พักหลังนี้เราจะเห็นความพยายามแบบใหม่ๆ ของรัฐบาลหลายประเทศในการปิดกั้นอินเทอร์เน็ต (อย่างของบ้านเราก็คือการสร้างหน้า 404 ปลอม) กรณีล่าสุดคือประเทศซีเรียซึ่งกำลังมีเหตุวุ่นวายทางการเมืองกับ Facebook
องค์กร EFF รายงานว่าถ้าเข้า Facebook ผ่าน HTTPS ในประเทศซีเรีย เราจะเจอกับ "Facebook ปลอม" ที่หน้าตาเหมือนกับ Facebook จริงทุกประการแทน ซึ่งเป็นเทคนิคแบบ Man-in-the-middle attack หรือการสร้าง "ตัวกลาง" ปลอมๆ ระหว่างเหยื่อและเว็บไซต์เป้าหมายที่เหยื่อต้องการจะเข้า โดยเหยื่อจะเข้าใจว่าเป็นเว็บไซต์จริงๆ และเผลอส่งข้อมูลสำคัญ (ในที่นี้คือรหัสผ่าน) ผ่านตัวกลาง
EFF รายงานว่าผู้ดำเนินการเรื่องนี้คือกระทรวงโทรคมนาคมของซีเรีย โดยผู้ให้บริการอินเทอร์เน็ตหลายเจ้าให้ความร่วมมือ
ในทางเทคนิคแล้ว การปลอมเว็บทำได้ไม่ง่ายนักเพราะเป็นระดับ HTTPS ดังนั้นผู้ใช้อินเทอร์เน็ตในซีเรียจะเห็นคำเตือนว่าใบรับรองดิจิทัลไม่ถูกต้อง อย่างไรก็ตาม ผู้ใช้ส่วนมากคุ้นกับอาการนี้และ "เพิกเฉย" ต่อคำเตือน ก็อาจสูญเสียข้อมูลส่วนตัวได้
EFF แนะนำว่าควรใช้ซอฟต์แวร์พรางตัวอย่าง Tor หรือพร็อกซีที่อยู่นอกประเทศ ถ้าต้องการเข้า Facebook แต่ก็มีปัญหาอยู่บ้างเพราะผู้ให้บริการอินเทอร์เน็ตบางรายเริ่มบล็อค Tor แล้ว
จุดที่ EFF ตั้งข้อสังเกตคือ ความพยายามของรัฐบาลซีเรียในการปลอม Facebook ยังอยู่ในขั้นสมัครเล่น เพราะไม่ได้ sign ใบรับรองดิจิทัลจาก CA ที่เว็บเบราว์เซอร์รู้จัก แต่ในอนาคตเราอาจเห็นความพยายามแบบเดียวกันจากรัฐบาลประเทศอื่น โดยแก้ปัญหาข้อนี้ (รัฐบาลหลายประเทศเป็นคนคุม CA อยู่แล้ว) ทำให้การโจมตีลักษณะนี้น่ากลัวขึ้นมาก
ที่มา - EFF




Comments
404 ปลอมเป็นของ IE แต่ใช้ Chrome เข้า เอ๊ะยังไง :P
แย่มาก รัฐทำเอง
อ่านแล้วนึกว่า ริเบีย
ฉันไม่รู้ เธออธิบายที เธอไม่รู้ ฉันไล่เธอไปGoogle หึหึ
นี่มันโจรในคราบรัฐชัดๆ (เรียกว่า Hacker เฉยๆมันไม่พอ..)
หันกลับมา.. หวังว่าบ้านเราคงไม่มี = ="
ecution.style
เจอแต่ดวงตาเซารอน(และดวงตาเซารอนปลอม)
ไอ้ที่ว่าปลอมนั่นเป็นรูปลุงแซมด้วยหรือเปล่า = ="
ecution.style
เมืองไทยเราเคยมี Youtube ปลอมครับ โดยหลอกคนเข้ามาดูว่า คลิปนี้ได้ถูกลบไปแล้ว แต่จริงๆเมืองไทยบล็อคเอง (แล้วดันอายเองอีก)
ตอนแรกอ่านหัวข้อข่าวผิดเป็น "รัฐบาลซีเรียสสร้างเว็บหลอก..." นึกว่าของไทย ฮ่าๆ
เฟสบุ๊คเป็นแหล่งกบดานของความแตกแยกจริงๆ
กินตับทำให้ร่างกายแข็งแรง
รัฐบาลเค้าทำเพื่อความมั่นคงของประเทศ อย่าไปโทษเค้าเลยครับ โทษกลุ่มคนที่เอาโซเชี่ยลเน็ตเวิร์คที่ตั้งขึ้นมาโดยมีจุดประสงค์เพื่อความบันเทิงไปใช้ผิดๆ ดีกว่า ทำให้คนอื่นๆ ในประเทศต้องเดือดร้อนไปด้วย
+100 เหมือนที่บ้านประเทศทำอยู่
ก็เลยใช้วิธีโจรจับโจรซะงั้น ดูประหลาดๆ ไปหน่อย
ก็ปกตินี่ครับ ถ้าใช้วิธีซื่อๆ กว่าจะจับได้คงช้าไป พวกตำรวจล่อซื้อ ตำรวจสายสืบ เค้าก็ใช้วิธีโจรจับโจรก็ไม่เห็นมีใครประนาม
แล้วใช้วิธีหว่านแหกับผู้บริสุทธิ์ด้วย ?
ทำอะไรก็อยู่ภายใต้กฎหมายสิครับ ถ้ากฎหมายบอกว่าสามารถทำได้ ก็ไม่ได้ว่าอะไร ผมเองก็ไม่รู้กฎหมายอะไรมาก แต่คิดว่าการที่ตำรวจล่อซื้อกฎหมายอนุญาตให้ทำได้ จะเรียกว่าโจรได้ยังไง
อันนี้เอามาจากไหนหรือคิดเองครับ?
my disclaimer
+1 facebook คงยังไม่รู้เลยนะเนี่ยว่า social network นี่เพื่อความบันเทิง !!
นึกถึงบทสนทนาเก่า
เพื่อน1:ที่ออฟฟิศห้ามเล่นเอ็มว่ะ เซ็ง เพื่อน2:ทำไมใช้คำว่า "เล่น" วะ กูไม่เห็นจะเป็นของเล่นตรงไหน
God's believed in many names.
พอจะเข้าใจเรื่องเหตุผลที่ต้องทำ แต่ไม่เห็นด้วยกับวิธีการครับ
อารมณ์เหมือนตำรวจมาหลอกเอากุญแจบ้านทุกหลังในประเทศเพื่อให้เข้าตรวจค้นได้โดยไม่ต้องมีหมายศาล?
+1
+2
ฉันไม่รู้ เธออธิบายที เธอไม่รู้ ฉันไล่เธอไปGoogle หึหึ
เหตุการณ์แบบนี้มักจะเกิดขึ้นกับประเทศที่ไม่เป็นประชาธิปไตย
เพื่อความมั่นคงของกลุ่มคนที่คุมอำนาจรัฐมากกว่ามั๊งครับ
@kittipatv
http://kittipatv.wordpress.com
โคตรเลวอะ รัฐบาล ผู้รักษากฎหมาย ทำอะไรเลวๆแบบนี้ซะเอง ประเทศไทยก็ยังทำ อือหือ สลด!
โชคดีที่ไม่ได้เล่น Facebook
ต่อไป เวลาจะเข้าเว็บอะไรคงต้องมานั่งดู fingerprint กันเองว่าตรงจริงไหม เหอๆ
iPAtS
นิติรัฐ ต้องมี นิติธรรมกำกับนะครับ ใช่ว่ารัฐจะมีอำนาจไปเสียทุกอย่าง อย่าลืมว่าเราก้าวข้ามรัฐยุคโบราณที่มองประชาชนเป็นแค่ไพร่ทาสมานานแล้วนา
CA ไหนออก cert ปลอม โดนลด credit อาจไม่มีใครยอม trust อีกเลย
ความรู้ และความฉลาด ไม่ใช่สิ่งเดียวกัน จะมีประโยชน์อะไร ถ้าฉลาดแต่อยู่ในกะลา
Verisign ก็รับออก CA ปลอมตามคำสั่งศาลครับ
LewCPE's Google+
! บระเจ้า ชักกังวนแล้วซินะ ว่าจริงๆ แล้ว CA มันมีความน่าเชื่อถือไหม
แล้วกระบวนการ Audit เข้ารวมกับ browser มันยังไงกันแน่
แล้วอย่าง cacert.org ที่แจกฟรี ทำไมกลับไม่ได้รับเข้าไปใน browser หลักๆ?
ความรู้ และความฉลาด ไม่ใช่สิ่งเดียวกัน จะมีประโยชน์อะไร ถ้าฉลาดแต่อยู่ในกะลา
ทางที่ดีคือ เวลาจะส่งอะไรสำคัญๆ ก่อนส่ง กดดูรายละเอียดของ certificate ก่อน ว่ามันใช่ของเว็บนั้นจริงรึเปล่า
My Facebook My Blog