ข้อมูลชีวมาตรตำรวจอินเดียรั่วไหล ความเสี่ยงร้ายแรงที่เปลี่ยนคืนไม่ได้
เหตุการณ์ความปลอดภัยทางไซเบอร์ครั้งใหญ่เกิดขึ้นในอินเดีย เมื่อข้อมูลส่วนบุคคลที่มีความอ่อนไหวสูงของเจ้าหน้าที่บังคับใช้กฎหมายและผู้สมัครเข้าทำงานในกรมตำรวจจำนวนมากถูกเปิดเผยสู่สาธารณะ ข้อมูลที่หลุดออกไปไม่ใช่เพียงแค่ชื่อหรือที่อยู่ แต่เป็น ข้อมูลชีวมาตร (Biometric Data) หรือข้อมูลทางกายภาพเฉพาะบุคคลที่ใช้ในการยืนยันตัวตน ซึ่งไม่สามารถเปลี่ยนแปลงได้ตลอดชีวิต
Jeremiah Fowler นักวิจัยด้านความปลอดภัย ได้ตรวจพบไฟล์ข้อมูลจำนวนมหาศาลบนเซิร์ฟเวอร์ที่ตั้งค่าผิดพลาดของบริษัท ThoughtGreen Technologies ซึ่งเป็นบริษัทด้านไอทีที่มีสาขาในอินเดีย ออสเตรเลีย และสหรัฐอเมริกา โดยพบเอกสารกว่า 1.6 ล้านฉบับ รวมขนาดข้อมูลเกือบ 500 กิกะไบต์ ครอบคลุมช่วงปี 2021 จนถึงต้นเดือนเมษายนที่ผ่านมา
รายละเอียดข้อมูลที่ถูกจารกรรม
ข้อมูลที่รั่วไหลครั้งนี้มีความหลากหลายและลึกซึ้งถึงระดับอัตลักษณ์บุคคล โดยพบว่ามีเอกสารที่เกี่ยวข้องกับเจ้าหน้าที่ตำรวจและบุคลากรทางทหารเป็นจำนวนมาก ซึ่งรวมถึง:
- ลายนิ้วมือ และภาพสแกนใบหน้า
- ลายเซ็น และรูปถ่ายประจำตัว
- รายละเอียดตำหนิรูปพรรณ เช่น ตำแหน่งไฝบนจมูก หรือรอยแผลเป็นที่คาง
- เอกสารสำคัญ เช่น สูติบัตร วุฒิการศึกษา และใบสมัครงาน
- ข้อมูลการทดสอบสมรรถภาพทางกาย (Physical Efficiency Tests) ของเจ้าหน้าที่ตำรวจกว่า 2.8 แสนฉบับ
นอกจากนี้ Fowler ยังพบโฟลเดอร์ข้อมูลใบหน้าขนาด 8 GB ซึ่งมีภาพถ่ายที่ถูกประมวลผลด้วยระบบคอมพิวเตอร์เพื่อวัดระยะห่างระหว่างจุดต่างๆ บนใบหน้า ซึ่งเป็นเทคนิคที่ใช้ในระบบจดจำใบหน้า (Face Recognition) เพื่อระบุตัวตนบุคคล

ผลกระทบและความเสี่ยงในระยะยาว
ความน่ากังวลที่สุดของเหตุการณ์นี้คือ ข้อมูลชีวมาตรไม่สามารถเปลี่ยนแปลงได้ ต่างจากรหัสผ่านหรือเลขบัญชีธนาคารที่หากรั่วไหลก็สามารถเปลี่ยนใหม่ได้ แต่ลายนิ้วมือและโครงสร้างใบหน้าจะติดตัวบุคคลนั้นไปตลอดชีวิต ทำให้ผู้เสียหายตกเป็นเป้าหมายของการโจรกรรมอัตลักษณ์ (Identity Theft) ได้ในอนาคต
Prateek Waghre จากมูลนิธิ Internet Freedom Foundation ระบุว่า เนื่องจากระบบตรวจสอบสิทธิ์ของข้าราชการและเจ้าหน้าที่รัฐในอินเดียพึ่งพาระบบชีวมาตรเป็นหลัก การที่ข้อมูลเหล่านี้หลุดออกไปจึงเปิดช่องโหว่ให้มิจฉาชีพสามารถปลอมแปลงตัวตนเพื่อเข้าถึงข้อมูลลับของทางราชการที่บุคคลทั่วไปไม่ควรเข้าถึงได้
| หัวข้อ | รายละเอียด |
|---|---|
| ปริมาณข้อมูล | ประมาณ 500 GB (เอกสาร 1.6 ล้านฉบับ) |
| กลุ่มผู้เสียหาย | ตำรวจ, ทหาร, ครู และพนักงานรถไฟในอินเดีย |
| ประเภทข้อมูลที่หลุด | ลายนิ้วมือ, สแกนใบหน้า, ตำหนิรูปพรรณ, เอกสารราชการ |
| สาเหตุ | เซิร์ฟเวอร์ของบริษัท Outsource ตั้งค่าความปลอดภัยผิดพลาด |
| ช่องทางการแพร่กระจาย | เว็บเซิร์ฟเวอร์ที่เปิดสาธารณะ และกลุ่ม Telegram |
ข้อเท็จจริงสำคัญ
- ข้อมูลชีวมาตรที่รั่วไหลรวมถึงลายนิ้วมือและภาพสแกนใบหน้า ซึ่งไม่สามารถเปลี่ยนแปลงได้
- พบการประกาศขายข้อมูลตำรวจอินเดียในแอปพลิเคชัน Telegram หลังจากเซิร์ฟเวอร์ถูกปิดลง
- บริษัท ThoughtGreen Technologies ยืนยันว่าได้ดำเนินการแก้ไขและแจ้งความกับเจ้าหน้าที่แล้ว แต่ปฏิเสธว่าข้อมูลที่ขายใน Telegram ไม่ใช่ของบริษัท
- ผู้เชี่ยวชาญชี้ว่ากฎหมายคุ้มครองข้อมูลของอินเดียยังขาดความเข้มงวดในการควบคุมการจัดเก็บข้อมูลของบริษัทเอกชน
คำถามที่พบบ่อย
ข้อมูลชีวมาตร (Biometric Data) คืออะไร และทำไมถึงอันตรายเมื่อรั่วไหล?
คือข้อมูลทางกายภาพเฉพาะตัว เช่น ลายนิ้วมือ ม่านตา หรือโครงสร้างใบหน้า ความอันตรายคือข้อมูลเหล่านี้ไม่สามารถเปลี่ยนได้เหมือนรหัสผ่าน หากถูกขโมยไป มิจฉาชีพสามารถใช้ปลอมแปลงตัวตนเพื่อเข้าถึงระบบรักษาความปลอดภัยได้ตลอดไป
ใครคือผู้ที่ได้รับผลกระทบจากเหตุการณ์นี้บ้าง?
ผู้ได้รับผลกระทบหลักคือเจ้าหน้าที่ตำรวจและบุคลากรทางทหารของอินเดีย รวมถึงผู้สมัครงานในตำแหน่งดังกล่าว นอกจากนี้ยังมีข้อมูลของครูและพนักงานรถไฟรั่วไหลออกมาด้วย
ข้อมูลเหล่านี้ถูกนำไปใช้ในทางที่ผิดอย่างไรได้บ้าง?
อาชญากรไซเบอร์สามารถนำข้อมูลไปใช้ในการโจรกรรมอัตลักษณ์ เพื่อปลอมตัวเป็นเจ้าหน้าที่รัฐเข้าถึงข้อมูลลับ หรือใช้ในการแบล็กเมล์และฉ้อโกงในรูปแบบต่างๆ
บริษัทที่ทำข้อมูลหลุดมีการตอบสนองอย่างไร?
ThoughtGreen Technologies ระบุว่าได้ดำเนินการปิดกั้นการเข้าถึงข้อมูลและกำลังตรวจสอบหาสาเหตุอย่างละเอียด พร้อมทั้งแจ้งเรื่องไปยังเจ้าหน้าที่บังคับใช้กฎหมายในอินเดียแล้ว
เหตุการณ์นี้สะท้อนถึงปัญหาอะไรในระดับสากล?
สะท้อนถึงความเสี่ยงของการส่งต่อข้อมูลอ่อนไหวให้บริษัทภายนอก (Third-party) ดูแล ซึ่งทำให้หน่วยงานต้นสังกัดสูญเสียการควบคุมข้อมูล และชี้ให้เห็นว่าหลายประเทศยังขาดมาตรการจัดเก็บข้อมูลชีวมาตรที่รัดกุมเพียงพอ



