easyjson ซอฟต์แวร์ Open Source ที่อาจเป็นช่องโหว่ความมั่นคงระดับชาติของสหรัฐฯ

ในโลกของเทคโนโลยีปัจจุบัน Open Source Software (OSS) หรือซอฟต์แวร์รหัสเปิด ซึ่งอนุญาตให้ใครก็ได้เข้าถึงและแก้ไขโค้ดได้ กลายเป็นรากฐานสำคัญของระบบดิจิทัลทั่วโลก อย่างไรก็ตาม ความโปร่งใสนี้กำลังถูกตั้งคำถามเมื่อปัจจัยด้านภูมิรัฐศาสตร์เข้ามาเกี่ยวข้อง โดยเฉพาะกรณีของ easyjson เครื่องมือช่วยจัดการข้อมูล (Code Serialization) สำหรับภาษา Go ที่ถูกนำไปใช้อย่างแพร่หลายในระบบคลาวด์

นักวิจัยจาก Hunted Labs ได้ออกมาเตือนว่า easyjson อาจกลายเป็นความเสี่ยงด้านความมั่นคงที่ "ฝังรากลึก" สำหรับสหรัฐอเมริกา เนื่องจากซอฟต์แวร์ตัวนี้มีความเชื่อมโยงกับบริษัทในรัสเซียและได้รับการดูแลโดยนักพัฒนาที่พำนักอยู่ในมอสโก ซึ่งอาจถูกใช้เป็นเครื่องมือในการจารกรรมข้อมูลหรือโจมตีโครงสร้างพื้นฐานที่สำคัญในอนาคต

ความเชื่อมโยงระหว่าง easyjson และเครมลิน

ประเด็นที่น่ากังวลไม่ได้อยู่ที่ตัวโค้ดเพียงอย่างเดียว แต่อยู่ที่ ผู้ถือครอง โดย easyjson ถูกโฮสต์อยู่บน GitHub ผ่านบัญชีของ MailRu ซึ่งปัจจุบันเป็นส่วนหนึ่งของ VK Group บริษัทโซเชียลมีเดียยักษ์ใหญ่ของรัสเซียที่เปรียบได้กับ Facebook

สิ่งที่ทำให้สถานการณ์นี้เปราะบางคือ Vladimir Kiriyenko ซีอีโอของ VK Group ซึ่งเป็นบุตรชายของที่ปรึกษาใกล้ชิดของประธานาธิบดีวลาดิเมียร์ ปูติน ได้ถูกสหรัฐฯ ประกาศคว่ำบาตรเมื่อเดือนกุมภาพันธ์ 2022 แม้ว่าตัวบริษัท VK Group จะไม่ได้ถูกคว่ำบาตรโดยตรง แต่ความสัมพันธ์ที่ใกล้ชิดกับรัฐบาลรัสเซียทำให้ผู้เชี่ยวชาญด้านความมั่นคงกังวลว่าซอฟต์แวร์นี้อาจถูกใช้เป็น "เซลล์นิ่ง" (Sleeper Cell) เพื่อรอเวลาโจมตี

Image may contain Electronics Hardware Computer Adult Person Server Clothing Footwear Shoe and Computer Hardware

ความเสี่ยงในห่วงโซ่อุปทานซอฟต์แวร์ (Supply Chain Attack)

แม้ว่าในปัจจุบัน Hunted Labs จะยังไม่พบช่องโหว่หรือโค้ดอันตรายใน easyjson แต่ George Barnes อดีตรองผู้อำนวยการ NSA ชี้ให้เห็นว่านี่คือโอกาสที่สมบูรณ์แบบสำหรับหน่วยงานข่าวกรองรัสเซียอย่าง GRU หรือ FSB ในการแทรกซึม เนื่องจากซอฟต์แวร์นี้ถูกใช้งานอย่างกว้างขวางในหลายภาคส่วน

  • กระทรวงกลาโหมสหรัฐฯ: มีการนำ easyjson ไปใช้ในระบบซอฟต์แวร์
  • ภาคการเงินและเทคโนโลยี: ใช้ในระบบโครงสร้างพื้นฐานคลาวด์
  • ภาคสาธารณสุข: มีการใช้งานในซอฟต์แวร์ด้านการแพทย์

เหตุการณ์นี้สะท้อนถึงภัยคุกคามแบบ Supply Chain Attack หรือการโจมตีผ่านห่วงโซ่อุปทาน ซึ่งผู้โจมตีจะแอบฝังโค้ดอันตรายไว้ในซอฟต์แวร์ที่ได้รับความเชื่อถือ ตัวอย่างที่ชัดเจนคือกรณีของ XZ Utils ที่ผู้โจมตีใช้เวลาสร้างความเชื่อใจนานถึง 2 ปีก่อนจะแอบติดตั้ง Backdoor (ประตูหลัง) เพื่อเข้าถึงระบบโดยไม่ได้รับอนุญาต

ข้อเท็จจริงสำคัญ

  • easyjson คือเครื่องมือ Serialization สำหรับภาษา Go ที่ใช้ในระบบ Cloud Native
  • ความเชื่อมโยง: ดูแลโดยนักพัฒนาในมอสโก และเป็นสมบัติของ VK Group
  • สถานะปัจจุบัน: ยังไม่พบช่องโหว่ในโค้ด แต่มีความเสี่ยงเชิงยุทธศาสตร์จากผู้ควบคุม
  • ผลกระทบ: ถูกใช้งานในหน่วยงานความมั่นคงและโครงสร้างพื้นฐานสำคัญของสหรัฐฯ
  • แนวโน้ม: โลก Open Source เริ่มเข้มงวดเรื่องที่มาของนักพัฒนามากขึ้นเนื่องจากปัญหาการคว่ำบาตร
สรุปความเสี่ยงและสถานะของ easyjson
หัวข้อ รายละเอียด
ประเภทซอฟต์แวร์ Open Source (Code Serialization Tool)
ภาษาที่ใช้ Go
ผู้ดูแล/เจ้าของ VK Group (รัสเซีย)
ระดับความเสี่ยงทางเทคนิค ต่ำ (ยังไม่พบช่องโหว่)
ระดับความเสี่ยงทางยุทธศาสตร์ สูง (เชื่อมโยงกับบุคคลที่ถูกคว่ำบาตร)

คำถามที่พบบ่อย

easyjson มีไวรัสหรือมัลแวร์แฝงอยู่หรือไม่?

จากการตรวจสอบของ Hunted Labs ในปัจจุบัน ยังไม่พบช่องโหว่หรือโค้ดที่เป็นอันตราย ภายใน easyjson แต่ความกังวลอยู่ที่ความเป็นไปได้ที่ผู้ดูแลอาจแก้ไขโค้ดในอนาคตเพื่อจุดประสงค์ในการจารกรรม

ทำไมการที่นักพัฒนาอยู่ในรัสเซียถึงเป็นปัญหา?

ในบริบทของความขัดแย้งทางภูมิรัฐศาสตร์ หน่วยงานความมั่นคงกังวลว่ารัฐบาลรัสเซียอาจกดดันหรือสั่งการให้นักพัฒนาในประเทศสร้างช่องโหว่ในซอฟต์แวร์ที่ประเทศเป้าหมายใช้งาน เพื่อใช้ในการโจมตีทางไซเบอร์

เราควรเลิกใช้ซอฟต์แวร์ Open Source หรือไม่?

ผู้เชี่ยวชาญไม่ได้แนะนำให้เลิกใช้ แต่แนะนำให้ ตัดสินใจบนพื้นฐานของความเสี่ยง (Risk-informed decisions) โดยการตรวจสอบที่มา (Provenance) ของซอฟต์แวร์และประเมินความสำคัญของระบบที่นำไปใช้

หน่วยงานรัฐบาลสหรัฐฯ มีท่าทีอย่างไรต่อเรื่องนี้?

NSA และ CISA ไม่ได้ให้ความเห็นโดยตรงเกี่ยวกับ easyjson แต่ NSA ยืนยันว่าพร้อมรับข้อมูลจากภาคเอกชนเพื่อนำมาวิเคราะห์และหาแนวทางป้องกันร่วมกับชุมชนไซเบอร์