ข้อมูลผู้ป่วยกัญชาทางการแพทย์ในโอไฮโอรั่วไหล เสี่ยงกระทบความเป็นส่วนตัวระดับสูง
ในขณะที่การใช้กัญชาทั้งเพื่อสันทนาการและทางการแพทย์กลายเป็นเรื่องถูกกฎหมายในหลายพื้นที่ของสหรัฐอเมริกา บริษัทผู้ให้บริการต่างๆ จึงมีการจัดเก็บข้อมูลลูกค้าจำนวนมหาศาล โดยเฉพาะผู้ที่ขอ บัตรกัญชาทางการแพทย์ (Medical Marijuana Card) ซึ่งจำเป็นต้องเปิดเผยข้อมูลสุขภาพส่วนบุคคลที่ละเอียดอ่อนเพื่อให้ผ่านเกณฑ์การพิจารณา
ล่าสุดเกิดเหตุการณ์ความปลอดภัยทางไซเบอร์ที่น่ากังวล เมื่อมีการตรวจพบฐานข้อมูลที่เปิดเป็นสาธารณะ ซึ่งส่งผลกระทบต่อผู้ป่วยในรัฐโอไฮโอที่ใช้กัญชาเพื่อการรักษา โดยข้อมูลที่หลุดออกมานั้นมีความสำคัญและเป็นส่วนตัวอย่างยิ่ง
การค้นพบช่องโหว่และขอบเขตของข้อมูลที่รั่วไหล
Jeremiah Fowler นักวิจัยด้านความปลอดภัย ได้ตรวจพบฐานข้อมูลขนาด 323 GB ที่สามารถเข้าถึงได้ผ่านอินเทอร์เน็ตในช่วงกลางเดือนกรกฎาคม ภายในประกอบด้วยบันทึกข้อมูลเกือบ 1 ล้านรายการ ซึ่งถูกจัดระเบียบตามชื่อบุคคล ข้อมูลเหล่านี้รวมถึง เลขประกันสังคม (Social Security numbers), ที่อยู่อีเมล, ที่อยู่ปัจจุบัน, วันเดือนปีเกิด และประวัติทางการแพทย์
นอกจากข้อมูลตัวอักษรแล้ว ฐานข้อมูลนี้ยังบรรจุไฟล์ภาพในรูปแบบ PDF, JPG และ PNG ซึ่งเป็นเอกสารสำคัญ เช่น ภาพถ่ายใบขับขี่ และเอกสารยืนยันตัวตนอื่นๆ รวมถึง Offender Release Cards หรือบัตรประจำตัวสำหรับผู้ที่เพิ่งพ้นโทษจากเรือนจำที่ใช้ยื่นเพื่อขอรับบัตรกัญชาทางการแพทย์

ผลกระทบต่อความเป็นส่วนตัวและข้อมูลสุขภาพ
สิ่งที่น่ากังวลที่สุดคือการรั่วไหลของรายงานจากแพทย์ ซึ่งระบุถึงอาการเจ็บป่วยพื้นฐานของผู้สมัคร เช่น โรคมะเร็ง, HIV, หรือภาวะวิตกกังวล รวมถึงบันทึกสุขภาพที่ผู้ป่วยยื่นเป็นหลักฐานประกอบการขอใช้กัญชาทางการแพทย์
นอกจากนี้ Fowler ยังพบไฟล์ CSV ที่ชื่อว่า “staff comments” ซึ่งเป็นข้อมูลการสื่อสารภายในองค์กร ประวัติการนัดหมาย และบันทึกเกี่ยวกับลูกค้า โดยในไฟล์นี้มีที่อยู่อีเมลมากกว่า 200,000 รายการ ซึ่งครอบคลุมทั้งพนักงาน คู่ค้าทางธุรกิจ และลูกค้าของบริษัท

การตอบสนองจากผู้ให้บริการ
จากหลักฐานที่ปรากฏ Fowler สันนิษฐานว่าข้อมูลดังกล่าวเป็นของบริษัท Ohio Medical Alliance LLC หรือที่รู้จักในชื่อ Ohio Marijuana Card โดยเขาได้แจ้งเรื่องไปยังบริษัทเมื่อวันที่ 14 กรกฎาคม และพบว่าฐานข้อมูลถูกปิดกั้นการเข้าถึงในวันถัดมา อย่างไรก็ตาม ทางบริษัทไม่ได้ให้คำตอบที่ชัดเจนต่อคำถามของสื่อ WIRED โดย Cassandra Brooks ประธานบริษัท ระบุเพียงว่ากำลังอยู่ในขั้นตอนการตรวจสอบเหตุการณ์ที่เกิดขึ้นและให้ความสำคัญกับความปลอดภัยของข้อมูลอย่างสูงสุด
เหตุการณ์นี้สะท้อนให้เห็นถึงปัญหาการตั้งค่าฐานข้อมูลผิดพลาด (Misconfiguration) ซึ่งเป็นสาเหตุหลักที่ทำให้ข้อมูลสำคัญหลุดออกสู่โลกออนไลน์ แม้จะมีการรณรงค์เรื่องความเป็นส่วนตัวอย่างต่อเนื่องก็ตาม
ข้อเท็จจริงสำคัญ
- ปริมาณข้อมูล: ฐานข้อมูลขนาด 323 GB บรรจุบันทึกเกือบ 1 ล้านรายการ
- ประเภทข้อมูลที่หลุด: เลขประกันสังคม, ที่อยู่, วันเกิด, ประวัติการรักษา และภาพถ่ายบัตรประชาชน
- กลุ่มที่ได้รับผลกระทบ: ผู้ป่วยกัญชาทางการแพทย์ในโอไฮโอ, พนักงาน และคู่ค้าของ Ohio Medical Alliance
- สาเหตุ: การตั้งค่าฐานข้อมูลผิดพลาดทำให้บุคคลภายนอกเข้าถึงได้ผ่านอินเทอร์เน็ต
| หัวข้อ | รายละเอียด |
|---|---|
| บริษัทที่เกี่ยวข้อง | Ohio Medical Alliance LLC (Ohio Marijuana Card) |
| ผู้ค้นพบ | Jeremiah Fowler (นักวิจัยด้านความปลอดภัย) |
| จำนวนอีเมลที่หลุด | มากกว่า 200,000 รายการ |
| รูปแบบไฟล์ที่พบ | PDF, JPG, PNG และ CSV |
คำถามที่พบบ่อย
ข้อมูลประเภทใดบ้างที่รั่วไหลในเหตุการณ์นี้?
ข้อมูลที่รั่วไหลประกอบด้วยข้อมูลส่วนบุคคล เช่น ชื่อ, ที่อยู่, เลขประกันสังคม, วันเกิด และข้อมูลสุขภาพที่ละเอียดอ่อน เช่น รายงานการวินิจฉัยโรค (มะเร็ง, HIV, วิตกกังวล) รวมถึงภาพถ่ายเอกสารยืนยันตัวตน
ใครเป็นผู้ตรวจพบการรั่วไหลของข้อมูลครั้งนี้?
Jeremiah Fowler ซึ่งเป็นนักวิจัยด้านความปลอดภัย เป็นผู้ค้นพบฐานข้อมูลที่เปิดเป็นสาธารณะในช่วงกลางเดือนกรกฎาคม
บริษัท Ohio Medical Alliance มีการตอบสนองอย่างไร?
หลังจากได้รับแจ้งจากนักวิจัย บริษัทได้ทำการปิดกั้นการเข้าถึงฐานข้อมูลทันที และประธานบริษัทระบุว่ากำลังดำเนินการตรวจสอบข้อเท็จจริงของเหตุการณ์ที่เกิดขึ้น
ทำไมข้อมูลถึงหลุดออกสู่สาธารณะได้?
เหตุการณ์นี้เกิดจากการตั้งค่าฐานข้อมูลผิดพลาด (Misconfigured Database) ซึ่งทำให้ข้อมูลที่ควรจะเป็นความลับถูกเปิดเผยสู่สาธารณะผ่านอินเทอร์เน็ตโดยไม่ได้ตั้งใจ
ผู้ที่เคยยื่นขอใบรับรองกัญชาทางการแพทย์ในโอไฮโอมีความเสี่ยงอย่างไร?
มีความเสี่ยงที่ข้อมูลสุขภาพส่วนบุคคลและเอกสารยืนยันตัวตนจะถูกนำไปใช้ในทางที่ผิด เนื่องจากข้อมูลถูกจัดระเบียบตามชื่อและสามารถเข้าถึงได้โดยง่ายในช่วงที่ฐานข้อมูลยังไม่ถูกปิด



