พักหลังนี้เราจะเห็นความพยายามแบบใหม่ๆ ของรัฐบาลหลายประเทศในการปิดกั้นอินเทอร์เน็ต (อย่างของบ้านเราก็คือการสร้างหน้า 404 ปลอม) กรณีล่าสุดคือประเทศซีเรียซึ่งกำลังมีเหตุวุ่นวายทางการเมืองกับ Facebook
องค์กร EFF รายงานว่าถ้าเข้า Facebook ผ่าน HTTPS ในประเทศซีเรีย เราจะเจอกับ "Facebook ปลอม" ที่หน้าตาเหมือนกับ Facebook จริงทุกประการแทน ซึ่งเป็นเทคนิคแบบ Man-in-the-middle attack หรือการสร้าง "ตัวกลาง" ปลอมๆ ระหว่างเหยื่อและเว็บไซต์เป้าหมายที่เหยื่อต้องการจะเข้า โดยเหยื่อจะเข้าใจว่าเป็นเว็บไซต์จริงๆ และเผลอส่งข้อมูลสำคัญ (ในที่นี้คือรหัสผ่าน) ผ่านตัวกลาง
EFF รายงานว่าผู้ดำเนินการเรื่องนี้คือกระทรวงโทรคมนาคมของซีเรีย โดยผู้ให้บริการอินเทอร์เน็ตหลายเจ้าให้ความร่วมมือ
ในทางเทคนิคแล้ว การปลอมเว็บทำได้ไม่ง่ายนักเพราะเป็นระดับ HTTPS ดังนั้นผู้ใช้อินเทอร์เน็ตในซีเรียจะเห็นคำเตือนว่าใบรับรองดิจิทัลไม่ถูกต้อง อย่างไรก็ตาม ผู้ใช้ส่วนมากคุ้นกับอาการนี้และ "เพิกเฉย" ต่อคำเตือน ก็อาจสูญเสียข้อมูลส่วนตัวได้
EFF แนะนำว่าควรใช้ซอฟต์แวร์พรางตัวอย่าง Tor หรือพร็อกซีที่อยู่นอกประเทศ ถ้าต้องการเข้า Facebook แต่ก็มีปัญหาอยู่บ้างเพราะผู้ให้บริการอินเทอร์เน็ตบางรายเริ่มบล็อค Tor แล้ว
จุดที่ EFF ตั้งข้อสังเกตคือ ความพยายามของรัฐบาลซีเรียในการปลอม Facebook ยังอยู่ในขั้นสมัครเล่น เพราะไม่ได้ sign ใบรับรองดิจิทัลจาก CA ที่เว็บเบราว์เซอร์รู้จัก แต่ในอนาคตเราอาจเห็นความพยายามแบบเดียวกันจากรัฐบาลประเทศอื่น โดยแก้ปัญหาข้อนี้ (รัฐบาลหลายประเทศเป็นคนคุม CA อยู่แล้ว) ทำให้การโจมตีลักษณะนี้น่ากลัวขึ้นมาก
ที่มา - EFF
Comments
404 ปลอมเป็นของ IE แต่ใช้ Chrome เข้า เอ๊ะยังไง :P
แย่มาก รัฐทำเอง
อ่านแล้วนึกว่า ริเบีย
นี่มันโจรในคราบรัฐชัดๆ (เรียกว่า Hacker เฉยๆมันไม่พอ..)
หันกลับมา.. หวังว่าบ้านเราคงไม่มี = ="
เจอแต่ดวงตาเซารอน(และดวงตาเซารอนปลอม)
ไอ้ที่ว่าปลอมนั่นเป็นรูปลุงแซมด้วยหรือเปล่า = ="
เมืองไทยเราเคยมี Youtube ปลอมครับ โดยหลอกคนเข้ามาดูว่า คลิปนี้ได้ถูกลบไปแล้ว แต่จริงๆเมืองไทยบล็อคเอง (แล้วดันอายเองอีก)
ตอนแรกอ่านหัวข้อข่าวผิดเป็น "รัฐบาลซีเรียสสร้างเว็บหลอก..." นึกว่าของไทย ฮ่าๆ
เฟสบุ๊คเป็นแหล่งกบดานของความแตกแยกจริงๆ
รัฐบาลเค้าทำเพื่อความมั่นคงของประเทศ อย่าไปโทษเค้าเลยครับ โทษกลุ่มคนที่เอาโซเชี่ยลเน็ตเวิร์คที่ตั้งขึ้นมาโดยมีจุดประสงค์เพื่อความบันเทิงไปใช้ผิดๆ ดีกว่า ทำให้คนอื่นๆ ในประเทศต้องเดือดร้อนไปด้วย
+100 เหมือนที่บ้านประเทศทำอยู่
ก็เลยใช้วิธีโจรจับโจรซะงั้น ดูประหลาดๆ ไปหน่อย
ก็ปกตินี่ครับ ถ้าใช้วิธีซื่อๆ กว่าจะจับได้คงช้าไป พวกตำรวจล่อซื้อ ตำรวจสายสืบ เค้าก็ใช้วิธีโจรจับโจรก็ไม่เห็นมีใครประนาม
แล้วใช้วิธีหว่านแหกับผู้บริสุทธิ์ด้วย ?
ทำอะไรก็อยู่ภายใต้กฎหมายสิครับ ถ้ากฎหมายบอกว่าสามารถทำได้ ก็ไม่ได้ว่าอะไร ผมเองก็ไม่รู้กฎหมายอะไรมาก แต่คิดว่าการที่ตำรวจล่อซื้อกฎหมายอนุญาตให้ทำได้ จะเรียกว่าโจรได้ยังไง
อันนี้เอามาจากไหนหรือคิดเองครับ?
+1 facebook คงยังไม่รู้เลยนะเนี่ยว่า social network นี่เพื่อความบันเทิง !!
นึกถึงบทสนทนาเก่า
เพื่อน1:ที่ออฟฟิศห้ามเล่นเอ็มว่ะ เซ็ง
เพื่อน2:ทำไมใช้คำว่า "เล่น" วะ กูไม่เห็นจะเป็นของเล่นตรงไหน
พอจะเข้าใจเรื่องเหตุผลที่ต้องทำ แต่ไม่เห็นด้วยกับวิธีการครับ
อารมณ์เหมือนตำรวจมาหลอกเอากุญแจบ้านทุกหลังในประเทศเพื่อให้เข้าตรวจค้นได้โดยไม่ต้องมีหมายศาล?
+1
+2
เหตุการณ์แบบนี้มักจะเกิดขึ้นกับประเทศที่ไม่เป็นประชาธิปไตย
เพื่อความมั่นคงของกลุ่มคนที่คุมอำนาจรัฐมากกว่ามั๊งครับ
โชคดีที่ไม่ได้เล่น Facebook
ต่อไป เวลาจะเข้าเว็บอะไรคงต้องมานั่งดู fingerprint กันเองว่าตรงจริงไหม เหอๆ
iPAtS
นิติรัฐ ต้องมี นิติธรรมกำกับนะครับ ใช่ว่ารัฐจะมีอำนาจไปเสียทุกอย่าง อย่าลืมว่าเราก้าวข้ามรัฐยุคโบราณที่มองประชาชนเป็นแค่ไพร่ทาสมานานแล้วนา
CA ไหนออก cert ปลอม โดนลด credit อาจไม่มีใครยอม trust อีกเลย
Verisign ก็รับออก CA ปลอมตามคำสั่งศาลครับ
lewcpe.com, @wasonliw
! บระเจ้า
ชักกังวนแล้วซินะ ว่าจริงๆ แล้ว CA มันมีความน่าเชื่อถือไหม
แล้วกระบวนการ Audit เข้ารวมกับ browser มันยังไงกันแน่
แล้วอย่าง cacert.org ที่แจกฟรี ทำไมกลับไม่ได้รับเข้าไปใน browser หลักๆ?
ทางที่ดีคือ เวลาจะส่งอะไรสำคัญๆ ก่อนส่ง กดดูรายละเอียดของ certificate ก่อน ว่ามันใช่ของเว็บนั้นจริงรึเปล่า