นักวิจัยความปลอดภัยชาวโปแลนด์ Robert Kruczek และ Kamil Szczurowski เปิดเผยในงาน DEF CON 2026 ว่าการสแกนเว็บสาธารณะของโปแลนด์พบหน่วยงานที่ได้รับผลกระทบกว่า 10,000 แห่ง และเว็บไซต์ที่มีช่องโหว่ราว 250,000 แห่ง รวมถึงระบ... ช่องโหว่ร้ายแรงในระบบจัดการเนื้อหา Pad CMS ที่หมดอายุการสนับสนุนแล้ว ทำให้นักวิจัยสามารถเข้าถึงเ...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What vulnerabilities did Polish security researchers Robert Kruczek and Kamil Szczurowski discover across Poland's public web infrastructure. Article summary: Let me dig deeper into the TechCrunch article and other sources for specifics on the vulnerabilities, the Pad CMS issues, bug bounty gaps, and the broader attackNow let me get more details on the specific vulnerabilities. Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
ในงานประชุมความปลอดภัยไซเบอร์ DEF CON ที่ลาสเวกัส เมื่อวันที่ 7 สิงหาคม 2026 นักวิจัยความปลอดภัยชาวโปแลนด์ Robert Kruczek และ Kamil Szczurowski ได้นำเสนอผลการค้นพบที่น่าตกใจ: การสแกนโครงสร้างพื้นฐานเว็บสาธารณะของโปแลนด์อย่างกว้างขวางเผยให้เห็น หน่วยงานสาธารณะที่ได้รับผลกระทบกว่า 10,000 แห่ง และ เว็บไซต์ที่มีช่องโหว่ด้านความปลอดภัยราว 250,000 แห่ง รวมถึงระบบที่ใช้งานโดยสนามบิน โรงพยาบาล ศาล และหน่วยงานราชการ
นักวิจัยระบุช่องโหว่ร้ายแรงที่สำคัญหลายประการ:
ช่องโหว่ร้ายแรงใน Pad CMS — ระบบจัดการเนื้อหาที่ใช้กันอย่างแพร่หลาย ซึ่งถึง "จุดสิ้นสุดอายุการใช้งาน" (End of Life) แล้ว นักวิจัยสามารถเข้าถึงเว็บไซต์สาธารณะกว่า 300 แห่งได้โดยไม่ต้องใช้รหัสผ่าน ผู้จำหน่ายซอฟต์แวร์ปฏิเสธที่จะแก้ไขช่องโหว่เนื่องจากไม่มีการสนับสนุนอีกต่อไป
การบุกรุกระบบตุลาการในวงกว้าง — ช่องโหว่อีกช่องหนึ่งทำให้นักวิจัยสามารถเข้าถึงเว็บไซต์ที่ครอบคลุมประมาณ สองในสามของระบบตุลาการของโปแลนด์ หรือประมาณ 245 ศาล
ช่องโหว่ที่ใช้ประโยชน์ได้ง่ายอย่างแพร่หลาย — ช่องโหว่บางส่วนถูกอธิบายว่า "ง่ายมากที่จะใช้ประโยชน์" แต่ไม่ได้รับการปฏิบัติอย่างจริงจังจากผู้จำหน่ายซอฟต์แวร์ ซึ่งปฏิเสธรายงานช่องโหว่โดยมองว่าเป็นเพียง "ความไม่สะดวกเล็กน้อย"
Kruczek และ Szczurowski ชี้ให้เห็นถึงความล้มเหลวที่เชื่อมโยงกันสามประการที่ทำให้เกิดความเสี่ยงเหล่านี้:
ซอฟต์แวร์หมดอายุการสนับสนุน — Pad CMS และแพลตฟอร์มอื่นๆ ที่ไม่ได้รับการอัปเดตยังคงทำงานในบริการสาธารณะที่สำคัญแม้ว่าการสนับสนุนจากผู้จำหน่ายจะสิ้นสุดลงแล้วก็ตาม
ไม่มีโปรแกรม Bug Bounty หรือช่องทางการรายงานที่เป็นระบบ — การขาดโปรแกรม Bug Bounty อย่างเป็นทางการและช่องทางที่ปลอดภัยในการรายงานข้อบกพร่องด้านความปลอดภัยหมายความว่านักวิจัยและแฮกเกอร์ผู้มีจริยธรรมไม่มีเส้นทางที่ชัดเจนในการเปิดเผยปัญหา
รายงานช่องโหว่ถูกเพิกเฉย — เมื่อนักวิจัยรายงานสิ่งที่ค้นพบไปยังผู้จำหน่ายโดยตรง รายงานของพวกเขามักถูกมองข้ามหรือถูกมองว่าเป็นความไม่สะดวกเล็กน้อย แทนที่จะเป็นความเสี่ยงด้านความปลอดภัยที่สำคัญ
งานวิจัยนี้ถูกนำเสนอท่ามกลางฉากหลังของการโจมตีทางไซเบอร์ที่เชื่อว่าเป็นฝีมือรัฐรัสเซียซึ่งทวีความรุนแรงขึ้นต่อโครงสร้างพื้นฐานที่สำคัญของโปแลนด์ รูปแบบที่ Kruczek และ Szczurowski พบในโครงสร้างพื้นฐานเว็บสาธารณะนั้นเป็นจุดอ่อนเดียวกันที่กำลังถูกใช้เป็นอาวุธ:
การโจมตีแบบประสานงานมุ่งเป้าไปที่โครงสร้างพื้นฐานด้านพลังงานของโปแลนด์ รวมถึงการติดตั้งพลังงานลมและแสงอาทิตย์ 30 แห่ง และโรงไฟฟ้าพลังความร้อนร่วม (CHP) ขนาดใหญ่ การโจมตีนี้เชื่อว่าเป็นฝีมือของกลุ่ม Sandworm APT ที่ได้รับการสนับสนุนจากรัฐรัสเซีย และเกี่ยวข้องกับมัลแวร์ประเภท Wiper นับเป็นการโจมตีทางไซเบอร์ครั้งแรกต่อภาคพลังงานของโปแลนด์ที่มีเป้าหมายเพื่อทำลายล้างล้วนๆ
การโจมตีอีกครั้งที่ไม่ได้เปิดเผยก่อนหน้านี้เกิดขึ้นพร้อมกัน โดยพุ่งเป้าไปที่โรงไฟฟ้า CHP ขนาดเล็กที่ให้บริการประชาชน 50,000 คน ผู้โจมตีใช้ เทคนิค Private APN Pivot แบบใหม่ (การใช้เวกเตอร์นี้เป็นครั้งแรกในโลกในโลกแห่งความเป็นจริง) เข้าถึง WAGO PLC ที่ป้องกันด้วย ข้อมูลประจำตัวผู้ดูแลระบบเริ่มต้น และปิดระบบกังหันไอน้ำและระบบบำบัดน้ำ จากนั้นพวกเขาก่อวินาศกรรมอุปกรณ์เครือข่ายและทำลายบันทึกเพื่อขัดขวางการกู้คืน
แฮกเกอร์เจาะระบบโรงบำบัดน้ำอย่างน้อย 5 แห่งในโปแลนด์ในปี 2025 โดยเข้าถึงระบบควบคุมอุตสาหกรรม (ICS) ที่ควบคุมปั๊ม ตัวกรอง และการจ่ายสารเคมี ผู้โจมตีเปลี่ยนแปลงพารามิเตอร์การทำงานและเผยแพร่บันทึกบนโซเชียลมีเดีย
เวกเตอร์การโจมตีในทุกกรณีนั้นธรรมดามาก: รหัสผ่านเริ่มต้นและระบบควบคุมที่เชื่อมต่อกับอินเทอร์เน็ตโดยตรง หน่วยงานความมั่นคงภายในของโปแลนด์ (ABW) ได้แจ้งข้อกล่าวหาชาวรัสเซียสองคนอย่างเป็นทางการในข้อหาทำการโจมตีทางไซเบอร์ 17 ครั้งที่มุ่งเป้าไปที่โครงสร้างพื้นฐานที่สำคัญ รวมถึงโรงบำบัดน้ำและน้ำเสีย 7 แห่ง
ผลการค้นพบของ Kruczek และ Szczurowski แสดงให้เห็นว่า รูปแบบความอ่อนแอด้านความปลอดภัยแบบเดียวกัน — ซอฟต์แวร์หมดอายุ ไม่มีกลไกการรายงาน และรายงานช่องโหว่ที่ถูกเพิกเฉย — ที่ทำให้โครงสร้างพื้นฐานเว็บสาธารณะของโปแลนด์ถูกเปิดโปงนั้น สะท้อนถึงช่องโหว่ที่กำลังถูกใช้ประโยชน์อย่างแข็งขันในการโจมตีที่เชื่อว่าเป็นฝีมือรัสเซียต่อภาคพลังงานและน้ำของโปแลนด์ ข้อมูลประจำตัวที่อ่อนแอ ระบบที่ไม่ได้รับการอัปเดต และเครือข่ายที่ขาดการแบ่งแยก ล้วนเป็นเวกเตอร์การโจมตีโดยตรงทั้งในช่องโหว่ของโครงสร้างพื้นฐานเว็บและการโจมตีระดับ OT ที่ทำลายล้างในโรงไฟฟ้าและโรงบำบัดน้ำ
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
นักวิจัยความปลอดภัยชาวโปแลนด์ Robert Kruczek และ Kamil Szczurowski เปิดเผยในงาน DEF CON 2026 ว่าการสแกนเว็บสาธารณะของโปแลนด์พบหน่วยงานที่ได้รับผลกระทบกว่า 10,000 แห่ง และเว็บไซต์ที่มีช่องโหว่ราว 250,000 แห่ง รวมถึงระบ...
นักวิจัยความปลอดภัยชาวโปแลนด์ Robert Kruczek และ Kamil Szczurowski เปิดเผยในงาน DEF CON 2026 ว่าการสแกนเว็บสาธารณะของโปแลนด์พบหน่วยงานที่ได้รับผลกระทบกว่า 10,000 แห่ง และเว็บไซต์ที่มีช่องโหว่ราว 250,000 แห่ง รวมถึงระบ... ช่องโหว่ร้ายแรงในระบบจัดการเนื้อหา Pad CMS ที่หมดอายุการสนับสนุนแล้ว ทำให้นักวิจัยสามารถเข้าถึงเว็บไซต์ของรัฐกว่า 300 แห่งได้โดยไม่ต้องใช้รหัสผ่าน และอีกช่องโหว่หนึ่งทำให้เข้าถึงระบบของศาลในโปแลนด์ได้ถึงสองในสาม หรือป...
รูปแบบปัญหาเดียวกัน เช่น การใช้รหัสผ่านเริ่มต้น ระบบที่ไม่ได้รับการอัปเดต และเครือข่ายที่ขาดการแบ่งแยก คือช่องทางที่ถูกใช้ในการโจมตีที่เชื่อว่าเป็นฝีมือรัสเซียต่อภาคพลังงานของโปแลนด์ (ธันวาคม 2025) และโรงบำบัดน้ำเสียอ...