Zheng Dutao นักวิจัยความปลอดภัยไซเบอร์จากบริษัท Tencent ไปร่วมงาน Hack in the Box ในสิงคโปร์ แต่กลับลองแฮกเครือข่าย หลังพบว่าอินเทอร์เน็ตเกตเวย์ใช้รหัสผ่านจากโรงงานโดยไม่ได้เปลี่ยน ทำให้เข้าถึงหน้าจอแอดมิน
เขาไม่ได้แจ้งทางโรงแรมถึงช่องโหว่แต่กลับโพสบล็อกเมื่อวันที่ 30 สิงหาคมที่ผ่านมา โดยโพสข้อมูลทั้งหมดรวมถึงรหัสผ่านของเซิร์ฟเวอร์ องค์กรความปลอดภัยไซเบอร์สิงคโปร์ (Cyber Security Agency of Singapore - CSA) ไปพบบล็อกนี้จึงแจ้งทางโรงแรมและจับกุม Zheng
ศาลสิงคโปร์พิพากษาเมื่อวันที่ 24 กันยายนที่ผ่านมา โดยเป็นโทษสถานเบาปรับ 5,000 ดอลลาร์สิงคโปร์ เพราะศาลมองว่าทำไปเพราะความอยากรู้อยากเห็นและไม่ได้ตั้งใจทำความเสียหาย แต่การโพสข้อมูลโดยไม่แจ้งทางโรงแรมก็ทำให้ผู้อื่นตกเป็นเหยื่อได้
โทษสูงสุดของการเปิดเผยข้อมูลเช่นนี้คือจำคุก 3 ปีและปรับ 10,000 ดอลลาร์สิงคโปร์

ภาพโดย cegoh
on
แบบนี้เขาเรียกว่า hack เหรอ
xenatt Wed, 26/09/2018 - 09:03
แบบนี้เขาเรียกว่า hack เหรอ
จากที่คุณเข้าใจ
whitebigbird Wed, 26/09/2018 - 11:56
In reply to แบบนี้เขาเรียกว่า hack เหรอ by xenatt
จากที่คุณเข้าใจ แฮกต้องเป็นยังไงครับ ผมถามไม่ได้จะบี้คุณนะครับ แต่อยากถามว่าเข้าใจแบบไหน
การเดารหัสผ่าน นี่ก็การhack
xenatt Wed, 26/09/2018 - 17:12
In reply to จากที่คุณเข้าใจ by whitebigbird
การเดารหัสผ่าน นี่ก็การhack นี่นะ
คิดว่ามันควรจะมากกว่านี้เช่นการโจมตีโดดยใช้ ช่องโหว่ของระบบ
brute force/dictionary
whitebigbird Wed, 26/09/2018 - 21:39
In reply to การเดารหัสผ่าน นี่ก็การhack by xenatt
brute force/dictionary/เดารหัสผ่านก็เรียกแฮ็กนะครับ ต่างกันที่ manual/program เท่านั้นเอง
ผมว่าใช้รหัสผ่านง่ายๆ
TeamKiller Wed, 26/09/2018 - 22:24
In reply to การเดารหัสผ่าน นี่ก็การhack by xenatt
ผมว่าใช้รหัสผ่านง่ายๆ หรือค่าเริ่มต้นจากโรงงาน ก็เป็นช่องโหว่แบบหนึ่งนะครับ
ได้นะครับ
mr_tawan Wed, 26/09/2018 - 18:37
In reply to แบบนี้เขาเรียกว่า hack เหรอ by xenatt
ได้นะครับ (แต่ผมจำชื่อเทคนิคนี้ไม่ได้ละ)
ไอ้ที่กล้องวงจรปิดโดนยึดกันก็ใช้วิธีนี้เหมือนกัน
Edit ผมว่าพอจะเรียกว่า Social Engineering ได้นะ คือเรารู้ว่าเครื่องเป้าหมายคือรุ่นไหน แล้วเราก็ไปหา default password ของเครื่องนั้นมาลองโจมตีดู แล้วปรากฎว่าเข้าได้
default credential
McKay Wed, 26/09/2018 - 20:22
In reply to ได้นะครับ by mr_tawan
default credential vulnerability attack ครับ ฮา
ผมไม่เรียกการแฮก
mk- Wed, 26/09/2018 - 22:41
In reply to แบบนี้เขาเรียกว่า hack เหรอ by xenatt
ผมไม่เรียกการแฮก แต่อาจจะถือว่าเป็นการบุกรุกได้ การแฮกคือประมาณว่างัดบ้านเข้าไป บังเอิญบ้านไม่มีรั้วไม่มีประตูปิดถ้าเดินเข้าไปอาจจะเป็นการบุกรุกแต่ไม่ใช่การงัดบ้าน
ถ้าเคสนี้
bodinmon Wed, 26/09/2018 - 23:00
In reply to ผมไม่เรียกการแฮก by mk-
ถ้าเคสนี้ ใกล้เคียงสุดคือประมาณว่า ประตูบ้านปิดอยู่ แต่ไม่ได้ล๊อค
ไปลองๆหมุนกลอนดู พอรู้ว่าไม่ได้ล๊อต ก็เปิดเข้าไปดูเล่นๆ เจ้าของบ้านหลับ ไม่มีใครรู้ใครเห็น
แต่เป็นเรื่องขึ้นมา เพราะดันเอาป้ายไปแปะไว้หน้าบ้านว่า "บ้านนี้ไม่ได้ล๊อคจ้า"
บ้านล็อคอยู่ครับ
nrml Thu, 27/09/2018 - 09:08
In reply to ผมไม่เรียกการแฮก by mk-
บ้านล็อคอยู่ครับ แต่บังเอิญกุญแจที่หามา, เก็บได้หรือมีอยู่ในมือมันไขได้พอดี
มองโลกสวยระดับทุ่งลาเวนเดอร์ม
waroonh Wed, 26/09/2018 - 09:18
มองโลกสวยระดับทุ่งลาเวนเดอร์มีม้าโพนี่สีรุ๊งวิ่งร่าเริงอยู่เต็มท้องทุ่งมีรุ้งอยู่บนท้องฟ้า ก็ถือว่าเป็นใบ Certificate ของ Hacker ว่าระดับโดนตำรวจจับ ดำเนินคดี ฟ้องศาลมาแล้วนะจะ ไม่ใช่ธรรมดา ก็พอได้มั๊งครับ
ก็เจ๋งพอตัว
Jirawat Wed, 26/09/2018 - 09:42
ก็เจ๋งพอตัว
มองหาความเจ๋งไม่ค่อยเจอ เพราะ
nrml Wed, 26/09/2018 - 09:46
In reply to ก็เจ๋งพอตัว by Jirawat
มองหาความเจ๋งไม่ค่อยเจอ เพราะ ใช้ช่องโหว่พื้นฐานมาก, ไม่แจ้งไปในช่องทางที่ควรจะเป็น, เผยแพร่รูรั่วสู่สาธารณะ, ไม่มีการอำพรางตัว
ใน Certified Ethical Hacker
LazarusSP1 Wed, 26/09/2018 - 10:13
In reply to ก็เจ๋งพอตัว by Jirawat
ใน Certified Ethical Hacker ก็มีขั้นตอนบอกครับ ว่าหลังจากที่คุณได้ช่องโหว่แล้ว ทำรายงาน ส่ง ไม่ใช่เขียนบล๊อกสู่สาธารณะ คนสายนี้จะเขียนบล็อกก็ต่อเมื่อช่องโหว่ถูกปิดแล้วเท่านั้นครับ (ถ้าทำก่อนอาจจะทำให้ส่งผลกระทบในวงกว้าง)
จริงๆ ต่อให้ไม่ถูกปิด
lew Wed, 26/09/2018 - 11:13
In reply to ใน Certified Ethical Hacker by LazarusSP1
จริงๆ ต่อให้ไม่ถูกปิด แล้วคนดูแลไม่ยอมแก้ไข เขาก็เปิดเผยเท่าที่จะยืนยันได้ว่ามีปัญหาจริงนะครับ
เปิดแค่ POC สินะครับ
LazarusSP1 Wed, 26/09/2018 - 15:38
In reply to จริงๆ ต่อให้ไม่ถูกปิด by lew
เปิดแค่ POC สินะครับ
hacker ไร้จิตสำนึกมาก
IDCET Wed, 26/09/2018 - 10:14
hacker ไร้จิตสำนึกมาก ที่ทำแบบนี้เนี่ย
สงสัยครับ
kigaman Wed, 26/09/2018 - 13:15
สงสัยครับ กรณีพวกนี้ถ้าแจ้งไปทางผู้ดูแลเราก็ยังมีโอกาศโดนฟ้องอยู่ดีใช่ไม๊ครับ แล้วจะมีอะไรจะการันตรีได้ไม๊ว่าเค้าจะไม่ฟ้อง เพราะถ้าเอากันจริงๆ ก็ยังถือว่าความผิด(HACK)นั้นเกิดไปแล้ว
(เดามั่วๆแบบไม่มีข้อมูล)
l2aelba Wed, 26/09/2018 - 14:43
In reply to สงสัยครับ by kigaman
(เดามั่วๆแบบไม่มีข้อมูล) ประเทศที่พัฒนาแล้วถ้าแจ้งบั๊คเขาไม่ฟ้องกันเรื่องนี้
กระบวนการมันจะต้องเริ่มจากการ
LazarusSP1 Wed, 26/09/2018 - 16:38
In reply to สงสัยครับ by kigaman
กระบวนการมันจะต้องเริ่มจากการทำข้อตกลง ก่อนครับ (เว้นแต่โครงการ Bug Bounty ที่เขาจะกำหนดขอบเขต มาให้อยู่แล้ว) ดังนั้นการทดสอบเจาะระบบ โดยที่ยังไม่ได้รับการอนุญาต ก็จะเข้าข่ายโดนฟ้องร้องได้ครับ แต่อันนี้ก็แล้วแต่นโยบายของ chief information security officer (CISO) ของหน่วยงานนั้นๆ อีกทีครับ บางที่ก็มองว่าเป็นประสงค์ดี ก็อาจจะให้ E-mail ผลทดสอบมา เราจะทำหน้าขอบคุณให้นะ แต่บางที่จะโทรไปถามหน่วยงานที่ดูแลเรื่องความปลอดภัย ยังไม่มีเลย แล้วก็โทษว่าโดนแฮก อันนี้ก็ขึ้นอยู่ว่าโครงสร้างหน่วยงานเขาให้ความสำคัญกับนโยบายเรื่องความปลอดภัยไซเบอร์แค่ไหน
แต่ในกรณีนี้ เป็นช่องโหว่ของ Default Password เราก็ว่าโรงแรมสะเพร่าเอง แต่คนรายงานก็ทำไม่ถูกขั้นตอนด้วย ต้องมาดูว่าศาลจะตัดสินว่าอย่างไรกับเคสนี้ครับ (เดาว่าแฮกเกอร์ผิด)
บางครั้งเข้าถึงระบบได้
xenatt Wed, 26/09/2018 - 17:16
บางครั้งเข้าถึงระบบได้ (ไม่เคยรายงาน)โดยความสะเพร่าของ admin ไม่อยากเรียกว่าง hack และผมก็ไม่ใช่ hacker ผมมัน script kiddie