- แฮ็กเกอร์เจาะเข้า ANCPI และเมื่อการเรียกค่าไถ่ล้มเหลว ก็ลบฐานข้อมูลทะเบียนที่ดินและแบ็กอัป ส่งผลให้ตลาดอสังหาริมทรัพย์ของโรมาเนียแทบหยุดนิ่งเป็นเวลาหนึ่งสัปดาห์
- ผู้โจมตีเข้ามาด้วย ข้อมูลรับรองที่ถูกต้อง สำรวจระบบภายในก่อนลบข้อมูล ขณะที่เซิร์ฟเวอร์อีเมลของ ANCPI รวมถึงแอปและเว็บไซต์ทางการก็หยุดให้บริการด้วย
- โนตารีไม่สามารถจดทะเบียนธุรกรรมอสังหาริมทรัพย์ใหม่ได้ และประชาชนไม่สามารถขอรับ หนังสือรับรองกรรมสิทธิ์และข้อมูลที่ดินโดยละเอียด ได้
- เหตุการณ์ถูกเปิดเผยในวันที่ 14 กรกฎาคมพร้อมกับการลบข้อมูล และวันถัดมาก็เริ่มมีการนำข้อมูลรับรองพนักงาน เอกสารภายใน และข้อมูลเครือข่าย IT ไปขายในฟอรัมแฮ็ก
- ANCPI ได้กู้คืนเว็บไซต์แล้ว และกำลัง สร้างเครือข่ายทั้งหมดขึ้นใหม่ตั้งแต่ต้น โดยอาจมีสำเนาแบ็กอัปแบบออฟไลน์เก็บไว้ แม้ผู้โจมตีจะอ้างว่าได้ลบไปแล้วก็ตาม
การเจาะระบบและการลบข้อมูล
- แฮ็กเกอร์เจาะเข้า ANCPI ซึ่งเป็นหน่วยงานด้านที่ดินและทะเบียนอสังหาริมทรัพย์ของโรมาเนีย และเมื่อเรียกเงินไม่สำเร็จ ก็ลบฐานข้อมูลทะเบียนที่ดินระดับประเทศ
- ตามแหล่งข่าว ผู้โจมตีเข้ามาด้วย ข้อมูลรับรองปกติ จากนั้นสำรวจระบบภายในก่อนลบระบบและแบ็กอัป
- เซิร์ฟเวอร์อีเมลของ ANCPI ก็หยุดทำงานจากเหตุการณ์ครั้งนี้ด้วย
ตลาดอสังหาริมทรัพย์หยุดชะงัก
- แอปและเว็บไซต์ทางการออฟไลน์ตลอดหนึ่งสัปดาห์ ทำให้ ตลาดอสังหาริมทรัพย์ทั้งประเทศของโรมาเนียหยุดชะงัก
- โนตารีไม่สามารถจดทะเบียนธุรกรรมใหม่ได้
- ประชาชนไม่สามารถขอหนังสือรับรองกรรมสิทธิ์หรือข้อมูลที่ดินโดยละเอียดได้
ข้อมูลที่รั่วไหลและผู้โจมตี
- เหตุการณ์ถูกเปิดเผยในวันที่ 14 กรกฎาคม ซึ่งเป็นวันที่แฮ็กเกอร์เริ่มลบข้อมูล และวันถัดมาก็เริ่มมีการนำข้อมูลที่ขโมยมาบางส่วน ไปขายในฟอรัมแฮ็ก
- เอกสารที่เผยแพร่มีข้อมูลรับรองพนักงาน เอกสารภายใน และรายละเอียดเครือข่าย IT ของหน่วยงาน
- ข้อมูลถูกโพสต์โดยบัญชีชื่อ ByteToBreach
- ByteToBreach เป็นที่รู้จักว่าเป็นแฮ็กเกอร์ที่เจาะหลายหน่วยงานรัฐบาลและบริษัทชื่อดัง รวมถึง พอร์ทัลรัฐบาลอิเล็กทรอนิกส์ของสวีเดน ในปีเดียวกัน
- บริษัทความปลอดภัย KELA เคยระบุในเดือนธันวาคม 2025 ว่าบุคคลนี้อาจอยู่ในแอลจีเรีย และหลังเหตุการณ์ ANCPI ก็ได้ อัปเดตโปรไฟล์ โดยเปิดเผยตัวตนว่าเป็น Zakaria Mahdjoub จากโอราน ประเทศแอลจีเรีย
การกู้คืนและการสร้างใหม่ทั้งระบบ
- ANCPI ประกาศว่าหลังจากกู้คืนเว็บไซต์แล้ว กำลัง สร้างเครือข่ายทั้งหมดขึ้นใหม่ตั้งแต่ต้น
- แม้ผู้โจมตีจะอ้างว่าลบแบ็กอัปไปด้วย แต่ ANCPI ดูเหมือนจะมีสำเนาแบบออฟไลน์เก็บไว้
3 ความคิดเห็น
นึกถึง Mr. Robot ซีซัน 1 เลยครับ ในนั้นถึงขั้นทำลายแม้กระทั่งแบ็กอัปออฟไลน์ทั้งหมด
ใน Hacker News ก็มีการพูดถึงกรณีศูนย์ข้อมูลรัฐบาลเกาหลีเกิดไฟไหม้ด้วยนะ 55
ความคิดเห็นบน Hacker News
หลังเหตุแฮ็ก หน่วยงานประกาศว่าจะกู้คืนเว็บไซต์และสร้างเครือข่ายทั้งหมดของหน่วยงานขึ้นใหม่ตั้งแต่ต้น แม้แฮ็กเกอร์อ้างว่าได้ลบแบ็กอัปไปแล้ว แต่ดูเหมือนว่ายังมี สำเนาออฟไลน์ อยู่ จึงไม่น่าจะสูญหายไปทั้งหมด
เคยกังวลถึงผลกระทบทางสังคมจากการที่ไม่สามารถพิสูจน์กรรมสิทธิ์ที่ดินได้ แต่ดูเหมือนจะหลีกเลี่ยงสถานการณ์เลวร้ายที่สุดได้
ขั้นแรกใช้หลักฐานโดยตรงก่อน จากนั้นจึงใช้คำให้การและช่วงเวลาสำหรับการคัดค้าน แน่นอนว่าไม่สามารถกู้คืนได้ 100% และคงมีการอ้างสิทธิ์เท็จอยู่บ้าง แต่ในเมืองเล็กที่เพื่อนบ้านรู้จักกันดี นี่เป็นทางออกที่ดีที่สุดเมื่อคำนึงถึงขนาดของภัยพิบัติ
หากเป้าหมายคือการลบธุรกรรมล่าสุดบางรายการ ก็อาจถือว่าสำเร็จได้ และการลบข้อมูลอื่นจำนวนมากไปด้วยยังทำให้ภายหลังสามารถปฏิเสธอย่างน่าเชื่อถือในข้อพิพาทเรื่องกรรมสิทธิ์ได้ด้วย ถ้าลบเฉพาะบันทึกของตัวเอง เมื่อพบการปลอมแปลง ขอบเขตผู้ต้องสงสัยจะแคบลงมาก
ถ้ามีใครค้นโต๊ะผม คงนึกว่าเป็นหลักฐานแบล็กเมล แต่พอเห็นว่ามีแค่โค้ดก็คงผิดหวัง
ANCPI ประกาศว่าได้เริ่มย้ายแอปพลิเคชันไปยัง Romania Government Cloud แล้ว โดยมี Special Telecommunications Service(STS) เป็นผู้ประสานงาน และมีกำหนดแล้วเสร็จภายในวันพุธที่ 22 กรกฎาคม
หลังการย้าย หน่วยงานที่ได้รับการรับรองจะตรวจสอบแอปพลิเคชันและข้อมูล จัดทำรายงานเกี่ยวกับสถานะของระบบและมาตรการเพิ่มเติม จากนั้นจะประกาศวันคาดการณ์ในการกู้คืนตามรายงานดังกล่าว บริการต่าง ๆ จะกลับมาให้บริการเป็นระยะตามลำดับความสำคัญในการดำเนินงาน
ANCPI ระบุว่ากำลังสร้างฐานข้อมูลขึ้นใหม่จากแบ็กอัปที่เก็บไว้หลายแห่ง และตำแหน่งจัดเก็บหลายจุดช่วยให้มีความซ้ำซ้อนและความสามารถในการกู้คืนหลังเหตุการณ์ความมั่นคงปลอดภัยไซเบอร์ ทั้งนี้จะกักแยกระบบที่ได้รับผลกระทบไว้จนกว่าจะแก้ไขช่องโหว่ทั้งหมด และกำลังดำเนินการสอบสวนทางอาญาร่วมกับหน่วยงานที่เกี่ยวข้อง แต่ยังไม่สามารถเปิดเผยข้อสรุปอย่างเป็นทางการได้
แต่ธนาคารอยู่ห่างจากศูนย์ข้อมูลเพียงสองบล็อก และห่างจากสำนักงานแค่ 6–8 บล็อกเท่านั้น ภัยพิบัติใหญ่ครั้งเดียวอาจครอบคลุมทั้งสามแห่งได้ สำเนาชุดที่สองซึ่งเก็บไว้ที่บ้านเจ้าของเท่านั้นที่แยกทางภูมิศาสตร์จริง ๆ
ควรยอมรับความผิดพลาด ระงับระบบไว้ก่อน แล้วขอความช่วยเหลือจากผู้เชี่ยวชาญอิสระ ขอให้ผู้ที่เพิ่งซื้อขายที่ดินในโรมาเนียโชคดี
จากที่ได้ยินจากคนรู้จักในโรมาเนีย สาเหตุรากเหง้าคือ คอร์รัปชันและสัญญาแบบอุปถัมภ์ รัฐบาลมอบสัญญา IT และข้อมูลให้พวกพ้อง และคนเหล่านี้ก็ไม่ได้ทำงานด้านความปลอดภัยจริงจัง จึงเกิดเรื่องแบบนี้ขึ้น
ไม่มีเหตุผลใดเลยที่จะวางไฟล์
.authorized_keysไว้ใน web root ของเว็บไซต์ แต่ก็ยังทำแบบนั้น สัญญาแบบออกแบบเฉพาะคือการตั้งเงื่อนไขที่เฉพาะเจาะจงเกินไปจนมีเพียงบริษัทเดียวที่ทำได้ ครั้งหนึ่งรัฐบาลท้องถิ่นแห่งหนึ่งซื้อรถบัสโดยกำหนดความยาวสูงสุดให้สั้นกว่ารุ่นทั่วไป และบังเอิญว่าญาติของผู้มีอำนาจตัดสินใจกำลังนำเข้ารถที่ตรงสเปกนั้นพอดีเงินเดือนข้าราชการบางตำแหน่งก็ถือว่าใช้ได้ แต่สาย IT ภาคเอกชนจ่ายมากกว่ามาก ดังนั้นถ้าเก่งสักนิดก็มักย้ายไปเอกชนกันหมด สุดท้ายบุคลากรที่ไม่ใช่ IT ต้องจัดการทั้งสัญญาและปัญหาที่เกี่ยวข้องทั้งหมด ผลลัพธ์จึงไม่ดี ทั้งที่เป็นโครงการที่สามารถทำได้อย่างถูกต้องภายในกำหนดเวลาเดียวกันและใช้งบประมาณเพียงราว 10%
โครงการ IT รัฐบาลโรมาเนียอีกโครงการที่คนรู้จักของผมเข้าร่วมมีค่าใช้จ่ายสูงกว่ามูลค่าจริง 5–10 เท่า และผ่านการจ้างช่วงหลายชั้น มีคนเก่งจริงน้อยกว่า 10 คน แต่บริษัทที่ชนะประมูลคิดค่าใช้จ่ายคนมากกว่า 100 คน และจำนวนคนจริง ๆ ก็สูงสุดแค่ประมาณ 70 คนในช่วงสั้น ๆ โดยเฉพาะอย่างยิ่ง การขาดบุคลากรที่มีความสามารถในตำแหน่งตัดสินใจ คือสาเหตุสำคัญ
บริษัทความปลอดภัย KELA เปิดเผยตัวตนของแฮ็กเกอร์ว่าเป็น Zakaria Mahdjoub จาก Oran ประเทศแอลจีเรีย
ถ้าเป็นแฮ็กเกอร์ประสงค์ร้าย ก็น่าจะเลือกโจมตีเฉพาะประเทศที่เป็นปฏิปักษ์กับประเทศตน หรือไม่มีสนธิสัญญาส่งผู้ร้ายข้ามแดน เหมือนแฮ็กเกอร์รัสเซีย แต่ระหว่างแอลจีเรียกับโรมาเนียมีสนธิสัญญาส่งผู้ร้ายข้ามแดน: https://periodicos.processus.com.br/index.php/egjf/article/v...
นึกถึงเหตุการณ์ศูนย์ข้อมูลรัฐบาลเกาหลีที่ถูกไฟไหม้จากแบตเตอรี่ จนศูนย์ข้อมูลขนาดประมาณ 900TB ที่ไม่มีแบ็กอัปถูกลบหายไป
งานปะติดปะต่อฟังก์ชันที่หายไปโดยไม่มีแบ็กอัปภายนอกคงใกล้เคียงกับโบราณคดีเชิงนิติวิทยาศาสตร์มากกว่าการกู้คืนข้อมูล ครั้งล่าสุดที่ได้ยินคือกู้คืนบริการและข้อมูลที่สูญหายได้ราวหนึ่งในสี่แล้ว
[1] https://www.intermediagroup.org/south-korea-data-loss/
ฐานข้อมูลทะเบียนที่ดินของเซอร์เบียก็ ใช้งานไม่ได้มาเป็นเดือนที่สองแล้ว นอกจากประกาศทั่วไปเรื่องระบบขัดข้องจากทีมสนับสนุน LRD ก็ไม่มีแถลงการณ์จากรัฐบาลเลย หวังว่าจะไม่ได้ถูกโจมตีแบบเดียวกัน
ถ้าแบ็กอัปถูกลบไปพร้อมกับระบบ ก็แปลว่าสามารถเข้าถึงได้จากเครือข่ายเดียวกัน แบ็กอัปที่ผู้โจมตีเข้าถึงได้ ไม่ใช่แบ็กอัป
ยังดีที่มีสำเนาออฟไลน์อยู่ แต่สำหรับระบบที่สำคัญระดับนี้ ไม่ควรพึ่งโชค ควรทำแบ็กอัปออฟไลน์เป็นประจำ
ดูเหมือนว่าแนวปฏิบัติและนโยบายรหัสผ่านที่หละหลวม รวมถึง การไม่มีการยืนยันตัวตนแบบ 2 ขั้นตอนหรือโทเค็นทางกายภาพ มีส่วนทำให้ถูกเจาะ ในโพสต์และหน้าจอที่บุคคลซึ่งคาดว่าเป็นผู้โจมตีเผยแพร่ มีรหัสผ่านที่เป็นที่รู้จักแพร่หลายและเดาง่ายอย่าง
P@ssw0rdปรากฏอยู่<https://spear.cx/Thread-Selling-RO-Thy-arss-shall-be-spanked...>
<https://drive.google.com/file/d/1iZc93XfViOk7izusgIG1ni7Kmsx...>
ตอนแรก ExoticPearTree เสนอประเด็นนี้ไว้ที่นี่โดยไม่มีหลักฐาน: <https://news.ycombinator.com/item?id=48978836>. หากจะวิจารณ์แนวปฏิบัติที่โง่เขลาจนน่าเบื่อซ้ำซาก ก็ควรนำเสนอหลักฐานให้เพียงพอ เพื่อไม่ให้ดูเหมือนเป็นการกล่าวหาแบบเหมารวมและไร้หลักฐาน
Blizzard เคยแจกโทเค็นฮาร์ดแวร์ให้ผู้เข้าร่วมงานประจำปีทุกคน ต่อมาสามารถยืนยันตัวตนผ่านสมาร์ทโฟนได้ และแม้ Blizzard ไม่ได้บังคับใช้ แต่กิลด์แทบทั้งหมดก็要求ให้ใช้ โดยเฉพาะกับเจ้าหน้าที่ระดับสูง
ใน ระบบทะเบียน Torrens ของออสเตรเลีย เอกสารกระดาษไม่ใช่ต้นฉบับที่มีอำนาจรับรองอีกต่อไป หากนำโฉนดสิทธิในกองมรดกของผู้เสียชีวิตไปยื่นต่อสำนักงานทะเบียน เขาจะอัปเดตฐานข้อมูลแล้วเก็บเอกสารไว้ และถ้าขอคืน เขาจะประทับตราว่าเป็นโมฆะแล้วส่งคืน
ผมรู้เพราะเคยดำเนินขั้นตอนนี้ด้วยตัวเอง ตอนนี้ก็รอคนที่จะเริ่มนับ “3, 2, 1” อยู่
ไม่นานมานี้ สโลวาเกีย ก็เกิดเหตุแบบเดียวกัน
ตลาดอสังหาริมทรัพย์ทั่วประเทศหยุดชะงักราวหนึ่งเดือน และต้องใช้เวลาหลายเดือนกว่าจะกู้คืนทั้งหมดจากแบ็กอัปและเอกสารกระดาษจนกลับมาดำเนินงานปกติได้ นี่เป็นการโจมตีทางไซเบอร์ครั้งใหญ่ที่สุดในประวัติศาสตร์สโลวาเกีย แต่ยังไม่ได้เปิดเผยว่าใครอยู่เบื้องหลัง และการสืบสวนก็ยังดำเนินอยู่ เจ้าหน้าที่รัฐบาลรวมถึงนายกรัฐมนตรีต่างเร่งชี้นิ้วไปที่ยูเครนทันทีโดยไม่มีหลักฐาน
“1T+ in assets are frozen as Slovakia's Land Registry faces ransomware attack” <https://spectator.sme.sk/politics-and-society/c/news-digest-...> (9 มกราคม 2025), การอภิปรายใน HN: <https://news.ycombinator.com/item?id=42650343>
“Ransomware Attack Paralyzes Slovakian Land Registry, Souring Slovakia-Ukraine Relations” <https://dailysecurityreview.com/security-spotlight/slovakian...> (14 มกราคม 2025)
“Slovakia Hit by Historic Cyber-Attack on Land Registry” <https://www.infosecurity-magazine.com/news/slovakia-hit-by-l...> (10 มกราคม 2025)
เหตุการณ์นี้ดูเหมือนว่า เชื่อมโยงกับยูเครน