ភាពងាយរងគ្រោះបណ្តាលឲ្យអ្នកវាយប្រហារអាចធ្វើការកេងប្រវ័ញ្ច និងទាញយកកំណត់ត្រារបស់បុគ្គលិកឯកជនច្រើនជាងចំនួន១០០, ០០០នាក់នៅក្នុងកម្មវិធីរបស់អង្គការសហប្រជាជាតិ (UNEP) ។
ការបំពានលើទិន្នន័យមានប្រភពចេញពីការបំពានក្នុង Git directories និងព័ត៌មានអត្តសញ្ញាណ (credentials) ដោយអ្នកស្រាវជ្រាវត្រូវធ្វើការក្លូន(clone)លើ directories របស់ Git និងប្រមូលព័ត៌មានមួយចំនួនដែលអាចកំណត់អត្តសញ្ញាណផ្ទាល់ខ្លួន(PII)របស់នយោជិក UNEP ។ តាមរយៈកម្មវិធីបង្ហាញពីភាពងាយរងគ្រោះរបស់អង្គការសហប្រជាជាតិ និងក្រុមអ្នកវិទ្យាសាស្ត្រ InfoSec Hall of Fame នាំឲ្យអ្នកស្រាវជ្រាវ Jackson Henry , Nick Sahler , John Jackson , and Aubrey Cottle របស់ក្រុម Sakura Samurai បានចេញមុខដើម្បីធ្វើការស្វែងរកគុណវិបត្តិសន្តិសុខទាំងដែលបង្កផលប៉ះពាល់ដល់ប្រព័ន្ធរបស់អង្គការសហប្រជាជាតិ UN systems ។
មាតិកា .git (.git directory) មានឯកសារសំខាន់ៗដូចជាឯកសារ WordPress (wp-config.php)ដោយវាអាចនាំឲ្យមានការបង្ហាញអត្តសញ្ញាណទិន្នន័យរបស់អ្នកគ្រប់គ្រង។ ដូចគ្នានេះដែរ ឯកសារ PHP ផ្សេងគ្នាត្រូវបានលាតត្រដាងនៅក្នុងផ្នែកមួយនៃការបំពានទិន្នន័យនេះដែលមានព័ត៌មានបញ្ជាក់ពីអត្តសញ្ញាណមូលដ្ឋានទិន្នន័យទាក់ទងនឹងប្រព័ន្ធអនឡាញផ្សេងទៀតរបស់ UNEP និង UN ILO។ លើសពីនេះឯកសារដែលអាចចូលបានជាសាធារណៈ.git-credentials អាចឱ្យអ្នកស្រាវជ្រាវទទួលបាននូវមូលដ្ឋានពីប្រភពកូដរបស់ UNEP ។
ចំណាត់ការទៅលើបញ្ហានេះ
អ្នកស្រាវជ្រាវបានចែករំលែកអ៊ីម៉ែលជាបន្តបន្ទាប់ជាមួយបណ្តាញសារព័ត៌មាន ដោយអះអាងថា ដំបូងឡើយពួកគេបានរាយការណ៍ពីភាពងាយរងគ្រោះទៅកាន់អង្គការសហប្រជាជាតិដោយផ្ទាល់នៅថ្ងៃទី៤ ខែមករា ឆ្នាំ២០២។ការិយាល័យបច្ចេកវិទ្យាព័ត៌មាន និងទំនាក់ទំនងរបស់អង្គការសហប្រជាជាតិ (OICT) បានទទួលបានរបាយការណ៍នោះ ប៉ុន្តែពុំបានដឹងពីភាពងាយរងគ្រោះដែលពាក់ព័ន្ធ UNEP។
នៅទីបំផុតយោងតាមអ៊ីម៉ែលទាំងនេះ លោក Saiful Ridwan ប្រធានផ្នែកដំណោះស្រាយសហគ្រាសនៅ UNEP បានថ្លែងអំណរគុណដល់ក្រុមអ្នកស្រាវជ្រាវចំពោះរបាយការណ៍ភាពងាយរងគ្រោះរបស់ពួកគេដោយលោកបញ្ជាក់ថា ក្រុម DevOps របស់លោកបានចាត់វិធានការភ្លាមៗដើម្បីដោះស្រាយភាពងាយរងគ្រោះហើយកំពុងធ្វើការវាយតម្លៃលើផលប៉ះពាល់នៃភាពងាយរងគ្រោះ។
លើសពីនេះទៀត នៅក្នុងអ៊ីមែលដែលបណ្តាញសារព័ត៌មានបានឃើញនោះ UNEP បានបញ្ជាក់ថា សេចក្តីជូនដំណឹងអំពីការបំពានលើទិន្នន័យគឺកំពុងដំណើរការ ប៉ុន្តែព័ត៌មាននោះមានការកែប្រែដែលពួកគេមិនបានធ្វើវានោះទេ។ ក្រុមអ្នកស្រាវជ្រាវបានប្រាប់ ភ្នាក់ងារព័ត៌មានថា អង្គការសហប្រជាជាតិបានដោះស្រាយបញ្ហាសន្តិសុខនេះយ៉ាងលឿនក្នុងរយៈពេលតិចជាងមួយសប្តាហ៍។ នេះមិនមែនជាលើកទីមួយទេដែលប្រព័ន្ធរបស់អង្គការសហប្រជាជាតិរងការបំពានលើទិន្នន័យ។ បណ្តាញសារព័ត៌មានកំពុងរង់ចាំការឆ្លើយតបបន្ថែមពីអង្គភាព UNEP៕
ប្រែសម្រួល៖ប៉ោក លក្ខិណា
ប្រភពព័ត៌មាន bleepingcomputer ចុះផ្សាយថ្ងៃទី១១ ខែមករា ឆ្នាំ២០២១