เมื่อเดือนก่อนเกิดการแฮคหลอกเอาเงินครั้งใหญ่ที่ผู้ก่อการหวังเอาเงินก้อนใหญ่นับพันล้านดอลลาร์ แต่ดันสะกดชื่อบัญชีผิดจึงถูกตรวจพบและยับยั้งความเสียหายไว้ได้ก่อน ตอนนี้ผลการสืบสวนโดยตำรวจก็เปิดเผยออกมาว่างานนี้ธนาคารกลางบังคลาเทศผิดพลาดมหันต์เพราะระบบการเชื่อมต่อไม่มี Firewall ไว้ป้องกันอะไรเลย
เหตุการณ์ที่เกิดขึ้นคือแฮคเกอร์ได้เจาะเข้าเซิร์ฟเวอร์ของธนาคารกลางบังคลาเทศ และได้มาซึ่งสิทธิ์ในการใช้งานบริการของ SWIFT ซึ่งสามารถส่งคำร้องให้ Federal Reserve Bank ที่ New York โอนเงินไปยังบัญชีต่างๆ รวมเป็นมูลค่าเกือบพันล้านดอลลาร์ แต่เนื่องจากธนาคารในเยอรมนีที่เป็นทางผ่านของเงินสังเกตพบชื่อบัญชีที่สะกดไม่ถูกต้องจึงเกิดการตรวจสอบและยับยั้งการโอนเงินไว้ได้โดยสูญเงินไป 80 ล้านดอลลาร์เท่านั้น ซึ่งจากเหตุการณ์ดังกล่าวก็มีการสืบสวนกันว่าแฮคเกอร์สามารถเข้าถึงระบบของธนาคารกลางบังคลาเทศได้อย่างไร
Mohammad Shah Alam หัวหน้าสถาบันฝึกอบรมทางนิติเวชของหน่วยสืบสวนอาชญากรรมของกรมตำรวจบังคลาเทศ รับหน้าที่เป็นหัวหอกในการค้นหาความจริงเบื้องหลังการแฮคครั้งนี้ บอกว่าจุดบกพร่องสำคัญของธนาคารกลางบังคลาเทศคือการไม่วาง Firewall ไว้ป้องกันผู้บุกรุก นั่นจึงทำให้ผู้ไม่หวังดีดำเนินการแฮคได้ง่ายขึ้นมาก นอกจากนี้การจัดเจ้าหน้าที่เฝ้าระวังห้องเชื่อมต่อระบบ SWIFT ซึ่งเป็นห้องในธนาคารก็ยังไม่รัดกุมแน่นหนาพอ
หนำซ้ำเมื่อ Alam มองในมุมของฝ่ายที่ต้องการตรวจสอบย้อนหลังเพื่อย้อนรอยสาวไปหาตัวผู้กระทำความผิดว่าเจาะระบบเข้ามาจากที่ไหนหรือเมื่อไหร่ ซึ่งจะต้องตรวจสอบจากสวิตช์ของคอมพิวเตอร์ที่ใช้เชื่อมต่อกับเครือข่ายของ SWIFT กลับยิ่งต้องปวดหัวหนักขึ้นไปอีกเพราะธนาคารดันใช้สวิตช์คุณภาพต่ำที่ซื้อต่อมือสองมาในราคา 10 ดอลลาร์ แทนที่จะเลือกใช้ของดีมีคุณภาพไม่กี่ร้อยดอลลาร์มาใช้งานกับระบบที่เกี่ยวพันกับเงินมหาศาลขนาดนี้
Alam บอกว่าไม่เพียงแต่ธนาคารกลางบังคลาเทศเท่านั้นที่สมควรถูกตำหนิสำหรับเหตุการณ์นี้ แต่ SWIFT เองก็สมควรถูกตำหนิเช่นกัน เพราะในฐานะองค์กรกลางที่ดูแลเรื่องการโอนถ่ายเงินระหว่างธนาคารแล้วควรตรวจพบความผิดปกติและรีบแจ้งเตือนผู้เกี่ยวข้องให้สามารถรับมือเหตุการณ์ได้ทันท่วงที และยิ่งไปกว่านั้นควรเข้มงวดในการตรวจสอบและแนะนำธนาคารในด้านมาตรการต่างๆ เพื่อป้องกันเหตุไม่พึงประสงค์เช่นนี้ด้วย
Subhankar Saha โฆษกของธนาคารเผยว่าเจ้าหน้าที่ของ SWIFT เพิ่งเดินทางจากมาเลเซียมาตรวจสอบระบบของธนาคารและให้คำแนะนำว่าควรเปลี่ยนสวิตช์เชื่อมต่อเครือข่ายเสียใหม่ก็เมื่อหลังเกิดเหตุการณ์แฮคไปแล้ว
โดยสรุปแล้ว Alam กล่าวแนะนำธนาคารว่าควรปรับปรุงระบบเครือข่ายเป็นการด่วน ทั้งเรื่องการติดตั้ง Firewall การเปลี่ยนสวิตช์เชื่อมต่อเครือข่าย SWIFT เพื่อให้ผู้ดูแลระบบสามารถตัดส่วนเชื่อมต่อ SWIFT ให้โดดเดี่ยวแยกออกจากระบบคอมพิวเตอร์อื่นๆ ของธนาคารได้ รวมทั้งการจัดเจ้าหน้าที่ไว้เฝ้าดูห้องเชื่อมต่อระบบ SWIFT ตลอด 24 ชั่วโมงทุกวันไม่เว้นวันหยุดใดๆ ซึ่งนั่นจะช่วยให้ตรวจพบการบุกรุกได้รวดเร็วยิ่งขึ้น
ที่มา - Reuters
Comments
พาดหัวแบบนี้ไม่กลัวโดนธนาคารนั้นฟ้องหรอครับ?!?
?ฟ้องอย่างไงหว่า
ใช้คำว่า "ชุ่ย" นะครับ ผมก็เห็นด้วยและคิดว่าเอาไปฟ้องก็ไม่ชนะในชั้นศาลเพราะคำว่าชุ่ยหรอกครับ แต่ถ้าใช้ทำให้ดูแง่ลบเกินไป ถ้าบริษัทที่เจอส่วนใหญ่ไม่หวังชนะครับแค่ให้คนเขียนขึ้นศาลทุกวันก็ไม่ต้องทำมาหากินแล้ว ตย.ในอเมริกาเยอะมากในอุตสาหกรรมการเกษตร และก็คดีเด็กที่ออกไทยพีบีเอสสัมภาษณ์ทำให้ภาพลักษณ์บริษัทเสียหาย ผมคิดว่าไม่ถูกต้องมากๆครับแต่ก็อดเป็นห่วงไม่ได้ว่าจะโดนหรือไม่ถ้าธนาคารนั้นมาเห็น...
นักเขียนอิสระ แถมไม่หวังกำไร แบบนี้ฟ้องย๊ากก
บ้าแล้วยิง transaction เข้า SWIFT ได้
บรรลัยกันทั้งโลกเลยนะ
ไม่มี firewall ถือว่าชุ่ย?
ชุ่ยสิครับ ธนาคารนะครับ ไม่ใช่ธุรกิจ SME
ถ้าสังเกตดีๆ มันคือธนาคาร"กลาง"บังคลาเทศ ซึ่งเป็นหน่วยงานรัฐ (เทียบเท่าแบงก์ชาติบ้านเรา) ไม่ใช่แบงก์ไก่กาอะไรนะครับ บอกเลยว่าเรียกชุ่ยยังน้อยไปจริงๆ
ไม่ครับ แถวนี้เรียกรู้เท่าไม่ถึงการณ์ ไม่รู้ไม่ผิดครับ
บ. ที่ผมทำให้อยู่ เกี่ยวกับเงินๆ ทองๆ เหมือนกัน แต่ไม่ใช่ ธ. มี firewall/proxy รวมสามชั้นครับ
นี่เป็นถึง ธ. กลางของประเทศ...
โจรทำได้ขนาดนี้คงไม่โง่ แต่คงพลาดน่ะครับ สะกดผิดนี่สื่อหลักบ้านเรายังเป็นบ่อยๆ -..-'
my blog
ไม่มีอะไรกั้นนี่ แสดง่วา Allow เข้าออก ไว้ตลอดเลยเปล่า
น่าจะใช้คำว่า "ประมาทไม่มี Firewall" น่าจะเพียงพอนะครับ
แบบนี้ผมไม่เรียกประมาทครับ เผลอๆ คำว่าชุ่ยยังน้อยไปด้วยซ้ำ แถมนี่มันงานธนาคารระหว่างประเทศด้วย เงินหายเมื่อไหร่ เตรียมโดนฟ้องได้เลย
Get ready to work from now on.
แบบนี้เรียกประมาทไม่ได้ครับ ระบบการเงินมีมาตรฐานอะไรหลายอย่างมาก ขนาดแค่ทำ payment gateway ยังต้องผ่าน PCI DSS เลยครับ แล้วไม่ใช่น้อยๆ ด้วย
ในเคสธนาคารเรียกชุ่ยยังดูน้อยไปด้วยซ้ำครับ
มันไม่ง่ายเลยที่จะทำ GIF ให้มีขนาดน้อยกว่า 20kB
"ชุ่ย" ก็เหมาะสมแล้วนะ สำหรับธุรกิจธนาคาร
เราเตอร์ ราคา 10usd แถมยังแบบ มือสอง อีก.....
"ชุ่ย" ถูกแล้วครับ หากเงินในบัญชีผมหาย ก็ถือว่าธนาคารชุ่ยมากครับ
ในคดีนี้น่ากลัวกว่าครับ ตามข่าวคือเป็นธนาคาร"กลาง"บังคลาเทศ บัญชีที่แฮคเกอร์สั่งโอนน่าจะเป็นบัญชีเงินสำรองระหว่างประเทศ ถ้าสั่งโอนรัวๆ แล้วตามคืนไม่ได้นี่คือเงินของชาติเลยนะครับ
โจรฉลาดฉกไปแบบชิวๆ 80 ล้าน 555
ไม่กี => ไม่กี่
องค์กรระดับนี้ยักงกใช้สวิตช์ $10 ถูกๆ แทนที่จะเลือกตัวดีๆเพื่อความปลอดภัย คำว่าชุ่ยยังน้อยไปครับ
ชวนให้นึกถึงที่ทำงานเก่า งานเร่งถึงขนาดที่ว่าใช้ ADSL + fixed ip นี่แหละ ไม่มี firewall อะไรเลยครับ เดินเข้าออกสบาย (แล้วค่อยซื้อ firewall ไม่กี่เดือนหลังจากนั้น)
ยังดีครับที่กลับมาแก้งาน - -
บล็อกส่วนตัวที่อัพเดตตามอารมณ์และความขยัน :P
ชุ่ยเลยมั้ยล่ะ
เท่านั้น!!
สงสัยอยู่ว่า 80M$ นี่หายไปไหน? ตามคืนไม่ได้เลยเหรอครับ? transaction ก็น่าจะมีอยู่
ชุ่ยโพดๆ