กรณีศึกษาจับแฮกเกอร์จบระดับชั้นปวช. ล้วงข้อมูลลูกค้าออนไลน์นับหมื่นราย!

เริ่มโดย stjames, 08 กรกฎาคม 2019, 21:20:17

หัวข้อก่อนหน้า - หัวข้อถัดไป

0 สมาชิก และ 1 ผู้มาเยือน กำลังดูหัวข้อนี้

stjames



ช่วงนี้ข่าว แฮกๆ ออกแทบทุกวันเลย ไม่ว่าจะเป็นการใช้เทคนิคที่เรียกว่า Social engineering เพื่อหลอกให้เหยื่อทำตามสิ่งที่แฮกเกอร์ต้องการ ตั้งแต่หลอกให้กดลิ้งค์ไปจนถึงหลอกให้เหยื่อโอนเงินเข้าบัญชีของแฮกเกอร์เอง

แต่เรื่องที่จะมาพูดในวันนี้ก็คือข่าวนี้ครับ https://www.khaosod.co.th/breaking-news/news_2680991 โดยเนื้อหาในข่าวได้บอกว่าผู้ต้องหาใช้ความรู้ด้านคอมพิวเตอร์แฮกข้อมูลเข้าไปในเว็บไซต์ขายของออนไลน์ที่มีระบบป้องกันการแฮกไม่ได้มาตราฐาน และเมื่อได้ข้อมูลของผู้เสียหายเป็นที่เรียบร้อยแล้วจะเจาะข้อมูลเข้าอีเมล์ของลูกค้า ก่อนเข้าไปทำธุรกรรมทางการเงินในบัญชีธนาคารผ่านระบบออนไลน์ จากนั้นจะนำไปเลือกซื้อสินค้าออนไลน์ หรือบัตรเติมเงิน ก่อนนำไปขายต่อและโอนเงินออกมาเข้าบัญชีของตนเอง

โดยนายจักรพงศ์ ผู้ต้องหารรับสารภาพว่าเป็นผู้ลงมือก่อเหตุจริง โดยก่อนหน้านี้เคยศึกษาคณะเกี่ยวกับคอมพิวเตอร์ในระดับชั้นปวช.ของสถาบันแห่งหนึ่งในกทม. แต่ศึกษาได้เพียงแค่ 2 ปี ก่อนใช้ความรู้เรื่องคอมพิวเตอร์ในโลกสังคมออนไลน์ที่ถนัด ทำการแฮกเว็บไซต์สาธารณะนานกว่า 2 ปี จนมีเงินหมุนเวียนในบัญชีมากกว่า 1 ล้านบาท!

จากกรณีดังกล่าวทำให้เกิดข้อสงสัยที่ว่า "ทำไมแฮกเกอร์จึงสามารถนำ password ที่แฮกได้จากระบบขายของออนไลน์ไปใช้งานต่อได้ ?"



มีการสันนิษฐานไว้แบบนี้ครับ
– ระบบขายของออนไลน์อาจจะเก็บ password เป็นแบบ Plain text และเมื่อแฮกเกอร์สามารถเข้าถึงฐานข้อมูลได้ก็สามารถมองเห็น password ได้เลย โดยการเข้าถึงฐานข้อมูลครั้งนี้อาจจะเข้าผ่านทางช่องโหว่ SQL Injection ก็เป็นได้

"แล้วเราจะป้องกันข้อมูลของ User ได้ยังไงบ้าง ?" Hashing Algorithm ช่วยท่านได้ครับ
ก่อนเก็บ password ลงฐานข้อมูลเราควร hash ข้อมูลนั้นก่อนอย่างเช่น
– user กรอก password เป็น "1234" เข้ามาในระบบเราควรจะนำ "1234" นั้นไปผ่าน hash function (MD5) ก็จะได้เป็น "81dc9bdb52d04dc20036dbd8313ed055" แบบนี้ ซึ่ง hash string ที่ได้มาจะไม่สามารถแปลงกลับได้ จากนั้นเราค่อยนำ hash string ไปเก็บในฐานข้อมูลอีกทีนึงเพียงเท่านี้ข้อมูลของ user ก็จะปลอดภัยขึ้นมาอีกขั้นนึงแล้ว

ปล. ถ้าจะให้ดีควรใช้ Hashing Algorithm จำพวก sha256, sha512 ขึ้นไปครับ และควรจะเพิ่ม salt เข้าไปด้วย ทั้งนี้ข้อมูลดังกล่าวเป็นเพียงข้อสันนิษฐานเท่านั้นทุกท่านโปรดใช้วิจารณญาณในการรับชม



ที่มา: http://www.atimedesign.com/webdesign/hacker-10000-thailand/
ผมไปซื้อกล้วยแขกที่ตลาดนัด
แม่ค้าถามว่า "พี่เอามันมั้ยคะ" 
จะตอบยังไงดี...

[direct=http://www.atimenews.com/]อ่านบทความจาก atimeNews อัพเดททุกวัน[/direct] + backlink สักเล็กน้อย ~♩ ♪ [direct=http://www.atimedesign.com/]รับทำเว็บไซต์[/direct]

Omegaz

ขอบคุณครับผม
ทุกวันนี้เศรษฐกิจไม่ดี
แถมยังต้องมาระวังอะไรแบบนี้อีก แย่จริงๆ

:P :P

uscore

แชร์ประสบการณ์งานช่างและความรู้ IT เพิ่มเติมที่ คอมสยาม


Twenty-One

# บริการโฮสติ้งขั้นเทพ 24/7 เปิดให้บริการ web hosting มาแล้ว 14 ปี ลูกค้ากว่า 40,000 ราย ให้ความไว้วางใจ
# [direct=https://www.hostneverdie.com]hosting[/direct] คุณภาพสูง ดูแลระบบโดย system engineer ประสบการณ์สูง
# [direct=https://www.hostneverdie.com]host[/direct] เร็ง แรง ไม่มีล่ม ติดตั้ง cms ฟรี
# [direct=https://www.hostneverdie.com/vps-server]vps[/direct] ราคาถูก 50GB 999 บาท

[direct=https://www.hostneverdie.com][/direct]



snookerpk



wookky

[direct=https://shorturl.at/YUwv0]Forex Broker ฝาก-ถอนเงินง่ายและรวดเร็วที่สุด[/direct]

[direct=https://shorturl.at/Wb0xU]Hosting โฮสนอกดีมาก ถูก เร็ว แรง ประหยัดสุดๆ[/direct]

CherryX

สุดยอดมาก คนยุคนี้เป็นคอมเร็วมากเลย ยุกเรากว่าจะรู้คอมก็วัยทำงาน  :wanwan017:
***ลายเซ็นสูงเกินขนาด

sinomoney

SQL Injection  แฮกเว็บได้ง่ายมาก ๆ ถ้าเจ้าของเว็บไม่รู้วิธีป้องกัน
[direct=http://www.thaiseoboard.com/index.php/topic,438918.0.html]โปรแกรมโพสเว็บบอร์ด[/direct] ระบบโพสบน Server ไม่ต้องติดตั้ง ทดลองฟรี
[direct=https://backlink-seo.com]โปรแกรมทำ Backlink[/direct] CommentBlog ใช้งานบนเว็บ ทดลองฟรี

del555







GigBoT

[direct=https://pscclinic.com/breast-surgery/]ทำนม[/direct] - คลินิกเสริมหน้าอก PSC อันดับ 1 ของไทย
[direct=https://www.moveonmarketing.com/seo]รับทำ SEO สายขาว[/direct] |
[direct=https://www.cz.co.th/seo]รับทำ SEO[/direct]
[direct=https://www.nitithamclinic.com/laser-tattoo-removal-nitithamclinic/]ลบรอยสัก[/direct] - เลเซอร์ลบรอยสัก Pico Laser เห็นผลจริง มีรีวิวการันตี
[direct=https://www.ssdhosting.in.th/]WordPress Hosting[/direct] - โฮสติ้งคุณภาพ ที่ออกแบบมาเพื่อเว็บไซต์แบบ WordPress โดนเฉพาะ

SpaRK

บางทีแค่นี้มันก็ไม่เรียกว่าแฮคหรอกสื่อหลักน่าจะไม่มีความเข้าใจมากกว่า
รับซื้อเว็บมืองสอง เลิกกิจการเว็บไปต่อไม่ไหว เรารับซื้อเว็บทุกชนิด เว็บมือสอง เว็บร้าง ให้ราคาตามสภาพ เว็บที่มีทราฟิคครับซื้อไม่อั้น ประเมินราคาได้ตลอด เลิกกิจการ แอดเซนต์ youtube รับซื้อ

darkknightza

[direct=http://make-more-moneyy.blogspot.com/2012/10/adfly.html]หาเงินวันละ350บาท มั่นคง จ่ายมาสิบปีแล้ว[/direct]
[direct=https://www.popads.net/users/refer/519628]หารายได้กับ popup เจ้านี้ เรทแรงคลิ๊ก[/direct]
Hosting อันดับ 1 คุณภาพสูง ราคาถูก จัดเลย[direct=https://support.hostneverdie.com/aff.php?aff=504][/direct]
โดเมนเนมสวยๆ ราคาถูก จดกับเราสิ[direct=https://my.thaidatahosting.com/aff.php?aff=227]ที่นี่

bizthailand

[direct=https://www.thanablock.com] บจก.ธนาบล็อก โปรดักส์[/directl]


SpaRK

ถ้าใครอ่านเนื้อข่าวจะรู้เลยแบบนี้เขาไม่ได้เรียกว่าแฮค
รับซื้อเว็บมืองสอง เลิกกิจการเว็บไปต่อไม่ไหว เรารับซื้อเว็บทุกชนิด เว็บมือสอง เว็บร้าง ให้ราคาตามสภาพ เว็บที่มีทราฟิคครับซื้อไม่อั้น ประเมินราคาได้ตลอด เลิกกิจการ แอดเซนต์ youtube รับซื้อ