Tags:
Topics: 
Node Thumbnail

จากกรณีที่ THNIC ออกมาประกาศว่าพบร่องรอยการเจาะระบบของ THNIC และประกาศให้ผู้ใช้ดำเนินการเปลี่ยนรหัสผ่าน ผมได้ทำการสอบถามเพิ่มเติมไปทาง THNIC และรับคำตอบมาดังต่อไปนี้ครับ

ระบบที่ถูกจู่โจมคือระบบการบริหารจัดการโดเมนของลูกค้า ซึ่งพบว่ามีการเข้ามาแก้ไขข้อมูลไปทั้งสิ้น 18 แถว แต่ทาง THNIC ก็แก้ไขข้อมูลกลับภายในวันเดียวกัน และปิดระบบการล็อกอินเป็นเวลา 3 วัน โดยในช่วงระยะเวลาดังกล่าว ทาง THNIC ได้ตรวจสอบจนพบช่องโหว่ และมีการแก้ไขช่องโหว่ดังกล่าว แล้วเปลี่ยนเครื่องเซิร์ฟเวอร์เพื่อป้องกันกรณีหากผู้จู่โจมทิ้งคำสั่งอะไรไว้ โดยอุปกรณ์ชุดเก่าทั้งหมดได้ถูกเก็บไว้เป็นหลักฐานในการดำเนินการทางกฎหมายต่างๆ ต่อไป

สำหรับประเด็นที่คนคงสงสัยกันมากที่สุดคือรหัสผ่านชุดเดิมที่อาจถูกนำออกไปนั้นได้รับการเข้ารหัสไว้หรือไม่ ทาง THNIC ได้ยืนยันว่ารหัสผ่านเดิมได้ถูกเข้ารหัสไว้ แต่เพื่อความแน่ใจจึงแนะนำให้ลูกค้าเปลี่ยนรหัสผ่านใหม่ทั้งหมดเช่นเดียวกัน โดยเมื่อผู้ใช้ล็อกอินเข้ามาครั้งแรกหลังจากเกิดเหตุการณ์ จะต้องผ่านระบบการยืนยันตัวบุคคล และถูกบังคับให้เปลี่ยนรหัสผ่านใหม่

ทาง THNIC ยืนยันว่าระบบ DNS นั้นปลอดภัย ไม่มีการเข้าถึง ส่วนข้อมูลลูกค้าอื่นๆ ไม่มีหลักฐานที่ยืนยันได้ว่าผู้บุกรุกได้นำออกไปหรือไม่ อย่างไรก็ตามข้อมูลเหล่านี้สามารถเข้าถึงได้ผ่านระบบ Whois อยู่แล้ว

ในกรณีที่ลูกค้าจดทะเบียนโดเมนผ่านตัวแทนจำหน่ายอย่างเป็นทางการ จะไม่ได้รับผลกระทบใดๆ จากเหตุการณ์นี้ โดยสามารถตรวจสอบรายชื่อผู้แทนจำหน่ายอย่างเป็นทางการได้ที่ http://reseller.thnic.co.th

หลังจากตรวจพบร่องรอยการจู่โจม ทาง THNIC ได้ประสานและรับคำปรึกษาจากทาง ThaiCERT มาโดยตลอด และปัจจุบันกำลังอยู่ในระหว่างการหารือกับทาง DSI เพื่อดำเนินการทางกฎหมายต่อไป

ที่มา - อีเมลจาก THNIC

อัปเดท 1 (13/07/55) - ผมได้รับอีเมลแจ้งจากทาง THNIC ระบุว่าการเข้ารหัสของรหัสผ่านชุดเดิมเป็นแบบสองทาง ไม่ใช่การ hash นะครับ

Get latest news from Blognone

Comments

By: Sikachu
ContributoriPhoneIn Love
on 11 July 2012 - 20:56 #443904
Sikachu's picture

ตอนนี้คำถามถัดไปคือ รหัสโดน HASH ... HASH ยังไงหว่า มี salt มั้ย ใช้ algorithm อะไรเอ่ย จะได้รับมือถูก -_-"


บล็อกของผม: http://sikachu.com

By: pd2002 on 11 July 2012 - 21:07 #443906

salt หรือไม่ salt สุดท้ายก็ต้องเปลี่ยนพาสใหม่อยู่ดี...

By: UltimaWeapon
Windows PhoneRed HatWindowsIn Love
on 11 July 2012 - 21:22 #443911
UltimaWeapon's picture

ทำ hash ไว้จริงเหรอ - -'

By: mytotoe
iPhoneWindows PhoneAndroidRed Hat
on 11 July 2012 - 23:32 #443944

ก่อนนหน้านี้ข่าวเจาะระบบ แล้วที่ยืนยันนี่ เอาอะไรมายืนยันว่าไม่มีการเข้าถึง สงสัยตรงนี้ล่ะครับ

By: lancaster
Contributor
on 12 July 2012 - 00:36 #443960

ถึงจะใส่เกลือ แต่ถ้าโดนเจาะขนาดนี้ เกลือก็คงหลุดไปด้วย

สุดท้ายก็ต้องเปลี่ยนรหัสกันอยู่ดีฮะ

By: e.p.
ContributorAndroid
on 12 July 2012 - 08:33 #443986
e.p.'s picture

ฟังดูแปลกๆ แฮะ

ตอนเปลี่ยนรหัสผ่านลองตั้งคล้ายๆ ของเก่าแล้วระบบบอกได้ว่ามันคล้ายของเก่า ถ้าเข้ารหัสจริงก็แปลว่าสามารถถอดเอาของเก่ามาเทียบได้ด้วย ซึ่งถ้าทำได้มันก็ไม่ใช่ hash (one-way)

By: e.p.
ContributorAndroid
on 12 July 2012 - 08:37 #443988 Reply to:443986
e.p.'s picture

ลืมไปว่าตอนจะเปลี่ยนรหัสผ่านมันให้ใส่รหัสเก่าด้วย - -"

By: l2aelba
iPhoneAndroid
on 12 July 2012 - 10:39 #444015
l2aelba's picture

ถือโอกาสถามเลยละกันนะครับว่า เวลาจะทำเวปไซต์ที่ต้องเก็บรหัสผ่านลง Database วิธีไหนที่นิยมใช้กันอ่ะครับ ? (เข้ารหัสชนิดใด ?)

By: i3i4i5
ContributoriPhoneWindows
on 12 July 2012 - 11:01 #444020 Reply to:444015
i3i4i5's picture

ผมใช้ sha1(sha1(real_pass) + salt)

By: Sikachu
ContributoriPhoneIn Love
on 12 July 2012 - 22:16 #444240 Reply to:444015
Sikachu's picture

bcrypt ครับ


บล็อกของผม: http://sikachu.com