easyjson ซอฟต์แวร์ Open Source ที่อาจเป็นช่องโหว่ความมั่นคงระดับชาติของสหรัฐฯ
ในโลกของเทคโนโลยีปัจจุบัน Open Source Software (OSS) หรือซอฟต์แวร์รหัสเปิด ซึ่งอนุญาตให้ใครก็ได้เข้าถึงและแก้ไขโค้ดได้ กลายเป็นรากฐานสำคัญของระบบดิจิทัลทั่วโลก อย่างไรก็ตาม ความโปร่งใสนี้กำลังถูกตั้งคำถามเมื่อปัจจัยด้านภูมิรัฐศาสตร์เข้ามาเกี่ยวข้อง โดยเฉพาะกรณีของ easyjson เครื่องมือช่วยจัดการข้อมูล (Code Serialization) สำหรับภาษา Go ที่ถูกนำไปใช้อย่างแพร่หลายในระบบคลาวด์
นักวิจัยจาก Hunted Labs ได้ออกมาเตือนว่า easyjson อาจกลายเป็นความเสี่ยงด้านความมั่นคงที่ "ฝังรากลึก" สำหรับสหรัฐอเมริกา เนื่องจากซอฟต์แวร์ตัวนี้มีความเชื่อมโยงกับบริษัทในรัสเซียและได้รับการดูแลโดยนักพัฒนาที่พำนักอยู่ในมอสโก ซึ่งอาจถูกใช้เป็นเครื่องมือในการจารกรรมข้อมูลหรือโจมตีโครงสร้างพื้นฐานที่สำคัญในอนาคต
ความเชื่อมโยงระหว่าง easyjson และเครมลิน
ประเด็นที่น่ากังวลไม่ได้อยู่ที่ตัวโค้ดเพียงอย่างเดียว แต่อยู่ที่ ผู้ถือครอง โดย easyjson ถูกโฮสต์อยู่บน GitHub ผ่านบัญชีของ MailRu ซึ่งปัจจุบันเป็นส่วนหนึ่งของ VK Group บริษัทโซเชียลมีเดียยักษ์ใหญ่ของรัสเซียที่เปรียบได้กับ Facebook
สิ่งที่ทำให้สถานการณ์นี้เปราะบางคือ Vladimir Kiriyenko ซีอีโอของ VK Group ซึ่งเป็นบุตรชายของที่ปรึกษาใกล้ชิดของประธานาธิบดีวลาดิเมียร์ ปูติน ได้ถูกสหรัฐฯ ประกาศคว่ำบาตรเมื่อเดือนกุมภาพันธ์ 2022 แม้ว่าตัวบริษัท VK Group จะไม่ได้ถูกคว่ำบาตรโดยตรง แต่ความสัมพันธ์ที่ใกล้ชิดกับรัฐบาลรัสเซียทำให้ผู้เชี่ยวชาญด้านความมั่นคงกังวลว่าซอฟต์แวร์นี้อาจถูกใช้เป็น "เซลล์นิ่ง" (Sleeper Cell) เพื่อรอเวลาโจมตี

ความเสี่ยงในห่วงโซ่อุปทานซอฟต์แวร์ (Supply Chain Attack)
แม้ว่าในปัจจุบัน Hunted Labs จะยังไม่พบช่องโหว่หรือโค้ดอันตรายใน easyjson แต่ George Barnes อดีตรองผู้อำนวยการ NSA ชี้ให้เห็นว่านี่คือโอกาสที่สมบูรณ์แบบสำหรับหน่วยงานข่าวกรองรัสเซียอย่าง GRU หรือ FSB ในการแทรกซึม เนื่องจากซอฟต์แวร์นี้ถูกใช้งานอย่างกว้างขวางในหลายภาคส่วน
- กระทรวงกลาโหมสหรัฐฯ: มีการนำ easyjson ไปใช้ในระบบซอฟต์แวร์
- ภาคการเงินและเทคโนโลยี: ใช้ในระบบโครงสร้างพื้นฐานคลาวด์
- ภาคสาธารณสุข: มีการใช้งานในซอฟต์แวร์ด้านการแพทย์
เหตุการณ์นี้สะท้อนถึงภัยคุกคามแบบ Supply Chain Attack หรือการโจมตีผ่านห่วงโซ่อุปทาน ซึ่งผู้โจมตีจะแอบฝังโค้ดอันตรายไว้ในซอฟต์แวร์ที่ได้รับความเชื่อถือ ตัวอย่างที่ชัดเจนคือกรณีของ XZ Utils ที่ผู้โจมตีใช้เวลาสร้างความเชื่อใจนานถึง 2 ปีก่อนจะแอบติดตั้ง Backdoor (ประตูหลัง) เพื่อเข้าถึงระบบโดยไม่ได้รับอนุญาต
ข้อเท็จจริงสำคัญ
- easyjson คือเครื่องมือ Serialization สำหรับภาษา Go ที่ใช้ในระบบ Cloud Native
- ความเชื่อมโยง: ดูแลโดยนักพัฒนาในมอสโก และเป็นสมบัติของ VK Group
- สถานะปัจจุบัน: ยังไม่พบช่องโหว่ในโค้ด แต่มีความเสี่ยงเชิงยุทธศาสตร์จากผู้ควบคุม
- ผลกระทบ: ถูกใช้งานในหน่วยงานความมั่นคงและโครงสร้างพื้นฐานสำคัญของสหรัฐฯ
- แนวโน้ม: โลก Open Source เริ่มเข้มงวดเรื่องที่มาของนักพัฒนามากขึ้นเนื่องจากปัญหาการคว่ำบาตร
| หัวข้อ | รายละเอียด |
|---|---|
| ประเภทซอฟต์แวร์ | Open Source (Code Serialization Tool) |
| ภาษาที่ใช้ | Go |
| ผู้ดูแล/เจ้าของ | VK Group (รัสเซีย) |
| ระดับความเสี่ยงทางเทคนิค | ต่ำ (ยังไม่พบช่องโหว่) |
| ระดับความเสี่ยงทางยุทธศาสตร์ | สูง (เชื่อมโยงกับบุคคลที่ถูกคว่ำบาตร) |
คำถามที่พบบ่อย
easyjson มีไวรัสหรือมัลแวร์แฝงอยู่หรือไม่?
จากการตรวจสอบของ Hunted Labs ในปัจจุบัน ยังไม่พบช่องโหว่หรือโค้ดที่เป็นอันตราย ภายใน easyjson แต่ความกังวลอยู่ที่ความเป็นไปได้ที่ผู้ดูแลอาจแก้ไขโค้ดในอนาคตเพื่อจุดประสงค์ในการจารกรรม
ทำไมการที่นักพัฒนาอยู่ในรัสเซียถึงเป็นปัญหา?
ในบริบทของความขัดแย้งทางภูมิรัฐศาสตร์ หน่วยงานความมั่นคงกังวลว่ารัฐบาลรัสเซียอาจกดดันหรือสั่งการให้นักพัฒนาในประเทศสร้างช่องโหว่ในซอฟต์แวร์ที่ประเทศเป้าหมายใช้งาน เพื่อใช้ในการโจมตีทางไซเบอร์
เราควรเลิกใช้ซอฟต์แวร์ Open Source หรือไม่?
ผู้เชี่ยวชาญไม่ได้แนะนำให้เลิกใช้ แต่แนะนำให้ ตัดสินใจบนพื้นฐานของความเสี่ยง (Risk-informed decisions) โดยการตรวจสอบที่มา (Provenance) ของซอฟต์แวร์และประเมินความสำคัญของระบบที่นำไปใช้
หน่วยงานรัฐบาลสหรัฐฯ มีท่าทีอย่างไรต่อเรื่องนี้?
NSA และ CISA ไม่ได้ให้ความเห็นโดยตรงเกี่ยวกับ easyjson แต่ NSA ยืนยันว่าพร้อมรับข้อมูลจากภาคเอกชนเพื่อนำมาวิเคราะห์และหาแนวทางป้องกันร่วมกับชุมชนไซเบอร์



