Breaking News

Reddit แถลงการณ์ถูกแฮ็กเกอร์บายพาส 2FA เอาข้อมูลออกไปได้

แพลต์ฟอร์มข่าวชื่อดังอย่าง Reddit ได้ออกแถลงการณ์ว่าตนถูกขโมยข้อมูลออกไปได้ สาเหตุเพราะแฮ็กเกอร์สามารถบายพาส 2-Factor Authentication (2FA) ของพนักงานหลายราย โดยข้อมูลประกอบด้วย ที่อยู่อีเมล Log และฐานข้อมูลที่ถูกสำเนาไว้สมัยเก่าตั้งแต่ปี 2007 ซึ่งมีค่า Salt และ Hash Password

Credit: ShutterStock.com

Reddit แถลงว่าเหตุการณ์ทั้งหมดเกิดในช่วงวันที่ 14-18 มิถุนายนที่ผ่านมาและทางทีมก็ค้นพบเมื่อวันที่ 19 โดยทาง Reddit กล่าวว่าแฮ็กเกอร์ไม่ได้รับสิทธิ์ในการเขียนข้อมูลใดๆ ลงไปในเซิร์ฟเวอร์ “พวกเขาไม่ได้รับสิทธิ์แก้ไขเปลี่ยนแปลงข้อมูลใดๆ ตอนนี้เราได้ปิดระบบเพื่อแก้ไขปัญหาและเพิ่มมาตรการป้องกันแล้ว” แม้ว่าเพียงแค่ได้สิทธิ์ในการอ่านแต่แฮ็กเกอร์ก็สามารถดาวน์โหลดทำสำเนาตัว Backup Site สมัยเมื่อพฤษภาคมปี 2007 ออกไปได้ ซึ่งทางบริษัทแจ้งว่าภายในนั้นคือผู้ใช้งานไซต์เก่าตั้งแต่ประมาณปี 2005 ถึง 2007 และภายในมี Credentials อีเมล และ Content ทั้งแบบสาธารณะและบ้างก็เป็นข้อความส่วนตัว สำหรับใครที่ยังใช้งานรหัสผ่านเก่าอยู่ทาง Reddit ก็แนะว่าให้เปลี่ยนทันที

ไม่เพียงแค่นั้นสิ่งที่แฮ็กเกอร์ได้ไปคือ Log ของอีเมลตั้งแต่วันที่ 3 ถึง 17 มิถุนายนของปีนี้ “ภายในประกอบด้วยชื่อผู้ใช้กับที่อยู่อีเมลและโพสต์ยอดนิยมที่ถูกแนะนำ“–Reddit กล่าว นอกจากนี้แฮ็กเกอร์ยังสามารถเข้าถึงซอร์สโค้ดของบริษัท ไฟล์ภายใน Config และไฟล์งานของพนักงาน โดยทางบริษัทได้ชี้แจงว่าแฮ็กเกอร์บายพาส 2FA ได้เพราะสามารถดัก SMS ของพนักงานหลายคนได้ แต่สิ่งที่ Reddit ไม่ได้พูดถึงคือแฮ็กเกอร์ต้องรู้รหัสผ่านของพนักงานด้วยการโจมตีในครั้งนี้ถึงสำเร็จได้ มาตรการต่อไปของบริษัทคือให้พนักงานไปใช้ 2FA เป็น Token แทน

ที่มา : https://www.bleepingcomputer.com/news/security/reddit-announces-security-breach-after-hackers-bypassed-staffs-2fa/

 


About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

ISO ออกมาตรฐานใหม่ ISO/IEC 27701:2019 Privacy Information Management

ISO ประกาศมาตรฐานใหม่ ISO/IEC 27701:2019 Privacy Information Management ซึ่งเป็นส่วนต่อขยายจาก ISO/IEC 27001 และ ISO/IEC 27002 สำหรับเป็นแนวทางให้องค์กรสามารถบริหารจัดการข้อมูลส่วนบุคคลได้อย่างมั่นคงปลอดภัย นำไปประยุกต์ใช้ให้สอดคล้องกับ …

ETDA จัดแข่งขัน Thailand CTF Competition 2019 เฟ้นหาตัวแทนไปแข่งขันระดับโลก

สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (ETDA) ประกาศจัดการแข่งขัน Thailand CTF Competition 2019 เพื่อเฟ้นหาสุดยอดฝีมือด้านความมั่นคงปลอดภัยไซเบอร์ไปแข่งขันในงาน Security Contest 2019 (SECCON 2019) ระดับโลก นิสิตและนักศึกษาระดับอุดมศึกษา …