เมื่อเดือนพฤศจิกายนที่ผ่านมาอัยการอัลบาเนียยื่นฟ้องผู้ดูแลระบบเว็บไซต์ของรัฐบาล 5 ราย ฐานปฎิบัติหน้าที่โดยมิชอบ (abuse of post) จากการไม่อัพเดตแพตช์ระบบและอัพเดตตัวป้องกันไวรัส จนระบบของรัฐบาลถูกแฮก
ผู้ดูแลระบบทั้ง 5 รับผิดชอบระบบ SharePoint ของรัฐบาล แต่สุดท้ายระบบถูกแฮกด้วยช่องโหว่ CVE-2019-0604 จากนั้นคนร้ายเข้าไปยังระบบอื่นๆ ผ่านทางโปรโตคอลต่างๆ ทั้ง RDP, SMB, และ FTP การแฮกขยายวงไปมากจนกระทบระบบของรัฐบาลเป็นวงกว้าง คนร้ายเข้าถึงระบบอีเมลและ VPN จากนั้นดึงข้อมูลออกไป 3-20GB แล้วเข้ารหัสข้อมูลเรียกค่าไถ่ หรือบางเครื่องก็ถูกลบข้อมูลออก
คดีนี้ทำให้รัฐบาลอัลบาเนียไม่พอใจอิหร่านที่เชื่อว่าอยู่เบื้องหลังอย่างมาก ถึงกับตัดความสัมพันธ์ทางการทูตแม้ว่าทางอิหร่านจะยืนยันว่าไม่ได้อยู่เบื้องหลัง
ข้อหาที่อัยการสั่งฟ้องผู้ดูแลระบบทั้ง 5 รายนั้นมีโทษจำคุกสูงสุด 7 ปี แต่คดีนี้อัยการยื่นฟ้องขอให้ศาลสั่งกักตัวในบ้าน (house arrest) โดยอัยการมองว่าหากทั้ง 5 คนดูแลระบบตามมาตรฐานก็จะไม่ถูกโจมตีเช่นนี้
Bruce Schneier นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ให้ความเห็นว่าหากยังใช้แนวทางเอาผิดกับผู้ดูแล ต่อไปนักพัฒนาก็อาจจะถูกเอาผิดอาญาฐานออกแพตช์ช้าหรือไม่ก็เอาผิดโปรแกรมเมอร์ที่เขียนซอฟต์แวร์มีช่องโหว่
ที่มา - Schneier on Security, Slate.com
ภาพโดย Bru-nO
Comments
น่าสนใจนะครับ ว่าอัยการกับทนายจำเลย เบิกความสู้คดีกันอีท่าใหน ? ถึงทำให้ ผู้พิพากษาตัดสินออกมาแบบนี้ได้ นะครับ
คงแบบว่าสืบแล้ว มีคำสั่งให้อัพเดต แต่คนดูแลไม่ทำ หรือไม่มีหลักฐานว่าคนระดับที่สูงกว่าคนดูแลไม่อนุมัติให้อัพเดตมั้งครับ
ปล. เคยอ่านเรื่องคล้ายๆ กัน แต่มันต่างกันตรงที่คนดูแลในเรื่องเค้ามีหลักฐานว่าขออนุมัติให้อัพเดตทุกสัปดาห์ แต่ระดับสูงไม่อนุมัติทุกครั้งครับ
น่าจะไม่มีคำสั่งระดับสูงอะไร
แต่เป็นหน้าที่ //ทำไมต้องสั่งแบบนี้มั้งครับ
ก็น่าสนใจดี ที่ผมดูที่หนึ่งก็ไม่อัพมาสามปีแล้ว แต่ผมเพิ่งดูเดือนเดียว คือไม่ให้ทำอะไรกลัวจะกระทบการทำงาน แต่เวลามีปัญหาก็โยนมาแบบนี้ละ
แนะนำว่าให้ทำเรื่องขออนุมัติอัพเดต พร้อมแผน แล้วให้คนที่บอกว่าไม่ให้ทำอะไรคอบเป็นหนังสือเพื่อเก็บเป็นหลักฐานครับ
ยังไม่ตัดสินครับ แค่ยื่นฟ้อง เป็นชั้นอัยการ
lewcpe.com, @wasonliw
นึกว่าจะมีแต่ผู้บริหารที่โดนฟ้อง นี่ระดับ พนง เลย
ไม่ใช่แค่ผู้บริหารสินะที่มีความเสี่ยงเข้าคุก
แอลเบเนีย
ทำก็อาจจะร่วง แต่ไม่ทำก็คุก
ใครเขาอยากจะมาทำ NOC ให้ประเทศนี้ละเนี่ย
แถวๆนี้น่าจะแข็งขันแบบนี้บ้างนะครับ เห็น PHP 5.4 มั่ง 4.x, 3.x มั่ง โดนฝังเว็บพนันอีก เฮ้อ
มีคนใช้ PHP 4 ด้วย!
บล็อกส่วนตัวที่อัพเดตตามอารมณ์และความขยัน :P
เคยคุยกับจนท.เมื่อไม่กี่วันก่อนเค้าบอกว่ามีแม้กระทั่ง 3.2 ครับ สุดจริงๆ
ถ้าอัพแล้วพังใครช่วยดูไหมนะ
ปกติต้องมีแผน rollback อยู่แล้วครับ
คนแรกที่โดน น่าจะเป็น CCSO นะครับ
ปกติถือคติ if it work, don't touch it กัน
เพราะบางทีอัพแล้วเดี้ยง จะกลายเป็นงานงอกเอา
แต่ถ้าไม่อัพแล้วเจอคุกแบบนี้ ต่อไปจะมีใครอยากเป็น admin กัน 😑
หรือว่าเขาไม่ได้ซื้อ License แบบหลายๆ ประเทศเป็นกัน