Tags:
Node Thumbnail

พักหลังนี้เราจะเห็นความพยายามแบบใหม่ๆ ของรัฐบาลหลายประเทศในการปิดกั้นอินเทอร์เน็ต (อย่างของบ้านเราก็คือการสร้างหน้า 404 ปลอม) กรณีล่าสุดคือประเทศซีเรียซึ่งกำลังมีเหตุวุ่นวายทางการเมืองกับ Facebook

องค์กร EFF รายงานว่าถ้าเข้า Facebook ผ่าน HTTPS ในประเทศซีเรีย เราจะเจอกับ "Facebook ปลอม" ที่หน้าตาเหมือนกับ Facebook จริงทุกประการแทน ซึ่งเป็นเทคนิคแบบ Man-in-the-middle attack หรือการสร้าง "ตัวกลาง" ปลอมๆ ระหว่างเหยื่อและเว็บไซต์เป้าหมายที่เหยื่อต้องการจะเข้า โดยเหยื่อจะเข้าใจว่าเป็นเว็บไซต์จริงๆ และเผลอส่งข้อมูลสำคัญ (ในที่นี้คือรหัสผ่าน) ผ่านตัวกลาง

EFF รายงานว่าผู้ดำเนินการเรื่องนี้คือกระทรวงโทรคมนาคมของซีเรีย โดยผู้ให้บริการอินเทอร์เน็ตหลายเจ้าให้ความร่วมมือ

ในทางเทคนิคแล้ว การปลอมเว็บทำได้ไม่ง่ายนักเพราะเป็นระดับ HTTPS ดังนั้นผู้ใช้อินเทอร์เน็ตในซีเรียจะเห็นคำเตือนว่าใบรับรองดิจิทัลไม่ถูกต้อง อย่างไรก็ตาม ผู้ใช้ส่วนมากคุ้นกับอาการนี้และ "เพิกเฉย" ต่อคำเตือน ก็อาจสูญเสียข้อมูลส่วนตัวได้

EFF แนะนำว่าควรใช้ซอฟต์แวร์พรางตัวอย่าง Tor หรือพร็อกซีที่อยู่นอกประเทศ ถ้าต้องการเข้า Facebook แต่ก็มีปัญหาอยู่บ้างเพราะผู้ให้บริการอินเทอร์เน็ตบางรายเริ่มบล็อค Tor แล้ว

จุดที่ EFF ตั้งข้อสังเกตคือ ความพยายามของรัฐบาลซีเรียในการปลอม Facebook ยังอยู่ในขั้นสมัครเล่น เพราะไม่ได้ sign ใบรับรองดิจิทัลจาก CA ที่เว็บเบราว์เซอร์รู้จัก แต่ในอนาคตเราอาจเห็นความพยายามแบบเดียวกันจากรัฐบาลประเทศอื่น โดยแก้ปัญหาข้อนี้ (รัฐบาลหลายประเทศเป็นคนคุม CA อยู่แล้ว) ทำให้การโจมตีลักษณะนี้น่ากลัวขึ้นมาก

ที่มา - EFF

Get latest news from Blognone

Comments

By: NuttTaro
iPhoneAndroidUbuntuIn Love
on 8 May 2011 - 10:37 #286580
NuttTaro's picture

404 ปลอมเป็นของ IE แต่ใช้ Chrome เข้า เอ๊ะยังไง :P

By: TeamKiller
ContributoriPhone
on 8 May 2011 - 10:44 #286582
TeamKiller's picture

แย่มาก รัฐทำเอง

By: myung
iPhoneWindows PhoneAndroid
on 8 May 2011 - 10:47 #286584
myung's picture

อ่านแล้วนึกว่า ริเบีย

By: Perl
ContributoriPhoneUbuntu
on 8 May 2011 - 10:50 #286585
Perl's picture

นี่มันโจรในคราบรัฐชัดๆ (เรียกว่า Hacker เฉยๆมันไม่พอ..)

หันกลับมา.. หวังว่าบ้านเราคงไม่มี = ="

By: obtheair on 8 May 2011 - 15:39 #286658 Reply to:286585

เจอแต่ดวงตาเซารอน(และดวงตาเซารอนปลอม)

By: Perl
ContributoriPhoneUbuntu
on 8 May 2011 - 18:12 #286696 Reply to:286658
Perl's picture

ไอ้ที่ว่าปลอมนั่นเป็นรูปลุงแซมด้วยหรือเปล่า = ="

By: SuperBancha
Android
on 8 May 2011 - 23:22 #286738 Reply to:286658
SuperBancha's picture

เมืองไทยเราเคยมี Youtube ปลอมครับ โดยหลอกคนเข้ามาดูว่า คลิปนี้ได้ถูกลบไปแล้ว แต่จริงๆเมืองไทยบล็อคเอง (แล้วดันอายเองอีก)

By: shyyonk
ContributoriPhoneAndroid
on 8 May 2011 - 11:01 #286590
shyyonk's picture

ตอนแรกอ่านหัวข้อข่าวผิดเป็น "รัฐบาลซีเรียสสร้างเว็บหลอก..." นึกว่าของไทย ฮ่าๆ

By: netfirms
iPhoneAndroidWindows
on 8 May 2011 - 11:14 #286591
netfirms's picture

เฟสบุ๊คเป็นแหล่งกบดานของความแตกแยกจริงๆ

By: Kaede on 8 May 2011 - 11:17 #286593

รัฐบาลเค้าทำเพื่อความมั่นคงของประเทศ อย่าไปโทษเค้าเลยครับ โทษกลุ่มคนที่เอาโซเชี่ยลเน็ตเวิร์คที่ตั้งขึ้นมาโดยมีจุดประสงค์เพื่อความบันเทิงไปใช้ผิดๆ ดีกว่า ทำให้คนอื่นๆ ในประเทศต้องเดือดร้อนไปด้วย

By: ko01
Android
on 8 May 2011 - 11:31 #286597 Reply to:286593

+100 เหมือนที่บ้านประเทศทำอยู่

By: gvdosk124
Ubuntu
on 8 May 2011 - 11:38 #286604 Reply to:286593

ก็เลยใช้วิธีโจรจับโจรซะงั้น ดูประหลาดๆ ไปหน่อย

By: Kaede on 8 May 2011 - 12:09 #286622 Reply to:286604

ก็ปกตินี่ครับ ถ้าใช้วิธีซื่อๆ กว่าจะจับได้คงช้าไป พวกตำรวจล่อซื้อ ตำรวจสายสืบ เค้าก็ใช้วิธีโจรจับโจรก็ไม่เห็นมีใครประนาม

By: illusion
ContributorAndroid
on 8 May 2011 - 19:48 #286707 Reply to:286622
illusion's picture

แล้วใช้วิธีหว่านแหกับผู้บริสุทธิ์ด้วย ?

By: gvdosk124
Ubuntu
on 9 May 2011 - 02:01 #286761 Reply to:286622

ทำอะไรก็อยู่ภายใต้กฎหมายสิครับ ถ้ากฎหมายบอกว่าสามารถทำได้ ก็ไม่ได้ว่าอะไร ผมเองก็ไม่รู้กฎหมายอะไรมาก แต่คิดว่าการที่ตำรวจล่อซื้อกฎหมายอนุญาตให้ทำได้ จะเรียกว่าโจรได้ยังไง

By: mk
FounderAndroid
on 8 May 2011 - 12:12 #286623 Reply to:286593
mk's picture

โซเชี่ยลเน็ตเวิร์คที่ตั้งขึ้นมาโดยมีจุดประสงค์เพื่อความบันเทิง

อันนี้เอามาจากไหนหรือคิดเองครับ?

By: ninja741 on 8 May 2011 - 12:14 #286624 Reply to:286623

+1 facebook คงยังไม่รู้เลยนะเนี่ยว่า social network นี่เพื่อความบันเทิง !!

By: i_heatie
AndroidWindowsIn Love
on 8 May 2011 - 12:58 #286632 Reply to:286624
i_heatie's picture

นึกถึงบทสนทนาเก่า

เพื่อน1:ที่ออฟฟิศห้ามเล่นเอ็มว่ะ เซ็ง
เพื่อน2:ทำไมใช้คำว่า "เล่น" วะ กูไม่เห็นจะเป็นของเล่นตรงไหน

By: Sxton on 8 May 2011 - 12:19 #286625 Reply to:286593

พอจะเข้าใจเรื่องเหตุผลที่ต้องทำ แต่ไม่เห็นด้วยกับวิธีการครับ

อารมณ์เหมือนตำรวจมาหลอกเอากุญแจบ้านทุกหลังในประเทศเพื่อให้เข้าตรวจค้นได้โดยไม่ต้องมีหมายศาล?

By: gudome
ContributoriPhoneWindows
on 8 May 2011 - 13:50 #286638 Reply to:286625

+1

By: myung
iPhoneWindows PhoneAndroid
on 8 May 2011 - 14:48 #286652 Reply to:286625
myung's picture

+2

By: bricker
Contributor
on 8 May 2011 - 14:30 #286649 Reply to:286593

เหตุการณ์แบบนี้มักจะเกิดขึ้นกับประเทศที่ไม่เป็นประชาธิปไตย

By: kittipat
ContributorAndroidUbuntu
on 8 May 2011 - 19:36 #286703 Reply to:286593

เพื่อความมั่นคงของกลุ่มคนที่คุมอำนาจรัฐมากกว่ามั๊งครับ

By: aeke88
iPhoneAndroid
on 8 May 2011 - 16:21 #286669
aeke88's picture

โชคดีที่ไม่ได้เล่น Facebook

By: ipats
ContributorNOOBIn Love
on 8 May 2011 - 16:37 #286675

ต่อไป เวลาจะเข้าเว็บอะไรคงต้องมานั่งดู fingerprint กันเองว่าตรงจริงไหม เหอๆ


iPAtS

By: Fourpoint
Windows PhoneAndroidSymbian
on 8 May 2011 - 18:08 #286693

นิติรัฐ ต้องมี นิติธรรมกำกับนะครับ ใช่ว่ารัฐจะมีอำนาจไปเสียทุกอย่าง อย่าลืมว่าเราก้าวข้ามรัฐยุคโบราณที่มองประชาชนเป็นแค่ไพร่ทาสมานานแล้วนา

By: jane
AndroidUbuntu
on 8 May 2011 - 18:09 #286694
jane's picture

CA ไหนออก cert ปลอม โดนลด credit อาจไม่มีใครยอม trust อีกเลย

By: lew
FounderJusci's WriterMEconomicsAndroid
on 8 May 2011 - 22:36 #286729 Reply to:286694
lew's picture

Verisign ก็รับออก CA ปลอมตามคำสั่งศาลครับ


lewcpe.com, @wasonliw

By: jane
AndroidUbuntu
on 9 May 2011 - 18:51 #286945 Reply to:286729
jane's picture

! บระเจ้า
ชักกังวนแล้วซินะ ว่าจริงๆ แล้ว CA มันมีความน่าเชื่อถือไหม

แล้วกระบวนการ Audit เข้ารวมกับ browser มันยังไงกันแน่

แล้วอย่าง cacert.org ที่แจกฟรี ทำไมกลับไม่ได้รับเข้าไปใน browser หลักๆ?

By: UltimaWeapon
Windows PhoneRed HatWindowsIn Love
on 9 May 2011 - 00:14 #286747
UltimaWeapon's picture

ทางที่ดีคือ เวลาจะส่งอะไรสำคัญๆ ก่อนส่ง กดดูรายละเอียดของ certificate ก่อน ว่ามันใช่ของเว็บนั้นจริงรึเปล่า