมสิน ทำไรแทบไม่ได้เลยครับ เป็น read only เกือบหมด - -"
ตกลงพวกแฮคมันทำอะไรได้บ้างครับ
เท่าที่ดูในพันทิป น่าจะแค่เข้าไปที่ web server แล้ววาง index.html ครับ
ประเด็นคือระบบธุรกรรมของออมสินยังเป็นแบบ paper เกือบทั้งหมด ไม่มีอะไรน่ากลัวถ้าโดนแฮคครับ
ถ้าเป็นแบบนี้ Internet(market)banking ของที่นี่ก็เป็นแค่ช่องทางการโปรโมทตัวธนาคารเท่านั้น โอ้ยอดเลยครับ
เดี๋ยวนี้เค้าโอนเงินได้แล้วนะครับ
ป.ล. ๑ เฉพาะบัญชีธนาคารออมสินด้วยกันเท่านั้น
ป.ล. ๒ เฉพาะบัญชีที่มีเจ้าของเดียวกันเท่านั้น
ป.ล. ๓ เฉพาะบัญชีที่ถูกผูกอยู่กับ login internet banking เดียวกันเท่านั้น
(╯°□°)╯︵ ┻━┻
ตอนผมพยายามจะโอนนี่อารมณ์นี้เลยครับ เพียงแต่ว่าโต๊ะมันหนักจนยกไม่ขึ้น (-*-)
อ่าว มันมีด้วยหรอครับ ผมถามเมียผม (ทำงานออมสิน) เค้ายังไม่รู้เลยว่ามี 555
เหมือนว่าในห้องทำงานผมก็มีไม่กี่คนที่เปิดใช้ครับ - -" (ตอนนั้นผมทำออมสิน) ตอนเปิดใช้ผมมาเปิดที่สาขาพี่สาวของผมเอง ทำกันไม่เป็นเหมือนกันครับ ไม่เคยมีลูกค้าหรือพนักงานเองทำเรื่องเปิดใช้
เปิดมาเสร็จผมก็พอเข้าใจนะ เอาไว้เช็คยอดเงินได้อย่างเดียวใครจะอยากใช้ แต่สำหรับผมได้แค่นั้นก็เอาแล้ว
ผมเช็คแค่ทุกต้นเดือน 55555
คนอื่นเค้าได้ข่าวโบนัสออก (หรือเบี้ยตรากตรำ ยังชีพ ฯลฯ) ต้องถ่อออกไปกดตู้กันมืด ๆ ครับ ผมกดเปิดเว็บเลย
ถ้าเว็บมันล่ม นั่นแหละ มันออกจริง ๆ ครับ (T^T)
โถ่ ถัง นึกว่าจะเทพ ดูยอดได้เลย -*-
จะเปิดดูยอดได้เลยหรือไม่ได้เลย ปลายทางมันก็สรุปได้เหมือนกันนั่นแหละครับ 555
คาดว่าเป็นการเอาไฟล์ index ไปใส่ใน root
แต่สงสัยว่าเป็น index.อะไร เพราะว่าเข้าจากหน้า http://www.gsb.or.th/index.html กับ http://www.gsb.or.th/index.php ได้
แต่ http://www.gsb.or.th/index.htm เข้าไม่ได้
ลอง .asp .jsp ก็ไม่ได้ ยังเหลือนามสกุลอะไรที่ทำงานก่อน .php .html ได้อีก?
~ HudchewMan's Station & @HudchewMan~
เป็นพวก Servlet หรือ ASP.Net หรือเปล่า?
ออมสินจ้างบริษัทไหนทำ Pen Test เนี่ย
แค่ผมจะโอนเงินเข้า ธ.ออมสิน ผ่าน Internet Banking ของ ธ.อื่น ยังโอนไม่ได้เลยเลขบัญชีไม่เหมือนชาวบ้านเขา
ภาพประกอบมองไม่เห็นเลยอ่ะคับ
ช่างไฟสมัครเล่น (- -")
แก้ไขแล้วครับ
ตรงที่มาให้ใส่เครื่องหมาย แบบนี้ ที่มา: พันทิป หรือแบบนี้ ที่มา - พันทิป
ไม่ต้องใส่ภาาพใน Thumbnail ครับ
แก้แล้วครับ
รบกวนใส่เบรคก่อนภาพประกอบด้วยครับ :)
ช่างไฟสมัครเล่น (- -")
หมายถึง < br > รึเปล่าครับ
ในหน้าเขียนข่าวจะมีปุ่ม "Split summary at cursor" อยู่ ให้วางเคอร์เซอร์ไว้จุดใดก็ได้บนภาพตามที่ต้องการ แล้วกดปุ่มดังกล่าว
อีกอย่าง Update -> อัพเดต
ยังไม่ได้เว้นวรรคหน้าวงเล็บเปิดครับ
20.50 น. => 20:50 น.
แก้ไขแล้วครับ
อันตราย ไม่กล้าฝากละแบงค์นี้
แม้แต่ me by TMB ที่เป็นธนาคารบนคลาวด์ (เรียกแบบนี้ก็ไม่น่าผิดมั้งครับ) ยังเคยโดนเลยนะครับ หน้าเว็บธนาคารปกติที่ไม่ใช่ internet banking การรักษาความปลอดภัยมันต่างกันคนละระดับชั้นเลย
ไม่ไหวอยู่ดีครับแบบนี้
ถ้าธนาคารไม่ไล่ฝ่ายที่ทำเว็บออก
อีกหน่อยพอจะทำให้มันโอนเงินออกบัญชีบุคคลอื่นได้ มันก็ต้องหน้าเดิม ๆ นี่แหละที่ทำเว็บตรงส่วนนั้น
ธนาคารคงไม่น่าจะไปจ้าง outsource มาทำเฉพาะส่วนที่เอาไว้โอนบัญชีบุคคลอื่นหรอกครับ
แล้วตอนนั้นถ้าโดนแฮคขึ้นมาอีกจะเป็นยังไง
ตอนนั้น ME เพิ่งเปิดตัวได้ 2 อาทิตย์เลยนะครับ
+1 ผมเห็นแล้วขำอ่ะ แต่ระดับการเงินการธนาคารถ้ามาทำแบบชุ่ยๆนี่ผมก็ไม่ไว้ใจแล้วแหละ
บริษัทที่ผมทำ(เกี่ยวกับเงินโดยตรง)มีแต่พวกมั่นใจเกินเหตุ ผมไปเช็คดูพวก injection, ไม่มี SSL, ช่องโหว่อื่นๆ เพียบ (ตอนนี้ยังไม่มี two factor authen เลย) โดนผมด่ากระจาย ถ้าเป็นไปได้ให้จ้างพวกโปรแกรมเมอร์มีexp+ขี้ระแวงไว้ครับ
คนเก่งๆไม่มีใครมองเห็นหรอกคับ
เวปธนาคารมีไว้โฆษณาอย่างเดียว ก็ไม่แปลกที่เขาไม่เน้นความปลอดภัยเท่าไร
แต่ถ้าธนาคารไหนมี Internet banking แล้วโดนแฮกนี่ผมคงเลิกใช้
ถึงหลายคนบอกว่า มันแค่แฮกเว็ปปรกติ แต่ผมว่า มันมีผลต่อความน่าเชื่อถือครับ
ที่สุดเลย....
..
นึกถึงเสียงเจมส์จิที่โฆษณาวุฒิศักดิ์
ฉลอง ๑๐๐ ปีเลย ...
มันคือมาตรการรักษาความปลอดภัยที่วางไว้ตั้งแต่ต้นแล้วครับ ถึงแม้ว่า Hacker จะสามารถแฮคเข้ามาในเว็บได้ แต่คุณสามารถมั่นใจได้ว่าเขาเหล่านั้นจะไม่สามารถเข้าถึงเงินของคุณได้แน่นอน - โปรดไว้วางใจให้เราดูแลเงินของท่านเถิดครับ
ออมสินกำลัง Implement SAP ครับ
Font กับ Theme สวยดีนะ
ดีนะคนแฮคแค่โชวพาว ลองนึกนะครับ ถ้าเขาแฮคแล้วเปลี่ยนหน้าเว็บ แล้วหลอกว่ามีการเปิดบริการ internet banking ทำหน้าสมัครปลอมๆมาให้กรอกรายละเอียดสำคัญในการยืนยันตัวตนต่อธนาคาร โดย domain ก็เป็นของตัวธนาคารเองแท้ๆ ต่อให้เป็นเว็บโฆษณาเฉยๆก็หลอกคนได้ไม่น้อยหรอกนะครับ
ถ้าทำหน้าแรกให้เหมือนเดิมเด๊ะ เปลี่ยนแค่ลิงค์ไป internet banking ให้ไปเซอร์เวอร์ตัวเองแทน จากนั้นก็ดักรหัสก่อนส่งผู้ใช้ต่อไปที่ระบบจริง อันนี้คงกินได้ยาวครับ เพราะการใช้งานเหมือนเดิม ไม่มีคนสังเกต ไม่มีคนแจ้ง กว่าจะรู้ตัวก็คงมีคนกดไปเข้าระบบหลายแล้ว
อัพเดต 8 กรกฎาคม 2556 ธนาคารออมสินชี้แจง เว็บไซต์ไม่ได้ถูกแฮกดังที่เป็นข่าว
คนที่ทำงานสายเรา ก็พอเข้าใจกันครับว่าตรงเว็บไม่เน้นความปลอดภัยเท่าไหร่ แต่คนทั่วๆไปที่เขาไม่มีความรู้ทางเทคนิคพวกนี้ เขาก็เข้าใจว่าโดนแฮคหมดแหละครับ ความน่าเชื่อถือหายหมดเกลี้ยง
ผมว่าคนทั่วไปเข้าใจว่าโดนแฮ็คก็ถูกแล้วครับ เข้าไปเปลี่ยนหน้าเว็บไซต์ซะขนาดนั้น ส่วนจะเข้าถึงข้อมูลอะไรยังไงบ้างก็คงต้องแยกไปเป็นอีกประเด็นหนึ่ง