5 คะแนน โดย GN⁺ 16 시간 전 | 3 ความคิดเห็น | แชร์ทาง WhatsApp
  • แฮ็กเกอร์เจาะเข้า ANCPI และเมื่อการเรียกค่าไถ่ล้มเหลว ก็ลบฐานข้อมูลทะเบียนที่ดินและแบ็กอัป ส่งผลให้ตลาดอสังหาริมทรัพย์ของโรมาเนียแทบหยุดนิ่งเป็นเวลาหนึ่งสัปดาห์
  • ผู้โจมตีเข้ามาด้วย ข้อมูลรับรองที่ถูกต้อง สำรวจระบบภายในก่อนลบข้อมูล ขณะที่เซิร์ฟเวอร์อีเมลของ ANCPI รวมถึงแอปและเว็บไซต์ทางการก็หยุดให้บริการด้วย
  • โนตารีไม่สามารถจดทะเบียนธุรกรรมอสังหาริมทรัพย์ใหม่ได้ และประชาชนไม่สามารถขอรับ หนังสือรับรองกรรมสิทธิ์และข้อมูลที่ดินโดยละเอียด ได้
  • เหตุการณ์ถูกเปิดเผยในวันที่ 14 กรกฎาคมพร้อมกับการลบข้อมูล และวันถัดมาก็เริ่มมีการนำข้อมูลรับรองพนักงาน เอกสารภายใน และข้อมูลเครือข่าย IT ไปขายในฟอรัมแฮ็ก
  • ANCPI ได้กู้คืนเว็บไซต์แล้ว และกำลัง สร้างเครือข่ายทั้งหมดขึ้นใหม่ตั้งแต่ต้น โดยอาจมีสำเนาแบ็กอัปแบบออฟไลน์เก็บไว้ แม้ผู้โจมตีจะอ้างว่าได้ลบไปแล้วก็ตาม

การเจาะระบบและการลบข้อมูล

  • แฮ็กเกอร์เจาะเข้า ANCPI ซึ่งเป็นหน่วยงานด้านที่ดินและทะเบียนอสังหาริมทรัพย์ของโรมาเนีย และเมื่อเรียกเงินไม่สำเร็จ ก็ลบฐานข้อมูลทะเบียนที่ดินระดับประเทศ
  • ตามแหล่งข่าว ผู้โจมตีเข้ามาด้วย ข้อมูลรับรองปกติ จากนั้นสำรวจระบบภายในก่อนลบระบบและแบ็กอัป
  • เซิร์ฟเวอร์อีเมลของ ANCPI ก็หยุดทำงานจากเหตุการณ์ครั้งนี้ด้วย

ตลาดอสังหาริมทรัพย์หยุดชะงัก

  • แอปและเว็บไซต์ทางการออฟไลน์ตลอดหนึ่งสัปดาห์ ทำให้ ตลาดอสังหาริมทรัพย์ทั้งประเทศของโรมาเนียหยุดชะงัก
    • โนตารีไม่สามารถจดทะเบียนธุรกรรมใหม่ได้
    • ประชาชนไม่สามารถขอหนังสือรับรองกรรมสิทธิ์หรือข้อมูลที่ดินโดยละเอียดได้

ข้อมูลที่รั่วไหลและผู้โจมตี

  • เหตุการณ์ถูกเปิดเผยในวันที่ 14 กรกฎาคม ซึ่งเป็นวันที่แฮ็กเกอร์เริ่มลบข้อมูล และวันถัดมาก็เริ่มมีการนำข้อมูลที่ขโมยมาบางส่วน ไปขายในฟอรัมแฮ็ก
  • เอกสารที่เผยแพร่มีข้อมูลรับรองพนักงาน เอกสารภายใน และรายละเอียดเครือข่าย IT ของหน่วยงาน
  • ข้อมูลถูกโพสต์โดยบัญชีชื่อ ByteToBreach
    • ByteToBreach เป็นที่รู้จักว่าเป็นแฮ็กเกอร์ที่เจาะหลายหน่วยงานรัฐบาลและบริษัทชื่อดัง รวมถึง พอร์ทัลรัฐบาลอิเล็กทรอนิกส์ของสวีเดน ในปีเดียวกัน
    • บริษัทความปลอดภัย KELA เคยระบุในเดือนธันวาคม 2025 ว่าบุคคลนี้อาจอยู่ในแอลจีเรีย และหลังเหตุการณ์ ANCPI ก็ได้ อัปเดตโปรไฟล์ โดยเปิดเผยตัวตนว่าเป็น Zakaria Mahdjoub จากโอราน ประเทศแอลจีเรีย

การกู้คืนและการสร้างใหม่ทั้งระบบ

  • ANCPI ประกาศว่าหลังจากกู้คืนเว็บไซต์แล้ว กำลัง สร้างเครือข่ายทั้งหมดขึ้นใหม่ตั้งแต่ต้น
  • แม้ผู้โจมตีจะอ้างว่าลบแบ็กอัปไปด้วย แต่ ANCPI ดูเหมือนจะมีสำเนาแบบออฟไลน์เก็บไว้

การโจมตีที่มุ่งเป้าหน่วยงานทะเบียนที่ดินในหลายประเทศ

3 ความคิดเห็น

 
tribela 15 시간 전

นึกถึง Mr. Robot ซีซัน 1 เลยครับ ในนั้นถึงขั้นทำลายแม้กระทั่งแบ็กอัปออฟไลน์ทั้งหมด

 
loblue 11 시간 전

ใน Hacker News ก็มีการพูดถึงกรณีศูนย์ข้อมูลรัฐบาลเกาหลีเกิดไฟไหม้ด้วยนะ 55

 
ความคิดเห็นบน Hacker News
  • หลังเหตุแฮ็ก หน่วยงานประกาศว่าจะกู้คืนเว็บไซต์และสร้างเครือข่ายทั้งหมดของหน่วยงานขึ้นใหม่ตั้งแต่ต้น แม้แฮ็กเกอร์อ้างว่าได้ลบแบ็กอัปไปแล้ว แต่ดูเหมือนว่ายังมี สำเนาออฟไลน์ อยู่ จึงไม่น่าจะสูญหายไปทั้งหมด
    เคยกังวลถึงผลกระทบทางสังคมจากการที่ไม่สามารถพิสูจน์กรรมสิทธิ์ที่ดินได้ แต่ดูเหมือนจะหลีกเลี่ยงสถานการณ์เลวร้ายที่สุดได้

    • ในเมืองบ้านเกิดของพ่อผมซึ่งมีประชากรราว 50,000 คน เอกสารทะเบียนที่ดินก็สูญหายไปในอุทกภัยใหญ่ปี 1982 เช่นกัน จากที่ได้ยินจากพ่อซึ่งเป็นทนายความ เขาบอกว่ามีการสร้างข้อมูลขึ้นใหม่โดยอาศัย หลักฐานกรรมสิทธิ์และคำให้การของชาวบ้าน
      ขั้นแรกใช้หลักฐานโดยตรงก่อน จากนั้นจึงใช้คำให้การและช่วงเวลาสำหรับการคัดค้าน แน่นอนว่าไม่สามารถกู้คืนได้ 100% และคงมีการอ้างสิทธิ์เท็จอยู่บ้าง แต่ในเมืองเล็กที่เพื่อนบ้านรู้จักกันดี นี่เป็นทางออกที่ดีที่สุดเมื่อคำนึงถึงขนาดของภัยพิบัติ
    • ควรจำเหตุการณ์สแกนผิดพลาดของ Xerox ในอดีต ที่ทำให้เอกสารสแกนอย่างเป็นทางการถูกทำให้เป็นโมฆะได้ เราอยู่ในโลกที่แม้แต่ ความถูกต้องของเอกสารที่สแกนแล้ว ก็ยังสามารถโต้แย้งทางกฎหมายได้
    • เมื่อพิจารณาสภาพของเครือข่ายแล้ว สำเนาออฟไลน์ก็มีโอกาสสูงที่จะไม่ได้ใกล้เคียงกับสถานะล่าสุด จึงยังมี ช่องให้เกิดความโกลาหลครั้งใหญ่ อยู่
    • หากเหลือเพียงแบ็กอัปออฟไลน์ ก็มีโอกาสสูงที่ ธุรกรรมทะเบียนที่ดิน อย่างน้อยราวหนึ่งสัปดาห์จะตกหล่น เพราะคงไม่ได้แบ็กอัปทันทีหลังทุกธุรกรรม
      หากเป้าหมายคือการลบธุรกรรมล่าสุดบางรายการ ก็อาจถือว่าสำเร็จได้ และการลบข้อมูลอื่นจำนวนมากไปด้วยยังทำให้ภายหลังสามารถปฏิเสธอย่างน่าเชื่อถือในข้อพิพาทเรื่องกรรมสิทธิ์ได้ด้วย ถ้าลบเฉพาะบันทึกของตัวเอง เมื่อพบการปลอมแปลง ขอบเขตผู้ต้องสงสัยจะแคบลงมาก
    • ตอนทำงานในที่ทำงานที่เครียดมาก ผมกังวลไม่เพียงแค่ระบบควบคุมเวอร์ชันเสียหาย แต่ยังรวมถึงความเป็นไปได้ที่คนลาออกจะทำลายของเป็นการทิ้งท้ายด้วย ดังนั้นทุกเดือนผมจะคัดลอกโค้ดลง สื่อบันทึกที่เขียนว่า “promotion” แล้วเก็บไว้บนโต๊ะ
      ถ้ามีใครค้นโต๊ะผม คงนึกว่าเป็นหลักฐานแบล็กเมล แต่พอเห็นว่ามีแค่โค้ดก็คงผิดหวัง
  • ANCPI ประกาศว่าได้เริ่มย้ายแอปพลิเคชันไปยัง Romania Government Cloud แล้ว โดยมี Special Telecommunications Service(STS) เป็นผู้ประสานงาน และมีกำหนดแล้วเสร็จภายในวันพุธที่ 22 กรกฎาคม
    หลังการย้าย หน่วยงานที่ได้รับการรับรองจะตรวจสอบแอปพลิเคชันและข้อมูล จัดทำรายงานเกี่ยวกับสถานะของระบบและมาตรการเพิ่มเติม จากนั้นจะประกาศวันคาดการณ์ในการกู้คืนตามรายงานดังกล่าว บริการต่าง ๆ จะกลับมาให้บริการเป็นระยะตามลำดับความสำคัญในการดำเนินงาน
    ANCPI ระบุว่ากำลังสร้างฐานข้อมูลขึ้นใหม่จากแบ็กอัปที่เก็บไว้หลายแห่ง และตำแหน่งจัดเก็บหลายจุดช่วยให้มีความซ้ำซ้อนและความสามารถในการกู้คืนหลังเหตุการณ์ความมั่นคงปลอดภัยไซเบอร์ ทั้งนี้จะกักแยกระบบที่ได้รับผลกระทบไว้จนกว่าจะแก้ไขช่องโหว่ทั้งหมด และกำลังดำเนินการสอบสวนทางอาญาร่วมกับหน่วยงานที่เกี่ยวข้อง แต่ยังไม่สามารถเปิดเผยข้อสรุปอย่างเป็นทางการได้

    • อดีตเพื่อนร่วมงานของผมทำงานในบริษัทโลจิสติกส์อสังหาริมทรัพย์เชิงพาณิชย์ ทุกสัปดาห์เขาจะนำดิสก์แบ็กอัปออกจากศูนย์ข้อมูลที่ปลอดภัยแล้วขนไปยัง ตู้นิรภัยของธนาคาร
      แต่ธนาคารอยู่ห่างจากศูนย์ข้อมูลเพียงสองบล็อก และห่างจากสำนักงานแค่ 6–8 บล็อกเท่านั้น ภัยพิบัติใหญ่ครั้งเดียวอาจครอบคลุมทั้งสามแห่งได้ สำเนาชุดที่สองซึ่งเก็บไว้ที่บ้านเจ้าของเท่านั้นที่แยกทางภูมิศาสตร์จริง ๆ
    • พอหน่วยงานรัฐประกาศว่าจะแก้ปัญหาด้วยการ ย้ายไป Government Cloud กลับยิ่งดูหมดหวัง เหมือนบอกว่าจะทำผิดซ้ำแบบเดิมเพื่อแก้ไขปัญหา
      ควรยอมรับความผิดพลาด ระงับระบบไว้ก่อน แล้วขอความช่วยเหลือจากผู้เชี่ยวชาญอิสระ ขอให้ผู้ที่เพิ่งซื้อขายที่ดินในโรมาเนียโชคดี
  • จากที่ได้ยินจากคนรู้จักในโรมาเนีย สาเหตุรากเหง้าคือ คอร์รัปชันและสัญญาแบบอุปถัมภ์ รัฐบาลมอบสัญญา IT และข้อมูลให้พวกพ้อง และคนเหล่านี้ก็ไม่ได้ทำงานด้านความปลอดภัยจริงจัง จึงเกิดเรื่องแบบนี้ขึ้น

    • ในโรมาเนีย คอร์รัปชันมักเกิดผ่าน สัญญาที่ออกแบบเฉพาะ ให้มีเพียงผู้ขายบางรายเท่านั้นที่เข้าเงื่อนไขได้ หรือเป็นการสูบเงินออกอย่างโจ่งแจ้ง ครั้งนี้ผมคาดว่าน่าจะเกี่ยวข้องกับพนักงานค่าจ้างต่ำ และอย่างมากก็หลานไร้ความสามารถของใครสักคน
      ไม่มีเหตุผลใดเลยที่จะวางไฟล์ .authorized_keys ไว้ใน web root ของเว็บไซต์ แต่ก็ยังทำแบบนั้น สัญญาแบบออกแบบเฉพาะคือการตั้งเงื่อนไขที่เฉพาะเจาะจงเกินไปจนมีเพียงบริษัทเดียวที่ทำได้ ครั้งหนึ่งรัฐบาลท้องถิ่นแห่งหนึ่งซื้อรถบัสโดยกำหนดความยาวสูงสุดให้สั้นกว่ารุ่นทั่วไป และบังเอิญว่าญาติของผู้มีอำนาจตัดสินใจกำลังนำเข้ารถที่ตรงสเปกนั้นพอดี
    • เรื่องแบบนี้แพร่หลายในประเทศยุโรปตะวันออกอื่น ๆ ด้วย อยากรู้ว่าคนที่สนใจประโยชน์สาธารณะจะมีวิธีแก้ที่เป็นจริงได้อย่างไร
    • มีคนทำแดชบอร์ดอธิบายจากข้อมูลเหตุการณ์ที่เผยแพร่ทางออนไลน์: https://ancpi-atac.mariuscomper.uk/en/
    • ไม่ใช่ปัญหาคอร์รัปชันอย่างเดียว ญาติสนิทของผมรับผิดชอบสร้างแอปพลิเคชันใหม่ให้หน่วยงานรัฐขนาดหลายพันคน แต่ทั้งองค์กรไม่มีใครเขียน requirements หรือออกแบบ ทดสอบ และ deploy ได้เลย
      เงินเดือนข้าราชการบางตำแหน่งก็ถือว่าใช้ได้ แต่สาย IT ภาคเอกชนจ่ายมากกว่ามาก ดังนั้นถ้าเก่งสักนิดก็มักย้ายไปเอกชนกันหมด สุดท้ายบุคลากรที่ไม่ใช่ IT ต้องจัดการทั้งสัญญาและปัญหาที่เกี่ยวข้องทั้งหมด ผลลัพธ์จึงไม่ดี ทั้งที่เป็นโครงการที่สามารถทำได้อย่างถูกต้องภายในกำหนดเวลาเดียวกันและใช้งบประมาณเพียงราว 10%
      โครงการ IT รัฐบาลโรมาเนียอีกโครงการที่คนรู้จักของผมเข้าร่วมมีค่าใช้จ่ายสูงกว่ามูลค่าจริง 5–10 เท่า และผ่านการจ้างช่วงหลายชั้น มีคนเก่งจริงน้อยกว่า 10 คน แต่บริษัทที่ชนะประมูลคิดค่าใช้จ่ายคนมากกว่า 100 คน และจำนวนคนจริง ๆ ก็สูงสุดแค่ประมาณ 70 คนในช่วงสั้น ๆ โดยเฉพาะอย่างยิ่ง การขาดบุคลากรที่มีความสามารถในตำแหน่งตัดสินใจ คือสาเหตุสำคัญ
    • ตามบทความ แหล่งข่าวระบุว่าแฮ็กเกอร์บุกรุกโดยใช้ ข้อมูลรับรองที่ถูกต้อง
  • บริษัทความปลอดภัย KELA เปิดเผยตัวตนของแฮ็กเกอร์ว่าเป็น Zakaria Mahdjoub จาก Oran ประเทศแอลจีเรีย
    ถ้าเป็นแฮ็กเกอร์ประสงค์ร้าย ก็น่าจะเลือกโจมตีเฉพาะประเทศที่เป็นปฏิปักษ์กับประเทศตน หรือไม่มีสนธิสัญญาส่งผู้ร้ายข้ามแดน เหมือนแฮ็กเกอร์รัสเซีย แต่ระหว่างแอลจีเรียกับโรมาเนียมีสนธิสัญญาส่งผู้ร้ายข้ามแดน: https://periodicos.processus.com.br/index.php/egjf/article/v...

    • หรือไม่ก็แค่ต้องรักษา ความปลอดภัยในการปฏิบัติการ (OpSec) ให้ดี
  • นึกถึงเหตุการณ์ศูนย์ข้อมูลรัฐบาลเกาหลีที่ถูกไฟไหม้จากแบตเตอรี่ จนศูนย์ข้อมูลขนาดประมาณ 900TB ที่ไม่มีแบ็กอัปถูกลบหายไป
    งานปะติดปะต่อฟังก์ชันที่หายไปโดยไม่มีแบ็กอัปภายนอกคงใกล้เคียงกับโบราณคดีเชิงนิติวิทยาศาสตร์มากกว่าการกู้คืนข้อมูล ครั้งล่าสุดที่ได้ยินคือกู้คืนบริการและข้อมูลที่สูญหายได้ราวหนึ่งในสี่แล้ว
    [1] https://www.intermediagroup.org/south-korea-data-loss/

  • ฐานข้อมูลทะเบียนที่ดินของเซอร์เบียก็ ใช้งานไม่ได้มาเป็นเดือนที่สองแล้ว นอกจากประกาศทั่วไปเรื่องระบบขัดข้องจากทีมสนับสนุน LRD ก็ไม่มีแถลงการณ์จากรัฐบาลเลย หวังว่าจะไม่ได้ถูกโจมตีแบบเดียวกัน

  • ถ้าแบ็กอัปถูกลบไปพร้อมกับระบบ ก็แปลว่าสามารถเข้าถึงได้จากเครือข่ายเดียวกัน แบ็กอัปที่ผู้โจมตีเข้าถึงได้ ไม่ใช่แบ็กอัป
    ยังดีที่มีสำเนาออฟไลน์อยู่ แต่สำหรับระบบที่สำคัญระดับนี้ ไม่ควรพึ่งโชค ควรทำแบ็กอัปออฟไลน์เป็นประจำ

    • แม้จะไม่ใช่คำที่นิยามไว้อย่างเคร่งครัด แต่นั่นก็ไม่น่าถือว่าเป็นแบ็กอัปได้ ดีที่ยังมีแบ็กอัปออฟไลน์จริง ๆ อยู่ แต่ข้อเท็จจริงนั้นยิ่งทำให้ชัดเจนว่าแบ็กอัปปลอมนั้นไม่มีความหมาย และไม่คู่ควรแม้แต่จะใส่ไว้ในบันทึกเหตุการณ์
    • การใช้ ระบบแบ็กอัปแบบเขียนเพิ่มอย่างเดียว (append-only) สามารถป้องกันไม่ให้ลบแบ็กอัปเดิมได้ แม้อยู่ในสภาพแวดล้อมที่ผู้โจมตีเข้าถึงได้
  • ดูเหมือนว่าแนวปฏิบัติและนโยบายรหัสผ่านที่หละหลวม รวมถึง การไม่มีการยืนยันตัวตนแบบ 2 ขั้นตอนหรือโทเค็นทางกายภาพ มีส่วนทำให้ถูกเจาะ ในโพสต์และหน้าจอที่บุคคลซึ่งคาดว่าเป็นผู้โจมตีเผยแพร่ มีรหัสผ่านที่เป็นที่รู้จักแพร่หลายและเดาง่ายอย่าง P@ssw0rd ปรากฏอยู่
    <https://spear.cx/Thread-Selling-RO-Thy-arss-shall-be-spanked...>
    <https://drive.google.com/file/d/1iZc93XfViOk7izusgIG1ni7Kmsx...>
    ตอนแรก ExoticPearTree เสนอประเด็นนี้ไว้ที่นี่โดยไม่มีหลักฐาน: <https://news.ycombinator.com/item?id=48978836>. หากจะวิจารณ์แนวปฏิบัติที่โง่เขลาจนน่าเบื่อซ้ำซาก ก็ควรนำเสนอหลักฐานให้เพียงพอ เพื่อไม่ให้ดูเหมือนเป็นการกล่าวหาแบบเหมารวมและไร้หลักฐาน

    • อุปกรณ์ ยืนยันตัวตนแบบ 2 ขั้นตอน เครื่องแรกของผมได้มาจากที่ทำงาน แต่ของเพื่อน ๆ คือสำหรับ World of Warcraft และกว่าธนาคารจะเริ่มให้ใช้ก็ต้องรออีกหลายปี ทุกครั้งที่เกิดเหตุถูกเจาะ ผมจะนึกถึงเรื่องนี้
      Blizzard เคยแจกโทเค็นฮาร์ดแวร์ให้ผู้เข้าร่วมงานประจำปีทุกคน ต่อมาสามารถยืนยันตัวตนผ่านสมาร์ทโฟนได้ และแม้ Blizzard ไม่ได้บังคับใช้ แต่กิลด์แทบทั้งหมดก็要求ให้ใช้ โดยเฉพาะกับเจ้าหน้าที่ระดับสูง
  • ใน ระบบทะเบียน Torrens ของออสเตรเลีย เอกสารกระดาษไม่ใช่ต้นฉบับที่มีอำนาจรับรองอีกต่อไป หากนำโฉนดสิทธิในกองมรดกของผู้เสียชีวิตไปยื่นต่อสำนักงานทะเบียน เขาจะอัปเดตฐานข้อมูลแล้วเก็บเอกสารไว้ และถ้าขอคืน เขาจะประทับตราว่าเป็นโมฆะแล้วส่งคืน
    ผมรู้เพราะเคยดำเนินขั้นตอนนี้ด้วยตัวเอง ตอนนี้ก็รอคนที่จะเริ่มนับ “3, 2, 1” อยู่

  • ไม่นานมานี้ สโลวาเกีย ก็เกิดเหตุแบบเดียวกัน

    • ในเดือนมกราคม 2025 สำนักงานทะเบียนที่ดินของสโลวาเกียถูกแฮ็ก ผู้โจมตีที่ยังไม่ทราบตัวตนเข้ารหัสฐานข้อมูลและเรียก ค่าไถ่เป็นตัวเลข 7 หลัก ที่ไม่ได้เปิดเผย
      ตลาดอสังหาริมทรัพย์ทั่วประเทศหยุดชะงักราวหนึ่งเดือน และต้องใช้เวลาหลายเดือนกว่าจะกู้คืนทั้งหมดจากแบ็กอัปและเอกสารกระดาษจนกลับมาดำเนินงานปกติได้ นี่เป็นการโจมตีทางไซเบอร์ครั้งใหญ่ที่สุดในประวัติศาสตร์สโลวาเกีย แต่ยังไม่ได้เปิดเผยว่าใครอยู่เบื้องหลัง และการสืบสวนก็ยังดำเนินอยู่ เจ้าหน้าที่รัฐบาลรวมถึงนายกรัฐมนตรีต่างเร่งชี้นิ้วไปที่ยูเครนทันทีโดยไม่มีหลักฐาน
    • รายงานข่าวในตอนนั้นมีดังนี้
      “1T+ in assets are frozen as Slovakia's Land Registry faces ransomware attack” <https://spectator.sme.sk/politics-and-society/c/news-digest-...> (9 มกราคม 2025), การอภิปรายใน HN: <https://news.ycombinator.com/item?id=42650343>
      “Ransomware Attack Paralyzes Slovakian Land Registry, Souring Slovakia-Ukraine Relations” <https://dailysecurityreview.com/security-spotlight/slovakian...> (14 มกราคม 2025)
      “Slovakia Hit by Historic Cyber-Attack on Land Registry” <https://www.infosecurity-magazine.com/news/slovakia-hit-by-l...> (10 มกราคม 2025)
      เหตุการณ์นี้ดูเหมือนว่า เชื่อมโยงกับยูเครน
    • อยากรู้ว่าแก้ไขกันอย่างไร