ตุลาคม 2016 มัลแวร์ตัวหนึ่งยึดกล้องและเครื่องบันทึกที่ต่อเน็ตได้หลายแสนเครื่อง — ด้วยรหัสโรงงานเพียง 62 ชุด
ประกาศเตือน US-CERT TA16-288A (14 ต.ค. 2016) ระบุว่ามัลแวร์ตระกูล Mirai ไล่หาอุปกรณ์ที่ยังใช้รหัสค่าเริ่มต้นจากโรงงาน โดยลองจากรายการเพียง 62 ชุด · เอกสารของกระทรวงยุติธรรมสหรัฐ (13 ธ.ค. 2017) ระบุว่าที่จุดสูงสุดมีอุปกรณ์ถูกยึดหลายแสนเครื่อง ส่วนเลขกว่า 380,000 เครื่อง เป็นคำอ้างของผู้ก่อเหตุที่หน่วยงานสหรัฐบันทึกไว้ ปลายเดือนเดียวกัน ผู้ให้บริการ DNS รายหนึ่ง (Dyn) ถูกยิงจนล่ม สื่อรายงานว่า Twitter, Spotify และ Reddit เข้าใช้งานไม่ได้ — เอกสารราชการไม่มีรายชื่อบริการ
บทเรียนไม่ได้อยู่ที่ยี่ห้อไหน: กล้อง เครื่องบันทึก เครื่องพิมพ์ในออฟฟิศเรา ทุกตัวมีรหัสของตัวเองมาตั้งแต่วันติดตั้ง แต่ใบส่งมอบงานมักไม่มีบรรทัดว่ารหัสโรงงานถูกเปลี่ยนแล้วกี่ตัว และใครเก็บรหัสใหม่ไว้ที่ไหน ของพวกนี้ไม่ถูกนับเป็นคอมพิวเตอร์ พอไม่ถูกนับ ก็ไม่มีเจ้าของ
พรุ่งนี้ลองถามทีมสองประโยค: "อุปกรณ์ที่ติดตั้งแล้ว เคยเปลี่ยนรหัสผ่านจากโรงงานไหม" และ "ใครเป็นคนเปลี่ยน"
ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง
ตอนย้อนหลังทุกตอน และเช็กลิสต์แจกฟรีทุกใบ อยู่ที่ thecybertalk.net ไม่ต้องลงทะเบียน ไม่เก็บอีเมล
#TheCyberTalk #กล้องวงจรปิด #ความปลอดภัยไซเบอร์ #ผู้บริหาร #CISSP
ตุลาคม 2016 มัลแวร์ตัวหนึ่ง ยึดกล้องและเครื่องบันทึกที่ต่อเน็ต ได้หลายแสนเครื่อง ด้วยรหัสโรงงานแค่ 62 ชุดเท่านั้น
เรื่องนี้เกิดขึ้นจริง TheCyberTalk ถอดบทเรียนให้ฟัง
ประกาศเตือนของหน่วยงาน ความมั่นคงไซเบอร์สหรัฐ เดือนนั้น ระบุว่ามัลแวร์ตัวนี้ ไล่หาอุปกรณ์ที่ยังใช้รหัสโรงงาน
รายการรหัสที่มันลองมีแค่ 62 ชุด คือชื่อผู้ใช้กับรหัส ที่ติดมากับเครื่องตั้งแต่แรก
เครื่องไหนไม่เคยถูกเปลี่ยนรหัส ก็เปิดรับทันที โดยไม่ต้องเจาะอะไรเลย
กระทรวงยุติธรรมสหรัฐ ระบุในเอกสารคดีว่า ที่จุดสูงสุด มีอุปกรณ์ถูกยึดไปหลายแสนเครื่อง
ส่วนตัวเลขที่สูงกว่านั้น กว่า 380,000 เครื่อง เป็นคำอ้างของผู้ก่อเหตุ ที่หน่วยงานสหรัฐบันทึกไว้
ปลายเดือนเดียวกัน ผู้ให้บริการ โครงสร้างพื้นฐานอินเทอร์เน็ต รายหนึ่ง ถูกยิงจนใช้งานไม่ได้
สื่อรายงานว่า Twitter Spotify และ Reddit เข้าใช้งานไม่ได้ เอกสารราชการไม่มีรายชื่อบริการ
ย้ายกลับมาที่ออฟฟิศเรา กล้อง เครื่องบันทึก เครื่องพิมพ์ ทุกตัวมีรหัสของตัวเอง ตั้งแต่วันติดตั้ง
คำถามคือ ตอนที่ช่างติดตั้งเสร็จแล้วส่งมอบงาน รหัสโรงงานถูกเปลี่ยนไปแล้วหรือยัง
นี่ไม่ใช่ความผิดของช่าง หรือฝ่ายอาคาร งานเขาจบที่ภาพขึ้นจอ ไม่มีใครเขียนว่าใครต้องเปลี่ยนรหัส
ผมทำงานสายความปลอดภัยไซเบอร์ มาหลายปี ถือ CISSP จุดที่อยากให้เห็นคือ ของพวกนี้ไม่ถูกนับเป็นคอมพิวเตอร์
พอไม่ถูกนับ ก็ไม่มีเจ้าของ ไม่มีรอบทบทวน และไม่มีใครตอบได้ว่า รหัสวันนี้คืออะไร
สามบรรทัดที่เติมได้ในใบส่งมอบงาน อุปกรณ์กี่ตัว เปลี่ยนรหัสกี่ตัว ใครเก็บรหัสใหม่ไว้ที่ไหน
ส่วนของที่ติดตั้งไปแล้ว ขอรายการอุปกรณ์ที่ต่อเน็ต วางคู่กับวันที่เปลี่ยนรหัสล่าสุด
สองแผ่นนี้ไม่ต้องซื้ออะไรเพิ่ม ต้องการแค่ชื่อคนที่รับผิดชอบ ว่าใครเปลี่ยนรหัส
พรุ่งนี้ลองถามทีมสองประโยคครับ อุปกรณ์ที่ติดตั้งแล้ว เคยเปลี่ยนรหัสผ่านจากโรงงานไหม และใครเป็นคนเปลี่ยน
ตอนหน้า เครื่องสำรองไฟและไฟฉุกเฉิน ที่ต่อเน็ต และประกาศเตือนที่ไม่มีตัวเลข แต่ชี้ปัญหาเดิม
ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ