นักวิจัยสแกนเว็บโปแลนด์ พบบริการรัฐและสนามบินเสี่ยงถูกแฮก
นักวิจัยด้านความปลอดภัยชาวโปแลนด์เปิดเผยผลสแกนอินเทอร์เน็ต พบหน่วยงานรัฐ ศาล โรงพยาบาล และสนามบินหลายแห่งทั่วประเทศตกอยู่ในความเสี่ยงถูกเจาะระบบ

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
- นักวิจัยสองรายสแกนเว็บสาธารณะในโปแลนด์เพื่อประเมินความปลอดภัยไซเบอร์
- พบหน่วยงานภาครัฐกว่า 10,000 แห่งและเว็บไซต์ 250,000 จุดมีช่องโหว่
- ระบบ CMS และซอฟต์แวร์หมดอายุขัยเป็นหนึ่งในสาเหตุหลักของปัญหา
สองนักวิจัยด้านความปลอดภัยชาวโปแลนด์ได้ทำการตรวจสอบความแข็งแกร่งของอินเทอร์เน็ตในประเทศ เพื่อค้นหาว่าโครงสร้างพื้นฐานทางดิจิทัลมีความเปราะบางต่อการโจมตีทางไซเบอร์มากน้อยเพียงใด โดยการประเมินดังกล่าวเปิดเผยให้เห็นว่าหน่วยงานสาธารณะและเว็บไซต์จำนวนมหาศาลกำลังเผชิญกับความเสี่ยงในการถูกเจาะระบบอย่างรวดเร็ว
ในการประชุมด้านความปลอดภัยไซเบอร์ Def Con ณ เมืองลาสเวกัส เมื่อวันศุกร์ที่ผ่านมา Robert Kruczek และ Kamil Szczurowski สองนักวิจัยผู้ดำเนินการศึกษา เปิดเผยว่าแรงจูงใจเบื้องหลังการตรวจสอบครั้งนี้มาจากความรักชาติและความต้องการที่จะยกระดับความปลอดภัยทางดิจิทัลให้แก่ทุกคนในประเทศ
การตรวจสอบความปลอดภัยของโครงสร้างพื้นฐานสาธารณะในระดับประเทศเช่นนี้ถือเป็นดาบสองคม ในด้านหนึ่งช่วยให้หน่วยงานที่เกี่ยวข้องเร่งอุดช่องโหว่ก่อนที่กลุ่มแฮกเกอร์ประสงค์ร้ายจะฉวยโอกาส แต่อีกด้านหนึ่งก็สะท้อนให้เห็นถึงความเปราะบางของระบบเทคโนโลยีสารสนเทศภาครัฐที่มักใช้ซอฟต์แวร์ล้าสมัยและขาดงบประมาณในการบำรุงรักษาอย่างต่อเนื่อง
หลังจากใช้เวลาไม่นาน ทั้งคู่พบหน่วยงานสาธารณะที่ได้รับผลกระทบมากกว่า 10,000 แห่ง ซึ่งครอบคลุมเว็บไซต์รวมกันถึง 250,000 หน้าที่มีข้อบกพร่องด้านความปลอดภัย โดยในจำนวนนี้มีสถานที่สำคัญอย่างสนามบิน โรงพยาบาล และสำนักงานรัฐบาลรวมอยู่ด้วย
สาเหตุสำคัญประการหนึ่งมาจากซอฟต์แวร์ที่มีข้อบกพร่องของผู้พัฒนา รวมถึงการขาดช่องทางให้รางวัลแก่ผู้แจ้งเบาะแสช่องโหว่ (Bug Bounty) และกระบวนการรายงานข้อบกพร่องที่ไม่มีประสิทธิภาพ ส่งผลให้ระบบบริการสาธารณะของโปแลนด์ตกอยู่ในความเสี่ยงต่อการถูกแย่งชิงการควบคุมและโจมตีในรูปแบบอื่น นอกจากนี้ นักวิจัยยังระบุว่าช่องโหว่บางจุดสามารถเจาะเข้าถึงได้ง่ายอย่างไม่น่าเชื่อ แต่กลับไม่ได้รับการใส่ใจเท่าที่ควร โดยผู้พัฒนาซอฟต์แวร์บางรายมองว่ารายงานช่องโหว่เหล่านี้เป็นเพียงเรื่องน่ารำคาญเท่านั้น
การเปิดเผยงานวิจัยนี้เกิดขึ้นในช่วงเวลาที่โปแลนด์กำลังเร่งเสริมความแข็งแกร่งให้กับระบบป้องกันทางไซเบอร์ หลังจากเผชิญกับคลื่นการโจมตีทางไซเบอร์ที่ต้องสงสัยว่ามาจากรัสเซีย ซึ่งมุ่งเป้าไปยังผู้ให้บริการด้านพลังงานและน้ำของประเทศ โดยการโจมตีบางครั้งอาศัยช่องโหว่จากระบบรักษาความปลอดภัยที่อ่อนแอเป็นช่องทางในการเจาะระบบ

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
Kruczek และ Szczurowski ค้นพบช่องโหว่หลายจุดในระบบจัดการเนื้อหายอดนิยมอย่าง Pad CMS ซึ่งเจ้าของเว็บไซต์ใช้สำหรับจัดระเบียบและแสดงผลข้อมูล โดยเฉพาะช่องโหว่ระดับวิกฤตที่เปิดทางให้เข้าถึงเว็บไซต์สาธารณะกว่า 300 แห่งได้โดยไม่ต้องใช้รหัสผ่าน เนื่องจากผู้พัฒนาซอฟต์แวร์ดังกล่าวได้ยุติการสนับสนุนระบบไปแล้ว (End of Life) จึงไม่มีการออกแพץช์แก้ไข
"เราปลอดภัยขึ้นอีกนิดหน่อย"
Robert Kruczek และ Kamil Szczurowski
นอกจากนี้ ยังมีช่องโหว่อีกจุดหนึ่งที่เปิดโอกาสให้สามารถเข้าถึงเว็บไซต์ของระบบตุลาการในโปแลนด์ได้ถึงประมาณสองในสาม หรือคิดเป็นราว 245 ศาลทั่วประเทศ ก่อนที่ทั้งคู่จะดำเนินการส่งรายงานผลการค้นหาทั้งหมดให้แก่รัฐบาลผ่านช่องทางทางการต่างๆ
ที่มา: TechCrunch
พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้
ความคิดเห็น
แสดงความคิดเห็น