การโจมตีแบบ Man-in-the-Middle โดยรัฐบาลคาซัคสถาน
สรุปใจความสำคัญ
- รัฐบาลคาซัคสถานพยายามใช้ Root Certificate เพื่อดักจับข้อมูล HTTPS ของพลเมือง
- ใบรับรองดังกล่าวถูกเรียกว่า Qaznet Trust Certificate
- บริษัทเทคโนโลยีอย่าง Google, Mozilla และ Apple ได้บล็อกใบรับรองนี้เพื่อป้องกันการโจมตีแบบ Man-in-the-Middle
- ความพยายามในการบังคับใช้ใบรับรองเกิดขึ้นหลายครั้งระหว่างปี 2015 ถึง 2020
เหตุการณ์ความพยายามในการให้ผู้ใช้งานอินเทอร์เน็ตในประเทศคาซัคสถานติดตั้ง Root Certificate ของรัฐบาล เพื่อให้รัฐสามารถดักจับและถอดรหัสข้อมูลที่เข้ารหัสผ่านโปรโตคอล HTTPS ได้ ซึ่งเป็นรูปแบบหนึ่งของการโจมตีแบบ Man-in-the-Middle (MITM) ในระดับโครงสร้างพื้นฐานของประเทศ
จุดเริ่มต้นและวัตถุประสงค์
ในปี 2015 รัฐบาลคาซัคสถานได้สร้าง Root Certificate ซึ่งถูกเรียกในขณะนั้นว่าเป็น "ใบรับรองเพื่อความมั่นคงแห่งชาติ" (National Security Certificate) หากผู้ใช้งานติดตั้งใบรับรองนี้ลงในอุปกรณ์ของตน รัฐบาลจะสามารถดักจับ ถอดรหัส และเข้ารหัสข้อมูลใหม่สำหรับทราฟฟิกอินเทอร์เน็ตทั้งหมดที่ผ่านระบบที่รัฐควบคุมอยู่ ทำให้สามารถเข้าถึงข้อมูลส่วนตัวที่ปกติจะถูกปกป้องด้วยการเข้ารหัส HTTPS ได้
การบังคับใช้ Qaznet Trust Certificate
ในเดือนกรกฎาคม 2019 ผู้ให้บริการอินเทอร์เน็ต (ISP) ในคาซัคสถานเริ่มส่งข้อความแจ้งผู้ใช้งานว่าจำเป็นต้องติดตั้งใบรับรองที่ชื่อว่า Qaznet Trust Certificate ซึ่งออกโดยหน่วยงานออกใบรับรองของรัฐที่ชื่อว่า Qaznet Trust Network โดยมีเป้าหมายเบื้องต้นในการดักจับข้อมูลจากเว็บไซต์ยอดนิยม เช่น Google, Facebook และ Twitter
การตอบโต้จากผู้พัฒนาเว็บเบราว์เซอร์
การดำเนินการของรัฐบาลคาซัคสถานนำไปสู่การตอบโต้จากบริษัทเทคโนโลยีระดับโลกเพื่อปกป้องความเป็นส่วนตัวของผู้ใช้งาน:
- Google และ Mozilla: เมื่อวันที่ 21 สิงหาคม 2019 ทั้ง Chrome และ Firefox ได้ประกาศว่าเบราว์เซอร์ของตนจะไม่ยอมรับใบรับรองที่ออกโดยรัฐบาลคาซัคสถาน แม้ว่าผู้ใช้จะติดตั้งด้วยตนเองก็ตาม
- Apple: ประกาศดำเนินการในลักษณะเดียวกันกับเบราว์เซอร์ Safari
- Microsoft: ระบุว่าใบรับรองดังกล่าวไม่ได้อยู่ใน Trusted Root Store ของเบราว์เซอร์ และจะไม่มีผลใดๆ เว้นแต่ผู้ใช้จะทำการติดตั้งด้วยตนเอง
ความพยายามครั้งล่าสุด
ในเดือนธันวาคม 2020 รัฐบาลคาซัคสถานพยายามที่จะนำ Root Certificate กลับมาใช้อีกครั้งเป็นครั้งที่สาม ซึ่งส่งผลให้ผู้พัฒนาเบราว์เซอร์ประกาศยืนยันที่จะบล็อกความพยายามดังกล่าวโดยการทำให้ใบรับรองนั้นเป็นโมฆะในระบบของเบราว์เซอร์
คำถามที่พบบ่อย
การโจมตีแบบ Man-in-the-Middle ในกรณีนี้คืออะไร?
คือการที่รัฐบาลพยายามแทรกตัวอยู่ระหว่างผู้ใช้งานและเว็บไซต์ที่เข้าถึง โดยใช้ Root Certificate เพื่อถอดรหัสข้อมูลที่ควรจะเป็นความลับระหว่างผู้ใช้และเซิร์ฟเวอร์
ทำไม Root Certificate ของรัฐบาลถึงอันตราย?
เพราะหากติดตั้งแล้ว รัฐบาลจะสามารถอ่านข้อมูลที่เข้ารหัส HTTPS ได้ทั้งหมด รวมถึงรหัสผ่านและข้อมูลส่วนตัว โดยที่เบราว์เซอร์อาจไม่แจ้งเตือนผู้ใช้ว่ามีการดักฟังข้อมูล
ผู้พัฒนาเบราว์เซอร์จัดการกับปัญหานี้อย่างไร?
Google, Mozilla และ Apple ได้ทำการระบุว่าใบรับรองของรัฐบาลคาซัคสถานไม่น่าเชื่อถือ และสั่งให้เบราว์เซอร์ปฏิเสธการใช้งานใบรับรองนี้แม้ผู้ใช้จะติดตั้งลงในเครื่องก็ตาม


