1 คะแนน โดย GN⁺ 2024-07-14 | 1 ความคิดเห็น | แชร์ทาง WhatsApp
  • กลุ่มแฮ็กติวิสต์ NullBulge อ้างว่าได้เจาะระบบ Disney และปล่อยข้อมูลภายในจาก Slack ขนาด 1.1TB
  • คาดว่าข้อมูลที่รั่วไหลมีทั้งข้อความ ไฟล์ และโค้ดรวมอยู่ด้วย

กลุ่ม NullBulge: ใคร ทำไปทำไม และทำได้อย่างไร

  • ยังไม่ทราบที่มาของกลุ่ม NullBulge
  • ตามเว็บไซต์ทางการของพวกเขา กลุ่มนี้มีเป้าหมายเพื่อปกป้องสิทธิของศิลปินและรับประกันว่าพวกเขาจะได้รับค่าตอบแทนที่เป็นธรรมสำหรับผลงาน
  • มีข่าวลือว่า NullBulge มีความเชื่อมโยงกับแก๊งแรนซัมแวร์ LockBit และดูเหมือนจะใช้ builder ที่รั่วไหลของ LockBit

ปัญหาด้านลิขสิทธิ์ของ Disney

  • ในช่วงไม่กี่ปีที่ผ่านมา Disney เผชิญทั้งเสียงวิจารณ์และปัญหาทางกฎหมายเกี่ยวกับการจ่ายส่วนแบ่งอย่างเป็นธรรมให้กับศิลปินและนักเขียน
  • บุคคลมีชื่อเสียงอย่าง Neil Gaiman ชี้ว่า Disney ไม่ได้จ่ายค่า royalty ให้กับนักเขียนและศิลปินบางรายสำหรับผลงานที่เกี่ยวข้องกับทรัพย์สินทางปัญญาของ Disney รวมถึงนิยายดัดแปลงและกราฟิกโนเวล
  • ปัญหานี้ส่งผลกระทบต่อครีเอเตอร์หลายรายที่เคยทำงานกับแฟรนไชส์ "Star Wars" และ "Alien"
  • แม้จะมีการตกลงยอมความในบางกรณีที่เป็นข่าวใหญ่ แต่นักเขียนและศิลปินจำนวนมากก็ยังคงต้องต่อสู้เพื่อให้ได้รับค่าตอบแทนที่พึงได้
  • องค์กรอย่าง SFWA กำลังรณรงค์อย่างแข็งขันเพื่อครีเอเตอร์เหล่านี้ และได้ตั้งคณะทำงานเพื่อกดดันให้ Disney ปฏิบัติตามภาระผูกพันทางการเงิน

ความเห็นของ GN⁺

  • เหตุการณ์แฮ็ก Slack ของ Disney ครั้งนี้เป็นกรณีร้ายแรงที่สะท้อนถึงความเปราะบางของระบบความปลอดภัยองค์กร การรั่วไหลของข้อมูลภายในอาจสร้างความเสียหายมหาศาลต่อโครงการในอนาคตและข้อมูลส่วนบุคคล
  • เมื่อดูจากการที่กลุ่มแฮ็กอ้างว่าแรงจูงใจคือการปกป้องสิทธิของศิลปิน เหตุการณ์นี้จึงดูเหมือนมีสารทางสังคมที่มากกว่าการแฮ็กธรรมดา และอาจตีความได้ว่าเป็นการต่อต้านการปฏิบัติที่ไม่เป็นธรรมของบริษัท
  • เหตุการณ์แฮ็กต่อเนื่องของบริษัทยักษ์ใหญ่อย่าง AT&T และ Ticketmaster ในช่วงหลังควรเป็นสัญญาณเตือนให้ตระหนักถึงความสำคัญของความมั่นคงปลอดภัยไซเบอร์ บริษัทต่าง ๆ ควรเร่งเสริมความแข็งแกร่งของระบบความปลอดภัยควบคู่ไปกับการปรับปรุงธรรมาภิบาลภายใน
  • ขณะเดียวกัน การกระทำผิดกฎหมายของกลุ่มแฮ็กก็ไม่อาจทำให้ชอบธรรมได้ การหยิบยกประเด็นสังคมควรทำผ่านวิธีที่ถูกกฎหมายและสร้างสรรค์ และผู้ที่เกี่ยวข้องกับเหตุการณ์แฮ็กครั้งนี้ควรถูกลงโทษอย่างเข้มงวด

1 ความคิดเห็น

 
GN⁺ 2024-07-14
ความคิดเห็นบน Hacker News
  • เรื่องนี้เผยให้เห็นอีกครั้งถึงความรับผิดชอบที่บริษัทต่าง ๆ แบกรับโดยไม่ค่อยตระหนัก เมื่อพวกเขาบันทึก การสื่อสารภายใน ทั้งหมดไว้ ไม่ว่าเนื้อหาจะไม่เป็นทางการหรือยังไม่ตกผลึกแค่ไหนก็ตาม

    • ขึ้นอยู่กับพื้นที่ที่บริษัททำธุรกิจ การเก็บบันทึกอาจเป็น ข้อกำหนดหรือกฎหมาย ก็ได้
      บริษัทการเงินที่เคยทำงานด้วยในอดีตถือเป็น “แนวปฏิบัติมาตรฐาน” ที่ต้องเก็บอีเมลและแชตภายในทั้งหมดไว้ 7–8 ปี ไม่แน่ใจว่าแม้แต่การโทรด้วยอุปกรณ์ของบริษัทก็ถูกบันทึกเสียงและเก็บไว้ด้วยหรือไม่
      ดังนั้นจึงแยกทรัพย์สินสำหรับงานกับส่วนตัวออกจากกัน ไม่ทำงานด้วยอุปกรณ์ส่วนตัว และไม่ทำกิจกรรมส่วนตัวอย่างโซเชียลมีเดีย อีคอมเมิร์ซ หรือโพสต์ไร้สาระบนอุปกรณ์ทำงาน แม้แต่ตอนด่าเจ้านายของเจ้านายก็ไม่ใช้อุปกรณ์ทำงานเด็ดขาด
      เคยถูกขอให้ใช้อุปกรณ์ส่วนตัวทำงานอยู่หลายครั้ง แต่ปฏิเสธอย่างหนักแน่น เพราะต้องติดตั้งสปายแวร์และรูตคิตที่ล่วงล้ำ เพื่อให้เป็นไปตามนโยบายโหด ๆ ของบริษัท จนถึงตอนนี้ยังไม่เคยถูกบังคับ และถ้าถูกบังคับก็คงลาออกจากบริษัทนั้นไปนานแล้ว
    • การกำหนดนโยบายบริษัททั้งอย่างเป็นทางการและไม่เป็นทางการเพื่อทำลายบันทึกการสื่อสารภายใน หรือไม่ให้บันทึกนั้นถูกสร้างขึ้นตั้งแต่แรก ก็อาจ ผิดกฎหมาย ได้อย่างสิ้นเชิงภายใต้หลายเงื่อนไข ไม่ว่าการสื่อสารนั้นจะเป็นทางการแค่ไหนก็ตาม
      ตัวอย่างเด่นคือ Google ซึ่งสั่งพนักงานให้ปิดการบันทึกเมื่อพูดคุยหัวข้ออ่อนไหว: https://www.techspot.com/news/102874-doj-alleges-google-dest...
      นอกจากนี้ยังฝึกอบรมไม่ให้ใช้คีย์เวิร์ดบางคำเด็ดขาด เพื่อไม่ให้ทีมกฎหมายค้นเจอบันทึกบทสนทนาด้วยเครื่องมือค้นหา และไม่ให้เหลือภาพว่าพูดจาเหมือนบริษัทผูกขาด: https://arstechnica.com/tech-policy/2023/09/google-hid-evide...
    • บริษัทขนาดยักษ์อย่าง Disney มักมี หน้าที่ทางกฎหมายในการเก็บรักษาข้อมูล จากคดีความที่กำลังดำเนินอยู่ ดังนั้น Slack ของบริษัทอาจซับซ้อนกว่าการรั่วไหลของข้อมูลลูกค้า AT&T
    • ที่น่าสนใจคือ Disney ทำการเก็บรักษาแบบนี้มาตั้งแต่ช่วงแรก ๆ ของการก่อตั้ง และนั่นจึงทำให้ชีวประวัติ Walt Disney: The Triumph of the American Imagination มีรายละเอียดมากขนาดนั้น
    • สงสัยว่ามีบริษัทใหญ่ที่ไหนบ้างที่ไม่ลบทุกอย่างทันทีที่มีโอกาส
  • เรื่องนี้เกิดขึ้นเมื่อคืน แต่แปลกใจที่มีข่าวเกี่ยวกับเรื่องนี้น้อยมาก และ “คนใน” นั้นมีโอกาสสูงที่จริง ๆ แล้วถูกแฮ็กหรือติด โทรจันเข้าถึงระยะไกล เสียมากกว่า น่าเสียดายที่ SSN และข้อมูลอื่น ๆ ก็รั่วไปด้วย

    • หลังตลาดปิดวันศุกร์เป็นช่วงเวลาที่ขึ้นชื่อว่าใช้ปล่อยข่าวที่ไม่อยากให้ถูกนำเสนอ
  • เรื่องนี้น่าจะเป็นขุมทรัพย์สำหรับฝ่าย ต่อต้าน DEI อาจเผยให้เห็นว่าสิ่งที่คิดกันว่าไม่ได้ถูกพูดออกมา จริง ๆ แล้วถูกพูดกันค่อนข้างมาก

  • เมื่อคิดถึงประเด็นถกเถียงทางสังคมและการเมืองที่ Disney เข้าไปพัวพัน เนื้อหาในลิงก์นี้น่าจะถูก ตรวจสอบและสืบสวน อย่างหนัก

  • กลุ่มนี้คือกลุ่มเดียวกับที่ฝังมัลแวร์ไว้ใน ComfyUI_LLMVISION และทั้งที่บอกว่าต่อต้านคริปโต แต่กลับรีดไถคริปโตจากผู้คน
    การเจาะระบบครั้งนี้ก็น่าจะมีสาเหตุมาจาก ComfyUI_LLMVISION เช่นกัน

  • ช่วงหลังรู้สึกว่าแฮ็กบริษัทชื่อดังแบบนี้เพิ่มขึ้น อาจเป็นผลจากการที่บริษัทต่าง ๆ คิดว่าสามารถแทนที่ทุกคนด้วย AI ได้ จึงมีการ ปลดพนักงานด้านความปลอดภัย มากขึ้นหรือเปล่า

    • คงไม่น่าใช่ มีหลายเหตุผลที่ทำให้เราเห็นการโจมตีต่อเนื่อง
      หนึ่ง แทบไม่มีราคาที่ต้องจ่าย กรณีเลวร้ายที่สุดแฮ็กเกอร์อาจถูกจำคุก 5–7 ปี แต่โอกาสถูกจับต่ำ
      สอง ความปลอดภัยนั้นยากมาก ๆ ๆ ฝ่ายป้องกันต้องทำให้ถูกทั้งหมด แต่ฝ่ายโจมตีแค่หาช่องโหว่เดียวให้เจอ
      สาม ความปลอดภัยไม่ได้ขึ้นอยู่กับทีมความปลอดภัยเท่านั้น แต่ขึ้นอยู่กับวิศวกรซอฟต์แวร์ทุกคน วิศวกรปฏิบัติการหรือ DevOps ทุกคน dependency ซอฟต์แวร์ทั้งหมด ฮาร์ดแวร์ทั้งหมด ฯลฯ ถ้าคนหนึ่งคนใดหรือ dependency ใดมีปัญหา ระบบทั้งระบบก็อาจถูกเจาะได้ ปัญหาเหล่านี้รวมถึงการเขียนโค้ดที่ไม่ปลอดภัย การถูกแฮ็ก การไม่ลบพนักงานที่ลาออกจากรายการหรือกลุ่มควบคุมสิทธิ์การเข้าถึง และการติดตั้งเครื่องมือที่มี backdoor
      ประเด็นหลักคือความปลอดภัยนั้นยาก และขึ้นอยู่กับการที่ผู้คนต้องทำสิ่งที่ถูกต้อง การทำให้ผู้คนทำสิ่งที่ถูกต้องนั้นยากมาก
    • ถ้า AI เป็นปัจจัย ก็น่าจะเป็นทาง ฝั่งแฮ็กเกอร์ มากกว่า
    • มีการปลดพนักงานด้านความปลอดภัยก็จริง แต่เพราะ การลดจำนวนพนักงาน โดยรวม พนักงานที่เหลือจึงต้องรับงานมากขึ้น และมีแนวโน้มจะใช้ทางลัดเพื่อปล่อยผลิตภัณฑ์มากขึ้นด้วย
    • บางทีอาจเป็น สงครามแบบไฮบริด ก็ได้
  • ดูเหมือน Slack จะมีปัญหา
    อาจเป็นเครื่องมือ dump ที่ใช้ API key ที่ขโมยมาก็ได้ การจำกัดอัตราและการมอนิเตอร์ฝั่ง Slack น่าจะช่วยได้

    • ไม่ว่าจะเป็นที่เก็บไฟล์ขององค์กร อีเมล หรือซอฟต์แวร์แชตส่งข้อความ ทั้งหมดต่างมี API หรือ UI สำหรับผู้ดูแลระบบที่ดึงข้อมูลทั้งหมดได้ เพื่อรองรับ e-discovery
    • คงโทษว่าเป็นความผิดของ Slack โดยตรงได้ยาก เพราะมีลูกค้าจำนวนมากและมีเงินก้อนใหญ่อยู่เบื้องหลัง จึงกลายเป็นเป้าหมายที่ใหญ่มาก และโดยพื้นฐานแล้วเป็นไปไม่ได้ที่จะเสริมการป้องกันให้สมบูรณ์แบบ
      ทางที่ดีที่สุดอาจเป็นการถือว่าบริการจากผู้ให้บริการรายใหญ่เหล่านี้ถูกเจาะแล้ว และอย่าเอาข้อมูลอ่อนไหวขึ้นไปไว้ตั้งแต่แรก
    • API ทั้งหมดของ Slack มี การจำกัดอัตรา อยู่แล้ว ถ้าเป็น Disney ก็น่าจะใช้ Grid และใน Grid สามารถรับ data dump ได้
      ฟีเจอร์นี้มักใช้ในการรับมือคดีความ และต้องมีสิทธิ์ผู้ดูแลระบบค่อนข้างสูงจึงจะรับ dump ได้ พวกเขาน่าจะพบช่องโหว่หรือยึดบัญชีผู้ดูแลระบบได้
    • https://slack.com/help/articles/12914005852819-Slack-data-lo...
  • ไม่ค่อยเข้าใจสถานการณ์ของ Matthew J Van Andel ที่เป็นคนใน หมายความว่าเดิมทีเขาร่วมมือกับแฮ็กเกอร์และให้สิทธิ์เข้าถึง แล้วภายหลังเสียใจจึงตัดสิทธิ์ และแฮ็กเกอร์ก็ตอบโต้ด้วยการ doxxing อย่างนั้นหรือ?

    • วิดีโอนี้อ้างว่าอาจเป็นเพราะเขาดาวน์โหลดม็อดเกมที่ติดเชื้อ: https://youtu.be/ZGScvWIyw2E
      ไม่รู้ว่าทำไมถึง doxxing แต่บางทีเมื่อเขารู้ตัวว่าถูกเจาะและตัดสิทธิ์เข้าถึง พวกนั้นอาจพยายามโยนความผิดให้เขา
  • Disney น่าจะเรียนรู้ OpSec จาก Disney Vault บ้าง

    • ในฐานะคนที่เคยเป็นเจ้าของ Disney Vault เวอร์ชันดิจิทัลแบบตรงตัว ดูแล้วมีโอกาสต่ำมากที่การรั่วครั้งนี้จะเป็นไปตามที่กล่าวอ้างทุกอย่าง
      Disney ไม่ได้ใช้ Slack instance เดียวทั้งบริษัท และทุกคนก็รู้ว่าไม่ควรอัปโหลดคอนเทนต์ก่อนเปิดตัวขึ้นแพลตฟอร์มสาธารณะ
      อาจเป็นไปได้ว่า instance ที่เป็นของ DTSS ซึ่งเป็นองค์กร IT กลางของ Disney ถูกเจาะ แต่คงไม่ได้เกี่ยวข้องกับ Disney Studios มากอย่างที่พวกเขาบอกเป็นนัย
      ในอุตสาหกรรมนี้ การเก็บคอนเทนต์ก่อนเปิดตัวไว้เฉพาะใน ระบบแยกเครือข่าย ถือเป็นมาตรฐานพอสมควร
  • ช่วงหลัง Disney ดูเหมือนทำตัวเองเดือดร้อนอยู่เรื่อย ๆ
    น่าสนใจว่าจะเกิดอะไรขึ้นต่อจากนี้ ข้อมูลที่รั่วออกมาอาจส่งผลต่อ ราคาหุ้น ได้จริง