ข้อมูลชีวมาตรตำรวจอินเดียรั่วไหล ความเสี่ยงร้ายแรงที่เปลี่ยนคืนไม่ได้

เหตุการณ์ความปลอดภัยทางไซเบอร์ครั้งใหญ่เกิดขึ้นในอินเดีย เมื่อข้อมูลส่วนบุคคลที่มีความอ่อนไหวสูงของเจ้าหน้าที่บังคับใช้กฎหมายและผู้สมัครเข้าทำงานในกรมตำรวจจำนวนมากถูกเปิดเผยสู่สาธารณะ ข้อมูลที่หลุดออกไปไม่ใช่เพียงแค่ชื่อหรือที่อยู่ แต่เป็น ข้อมูลชีวมาตร (Biometric Data) หรือข้อมูลทางกายภาพเฉพาะบุคคลที่ใช้ในการยืนยันตัวตน ซึ่งไม่สามารถเปลี่ยนแปลงได้ตลอดชีวิต

Jeremiah Fowler นักวิจัยด้านความปลอดภัย ได้ตรวจพบไฟล์ข้อมูลจำนวนมหาศาลบนเซิร์ฟเวอร์ที่ตั้งค่าผิดพลาดของบริษัท ThoughtGreen Technologies ซึ่งเป็นบริษัทด้านไอทีที่มีสาขาในอินเดีย ออสเตรเลีย และสหรัฐอเมริกา โดยพบเอกสารกว่า 1.6 ล้านฉบับ รวมขนาดข้อมูลเกือบ 500 กิกะไบต์ ครอบคลุมช่วงปี 2021 จนถึงต้นเดือนเมษายนที่ผ่านมา

รายละเอียดข้อมูลที่ถูกจารกรรม

ข้อมูลที่รั่วไหลครั้งนี้มีความหลากหลายและลึกซึ้งถึงระดับอัตลักษณ์บุคคล โดยพบว่ามีเอกสารที่เกี่ยวข้องกับเจ้าหน้าที่ตำรวจและบุคลากรทางทหารเป็นจำนวนมาก ซึ่งรวมถึง:

  • ลายนิ้วมือ และภาพสแกนใบหน้า
  • ลายเซ็น และรูปถ่ายประจำตัว
  • รายละเอียดตำหนิรูปพรรณ เช่น ตำแหน่งไฝบนจมูก หรือรอยแผลเป็นที่คาง
  • เอกสารสำคัญ เช่น สูติบัตร วุฒิการศึกษา และใบสมัครงาน
  • ข้อมูลการทดสอบสมรรถภาพทางกาย (Physical Efficiency Tests) ของเจ้าหน้าที่ตำรวจกว่า 2.8 แสนฉบับ

นอกจากนี้ Fowler ยังพบโฟลเดอร์ข้อมูลใบหน้าขนาด 8 GB ซึ่งมีภาพถ่ายที่ถูกประมวลผลด้วยระบบคอมพิวเตอร์เพื่อวัดระยะห่างระหว่างจุดต่างๆ บนใบหน้า ซึ่งเป็นเทคนิคที่ใช้ในระบบจดจำใบหน้า (Face Recognition) เพื่อระบุตัวตนบุคคล

Image 7

ผลกระทบและความเสี่ยงในระยะยาว

ความน่ากังวลที่สุดของเหตุการณ์นี้คือ ข้อมูลชีวมาตรไม่สามารถเปลี่ยนแปลงได้ ต่างจากรหัสผ่านหรือเลขบัญชีธนาคารที่หากรั่วไหลก็สามารถเปลี่ยนใหม่ได้ แต่ลายนิ้วมือและโครงสร้างใบหน้าจะติดตัวบุคคลนั้นไปตลอดชีวิต ทำให้ผู้เสียหายตกเป็นเป้าหมายของการโจรกรรมอัตลักษณ์ (Identity Theft) ได้ในอนาคต

Prateek Waghre จากมูลนิธิ Internet Freedom Foundation ระบุว่า เนื่องจากระบบตรวจสอบสิทธิ์ของข้าราชการและเจ้าหน้าที่รัฐในอินเดียพึ่งพาระบบชีวมาตรเป็นหลัก การที่ข้อมูลเหล่านี้หลุดออกไปจึงเปิดช่องโหว่ให้มิจฉาชีพสามารถปลอมแปลงตัวตนเพื่อเข้าถึงข้อมูลลับของทางราชการที่บุคคลทั่วไปไม่ควรเข้าถึงได้

สรุปรายละเอียดเหตุการณ์ข้อมูลรั่วไหลของ ThoughtGreen Technologies
หัวข้อ รายละเอียด
ปริมาณข้อมูล ประมาณ 500 GB (เอกสาร 1.6 ล้านฉบับ)
กลุ่มผู้เสียหาย ตำรวจ, ทหาร, ครู และพนักงานรถไฟในอินเดีย
ประเภทข้อมูลที่หลุด ลายนิ้วมือ, สแกนใบหน้า, ตำหนิรูปพรรณ, เอกสารราชการ
สาเหตุ เซิร์ฟเวอร์ของบริษัท Outsource ตั้งค่าความปลอดภัยผิดพลาด
ช่องทางการแพร่กระจาย เว็บเซิร์ฟเวอร์ที่เปิดสาธารณะ และกลุ่ม Telegram

ข้อเท็จจริงสำคัญ

  • ข้อมูลชีวมาตรที่รั่วไหลรวมถึงลายนิ้วมือและภาพสแกนใบหน้า ซึ่งไม่สามารถเปลี่ยนแปลงได้
  • พบการประกาศขายข้อมูลตำรวจอินเดียในแอปพลิเคชัน Telegram หลังจากเซิร์ฟเวอร์ถูกปิดลง
  • บริษัท ThoughtGreen Technologies ยืนยันว่าได้ดำเนินการแก้ไขและแจ้งความกับเจ้าหน้าที่แล้ว แต่ปฏิเสธว่าข้อมูลที่ขายใน Telegram ไม่ใช่ของบริษัท
  • ผู้เชี่ยวชาญชี้ว่ากฎหมายคุ้มครองข้อมูลของอินเดียยังขาดความเข้มงวดในการควบคุมการจัดเก็บข้อมูลของบริษัทเอกชน

คำถามที่พบบ่อย

ข้อมูลชีวมาตร (Biometric Data) คืออะไร และทำไมถึงอันตรายเมื่อรั่วไหล?

คือข้อมูลทางกายภาพเฉพาะตัว เช่น ลายนิ้วมือ ม่านตา หรือโครงสร้างใบหน้า ความอันตรายคือข้อมูลเหล่านี้ไม่สามารถเปลี่ยนได้เหมือนรหัสผ่าน หากถูกขโมยไป มิจฉาชีพสามารถใช้ปลอมแปลงตัวตนเพื่อเข้าถึงระบบรักษาความปลอดภัยได้ตลอดไป

ใครคือผู้ที่ได้รับผลกระทบจากเหตุการณ์นี้บ้าง?

ผู้ได้รับผลกระทบหลักคือเจ้าหน้าที่ตำรวจและบุคลากรทางทหารของอินเดีย รวมถึงผู้สมัครงานในตำแหน่งดังกล่าว นอกจากนี้ยังมีข้อมูลของครูและพนักงานรถไฟรั่วไหลออกมาด้วย

ข้อมูลเหล่านี้ถูกนำไปใช้ในทางที่ผิดอย่างไรได้บ้าง?

อาชญากรไซเบอร์สามารถนำข้อมูลไปใช้ในการโจรกรรมอัตลักษณ์ เพื่อปลอมตัวเป็นเจ้าหน้าที่รัฐเข้าถึงข้อมูลลับ หรือใช้ในการแบล็กเมล์และฉ้อโกงในรูปแบบต่างๆ

บริษัทที่ทำข้อมูลหลุดมีการตอบสนองอย่างไร?

ThoughtGreen Technologies ระบุว่าได้ดำเนินการปิดกั้นการเข้าถึงข้อมูลและกำลังตรวจสอบหาสาเหตุอย่างละเอียด พร้อมทั้งแจ้งเรื่องไปยังเจ้าหน้าที่บังคับใช้กฎหมายในอินเดียแล้ว

เหตุการณ์นี้สะท้อนถึงปัญหาอะไรในระดับสากล?

สะท้อนถึงความเสี่ยงของการส่งต่อข้อมูลอ่อนไหวให้บริษัทภายนอก (Third-party) ดูแล ซึ่งทำให้หน่วยงานต้นสังกัดสูญเสียการควบคุมข้อมูล และชี้ให้เห็นว่าหลายประเทศยังขาดมาตรการจัดเก็บข้อมูลชีวมาตรที่รัดกุมเพียงพอ