← กลับไปยังบทความทั้งหมด

การโจมตีแบบ Man-in-the-Middle โดยรัฐบาลคาซัคสถาน

สรุปใจความสำคัญ

  • รัฐบาลคาซัคสถานพยายามใช้ Root Certificate เพื่อดักจับข้อมูล HTTPS ของพลเมือง
  • ใบรับรองดังกล่าวถูกเรียกว่า Qaznet Trust Certificate
  • บริษัทเทคโนโลยีอย่าง Google, Mozilla และ Apple ได้บล็อกใบรับรองนี้เพื่อป้องกันการโจมตีแบบ Man-in-the-Middle
  • ความพยายามในการบังคับใช้ใบรับรองเกิดขึ้นหลายครั้งระหว่างปี 2015 ถึง 2020

เหตุการณ์ความพยายามในการให้ผู้ใช้งานอินเทอร์เน็ตในประเทศคาซัคสถานติดตั้ง Root Certificate ของรัฐบาล เพื่อให้รัฐสามารถดักจับและถอดรหัสข้อมูลที่เข้ารหัสผ่านโปรโตคอล HTTPS ได้ ซึ่งเป็นรูปแบบหนึ่งของการโจมตีแบบ Man-in-the-Middle (MITM) ในระดับโครงสร้างพื้นฐานของประเทศ

จุดเริ่มต้นและวัตถุประสงค์

ในปี 2015 รัฐบาลคาซัคสถานได้สร้าง Root Certificate ซึ่งถูกเรียกในขณะนั้นว่าเป็น "ใบรับรองเพื่อความมั่นคงแห่งชาติ" (National Security Certificate) หากผู้ใช้งานติดตั้งใบรับรองนี้ลงในอุปกรณ์ของตน รัฐบาลจะสามารถดักจับ ถอดรหัส และเข้ารหัสข้อมูลใหม่สำหรับทราฟฟิกอินเทอร์เน็ตทั้งหมดที่ผ่านระบบที่รัฐควบคุมอยู่ ทำให้สามารถเข้าถึงข้อมูลส่วนตัวที่ปกติจะถูกปกป้องด้วยการเข้ารหัส HTTPS ได้

การบังคับใช้ Qaznet Trust Certificate

ในเดือนกรกฎาคม 2019 ผู้ให้บริการอินเทอร์เน็ต (ISP) ในคาซัคสถานเริ่มส่งข้อความแจ้งผู้ใช้งานว่าจำเป็นต้องติดตั้งใบรับรองที่ชื่อว่า Qaznet Trust Certificate ซึ่งออกโดยหน่วยงานออกใบรับรองของรัฐที่ชื่อว่า Qaznet Trust Network โดยมีเป้าหมายเบื้องต้นในการดักจับข้อมูลจากเว็บไซต์ยอดนิยม เช่น Google, Facebook และ Twitter

การตอบโต้จากผู้พัฒนาเว็บเบราว์เซอร์

การดำเนินการของรัฐบาลคาซัคสถานนำไปสู่การตอบโต้จากบริษัทเทคโนโลยีระดับโลกเพื่อปกป้องความเป็นส่วนตัวของผู้ใช้งาน:

  • Google และ Mozilla: เมื่อวันที่ 21 สิงหาคม 2019 ทั้ง Chrome และ Firefox ได้ประกาศว่าเบราว์เซอร์ของตนจะไม่ยอมรับใบรับรองที่ออกโดยรัฐบาลคาซัคสถาน แม้ว่าผู้ใช้จะติดตั้งด้วยตนเองก็ตาม
  • Apple: ประกาศดำเนินการในลักษณะเดียวกันกับเบราว์เซอร์ Safari
  • Microsoft: ระบุว่าใบรับรองดังกล่าวไม่ได้อยู่ใน Trusted Root Store ของเบราว์เซอร์ และจะไม่มีผลใดๆ เว้นแต่ผู้ใช้จะทำการติดตั้งด้วยตนเอง

ความพยายามครั้งล่าสุด

ในเดือนธันวาคม 2020 รัฐบาลคาซัคสถานพยายามที่จะนำ Root Certificate กลับมาใช้อีกครั้งเป็นครั้งที่สาม ซึ่งส่งผลให้ผู้พัฒนาเบราว์เซอร์ประกาศยืนยันที่จะบล็อกความพยายามดังกล่าวโดยการทำให้ใบรับรองนั้นเป็นโมฆะในระบบของเบราว์เซอร์

คำถามที่พบบ่อย

การโจมตีแบบ Man-in-the-Middle ในกรณีนี้คืออะไร?

คือการที่รัฐบาลพยายามแทรกตัวอยู่ระหว่างผู้ใช้งานและเว็บไซต์ที่เข้าถึง โดยใช้ Root Certificate เพื่อถอดรหัสข้อมูลที่ควรจะเป็นความลับระหว่างผู้ใช้และเซิร์ฟเวอร์

ทำไม Root Certificate ของรัฐบาลถึงอันตราย?

เพราะหากติดตั้งแล้ว รัฐบาลจะสามารถอ่านข้อมูลที่เข้ารหัส HTTPS ได้ทั้งหมด รวมถึงรหัสผ่านและข้อมูลส่วนตัว โดยที่เบราว์เซอร์อาจไม่แจ้งเตือนผู้ใช้ว่ามีการดักฟังข้อมูล

ผู้พัฒนาเบราว์เซอร์จัดการกับปัญหานี้อย่างไร?

Google, Mozilla และ Apple ได้ทำการระบุว่าใบรับรองของรัฐบาลคาซัคสถานไม่น่าเชื่อถือ และสั่งให้เบราว์เซอร์ปฏิเสธการใช้งานใบรับรองนี้แม้ผู้ใช้จะติดตั้งลงในเครื่องก็ตาม