CDIC 2023

Source Code และ Credential ของธนาคาร Scotiabank รั่วบน GitHub นานนับเดือน

TheRegister ได้ออกมารายงานถึงกรณีที่ Source Code และ Credential ของธนาคาร Scotiabank ถูกเปิดเผยสู่สาธารณะบน GitHub เป็นเวลายาาวนานนับเดือน โดยมีการสันนิษฐานว่าเหตุนี้เกิดขึ้นจากการที่พนักงานของธนาคารนั้นตั้งค่าการทำงานของระบบผิดพลาด

Credit: ShutterStock.com

Jason Coulls ผู้เชี่ยวชาญทางด้าน IT จาก Great White North นั้นได้พบข้อมูล Blueprint ของ Software, Access Key สำหรับระบบ Foreign Exchange Rate, Source Code ของ Mobile Application และ Login Credential ไปยังบริการและฐานข้อมูลต่างๆ ของ Scotiabank ถูกเปิดให้เข้าถึงได้แบบสาธารณะบน GitHub และแจ้งมายังทีมงาน TheRegister ก่อนที่จะมีการติดต่อไปยังหน่วยงานต่างๆ ทั้งหมดก่อนจะทำการเผยแพร่ข่าวในครั้งนี้

ถึงแม้ปัจจุบันทางธนาคารและหน่วยงานต่างๆ ที่เกี่ยวข้องกับธนาคารจะได้รับการแจ้งเตือนและนำข้อมูลเหล่านี้ออกจากบน GitHub เรียบร้อยหมดแล้ว แต่ก็ยากที่จะพิจารณาว่าความเสียหายนั้นเกิดขึ้นมากน้อยเพียงใดและข้อมูลดังกล่าวหลุดรั่วไปสู่ใครบ้าง

อย่างไรก็ดี Jason Coulls ได้ให้ความเห็นว่ากรณีลักษณะนี้ไม่ใช่เหตุการณ์ครั้งแรกที่เกิดขึ้นกับ Scotiabank โดยที่ผ่านมานั้นก็มีข่วเรื่องการที่ข้อมูลของธนาคารแห่งนี้รั่วออกมาอย่างต่อเนื่อง รวมถึง Source Code ของระบบต่างๆ ภายในธนาคารเองก็รั่วออกมาอยู่เป็นระยะๆ เช่นกัน

ตอนนี้ทาง Scotiabank ยังไม่ได้ออกมาแถลงใดๆ อย่างเป็นทางการ และทีม Security ของธนาคารเองก็กำลังตรวจสอบประเด็นนี้อยู่

ที่มา: https://www.theregister.co.uk/2019/09/18/scotiabank_code_github_leak/


About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

WatchGuard AuthPoint MFA ระบบยืนยันตัวตน 2 ชั้น ป้องกันรหัสผ่านถูกแฮ็ก [Guest Post]

WatchGuard AuthPoint MFA ระบบยืนยันตัวตน 2 ชั้น ป้องกันรหัสผ่านถูกแฮ็ก รับมือการขโมยข้อมูลระดับสูง แฮ็กเกอร์มักใช้การโจมตีทางวิศวกรรมสังคมเพื่อเข้าถึงข้อมูลประจำตัวขององค์กรและเจาะระบบเครือข่ายขนาดใหญ่ เมื่อโจมตีเข้าสู่เครือข่ายองค์กร แฮ็กเกอร์มักจะใช้ข้อมูลประจำตัวการเข้าสู่ระบบของพนักงานที่ถูกขโมยเพื่อเข้าถึง VPN และระบบเครือข่าย

Whoscall เตือน!! ระวังมิจฉาชีพใช้ AI ปลอมเสียง หลอกลวงเหยื่อ [Guest Post]

Gogolook ผู้พัฒนาแอปพลิเคชัน Whoscall และผู้ให้บริการทางด้านเทคโนโลยี เพื่อความเชื่อมั่น (TrustTech) เตือนภัยมิจฉาชีพในประเทศไทยเริ่มใช้วิธีหลอกลวงใหม่ด้วยเทคโนโลยี AI ปลอมเสียง คำเตือนดังกล่าวเกิดขึ้นในขณะที่ Gogolook เข้าร่วมเป็นพันธมิตรองค์กรต่อต้านกลโกงระดับโลก GASA (The Global …