ความปลอดภัยบัญชี X บทเรียนราคาแพงจากกรณี SEC และ Mandiant ถูกแฮ็ก
เหตุการณ์ความวุ่นวายในตลาดการเงินเกิดขึ้นเมื่อบัญชี X (Twitter เดิม) ของ SEC หรือสำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ของสหรัฐฯ ถูกแฮ็กเกอร์เข้าควบคุมและโพสต์ข้อมูลเท็จเกี่ยวกับการประกาศเรื่อง Bitcoin ซึ่งส่งผลกระทบต่อความเชื่อมั่นของตลาด แม้ทางหน่วยงานจะกู้คืนบัญชีและลบโพสต์ได้ภายในเวลาไม่ถึงหนึ่งชั่วโมง แต่เหตุการณ์นี้สะท้อนให้เห็นถึงช่องโหว่ด้านความปลอดภัยที่น่ากังวล
สิ่งที่น่าตกใจยิ่งกว่าคือเหตุการณ์นี้เกิดขึ้นในเวลาใกล้เคียงกับกรณีของ Mandiant บริษัทด้านความปลอดภัยทางไซเบอร์ระดับโลกในเครือ Google ที่ถูกเจาะระบบบัญชี X เช่นกัน ซึ่งทั้งสองกรณีมีจุดอ่อนร่วมกันที่นำไปสู่การถูกโจมตี
ช่องโหว่ที่นำไปสู่การถูกแฮ็ก
ปัจจัยสำคัญที่ทำให้ทั้ง SEC และ Mandiant สูญเสียการควบคุมบัญชีคือการไม่ได้เปิดใช้งาน Two-factor authentication (2FA) หรือการยืนยันตัวตนแบบสองชั้น ซึ่งเป็นระบบความปลอดภัยที่ต้องใช้รหัสตัวเลขที่เปลี่ยนแปลงตลอดเวลาหรืออุปกรณ์ฮาร์ดแวร์ (Dongle) ควบคู่ไปกับรหัสผ่านปกติ เพื่อไม่ให้ความปลอดภัยของบัญชีขึ้นอยู่กับเพียงแค่ชื่อผู้ใช้และรหัสผ่านเท่านั้น
สาเหตุส่วนหนึ่งอาจมาจากนโยบายของ X ที่เปลี่ยนแปลงเมื่อเดือนกุมภาพันธ์ 2023 โดยกำหนดให้เฉพาะผู้ที่สมัครสมาชิก Blue เท่านั้นจึงจะได้รับรหัส 2FA ผ่านทาง SMS ซึ่งทาง Mandiant ระบุว่าการเปลี่ยนแปลงนโยบายนี้ประกอบกับการเปลี่ยนถ่ายทีมงาน ทำให้การป้องกันบัญชีของพวกเขาไม่เพียงพอ
ในส่วนของวิธีการโจมตีนั้น Mandiant เผยว่าแฮ็กเกอร์ใช้วิธี Brute force attack หรือการสุ่มเดารหัสผ่านซ้ำๆ จนกว่าจะถูกต้อง ขณะที่กรณีของ SEC ทาง X ระบุว่าเกิดจากบุคคลที่ไม่ระบุตัวตนสามารถเข้าควบคุมหมายเลขโทรศัพท์ที่ผูกกับบัญชี @SECGov ผ่านบุคคลที่สามได้

วิธีล็อกบัญชี X ให้ปลอดภัยสูงสุด
จากบทเรียนขององค์กรระดับโลก เราสามารถนำมาปรับใช้เพื่อป้องกันบัญชีส่วนตัวได้ดังนี้:
- ใช้รหัสผ่านที่แข็งแกร่งและไม่ซ้ำใคร: หลีกเลี่ยงการใช้รหัสผ่านเดียวกับบริการอื่น
- เปิดใช้งาน 2FA ทันที: ตรวจสอบให้แน่ใจว่าระบบยืนยันตัวตนสองชั้นยังทำงานอยู่ โดยเข้าไปที่ การตั้งค่าและความเป็นส่วนตัว > การเข้าถึงบัญชีและความปลอดภัย > ความปลอดภัย > การยืนยันตัวตนแบบสองชั้น
- เลือกวิธี 2FA ที่ปลอดภัยกว่า SMS: แนะนำให้ใช้แอปพลิเคชันสร้างรหัส (Code-generating app) หรือใช้กุญแจความปลอดภัยทางกายภาพ (Physical security key) แทนการรับ SMS
- สร้างรหัสสำรอง (Backup codes): เพื่อให้สามารถเข้าสู่ระบบได้หากอุปกรณ์ที่ใช้ยืนยันตัวตนสูญหาย
- ลบหมายเลขโทรศัพท์ออกจากบัญชี: เพื่อป้องกันการโจมตีแบบ SIM swap ซึ่งเป็นการที่แฮ็กเกอร์หลอกลวงผู้ให้บริการเครือข่ายเพื่อโอนย้ายเบอร์โทรศัพท์ของเราไปไว้ในซิมการ์ดของตนเอง ทำให้สามารถรีเซ็ตรหัสผ่านผ่านทาง SMS ได้
| รูปแบบการโจมตี | คำอธิบาย | วิธีป้องกัน |
|---|---|---|
| Brute Force | การสุ่มเดารหัสผ่านจนกว่าจะถูก | ตั้งรหัสผ่านที่ซับซ้อนและยาว |
| SIM Swap | การขโมยการควบคุมเบอร์โทรศัพท์ | ลบเบอร์โทรศัพท์ออก หรือใช้ 2FA แบบแอป/กุญแจ |
| Credential Theft | การใช้เพียงรหัสผ่านในการเข้าถึง | เปิดใช้งานการยืนยันตัวตนสองชั้น (2FA) |
ข้อเท็จจริงสำคัญ
- SEC และ Mandiant ถูกแฮ็กบัญชี X เนื่องจากไม่ได้เปิดใช้งาน 2FA
- นโยบายใหม่ของ X จำกัดการใช้ 2FA ผ่าน SMS ให้เฉพาะสมาชิกแบบชำระเงิน
- การผูกเบอร์โทรศัพท์กับบัญชีเพิ่มความเสี่ยงต่อการถูกโจมตีแบบ SIM swap
- การใช้แอปพลิเคชันยืนยันตัวตนมีความปลอดภัยสูงกว่าการใช้ SMS
คำถามที่พบบ่อย
2FA คืออะไรและทำไมถึงสำคัญ?
2FA หรือ Two-factor authentication คือการเพิ่มชั้นความปลอดภัยอีกหนึ่งชั้นนอกเหนือจากรหัสผ่าน เช่น การใช้รหัสจากแอปหรือกุญแจดิจิทัล ทำให้แม้แฮ็กเกอร์จะได้รหัสผ่านไป แต่ก็ไม่สามารถเข้าบัญชีได้หากไม่มีปัจจัยที่สองนี้
SIM Swap คืออะไร?
คือการที่ผู้ไม่หวังดีหลอกลวงผู้ให้บริการมือถือเพื่อขอออกซิมการ์ดใหม่ในชื่อของเรา ทำให้เบอร์โทรศัพท์เดิมถูกย้ายไปอยู่ที่เครื่องของแฮ็กเกอร์ ซึ่งเขาสามารถใช้เบอร์นี้ในการรับรหัสรีเซ็ตรหัสผ่านทาง SMS ได้
ทำไมการใช้ 2FA ผ่าน SMS ถึงไม่ปลอดภัยเท่าแอปพลิเคชัน?
เพราะ SMS สามารถถูกดักจับหรือถูกขโมยผ่านการทำ SIM swap ได้ ในขณะที่แอปพลิเคชันสร้างรหัสจะผูกติดกับตัวเครื่องโทรศัพท์โดยตรง ทำให้เจาะระบบได้ยากกว่า
หากลืมรหัสผ่านหรือทำอุปกรณ์ 2FA หายต้องทำอย่างไร?
ควรสร้างและเก็บรหัสสำรอง (Backup codes) ไว้ในที่ปลอดภัยตั้งแต่ตอนตั้งค่า 2FA เพื่อใช้ในการกู้คืนบัญชีในกรณีฉุกเฉิน
การลบเบอร์โทรศัพท์ออกจาก X จะทำให้บัญชีไม่ปลอดภัยขึ้นหรือไม่?
ในมุมมองของผู้เชี่ยวชาญด้านความปลอดภัย การลบเบอร์โทรศัพท์ช่วยลดความเสี่ยงจากการถูก SIM swap ได้ โดยแนะนำให้เปลี่ยนไปใช้การยืนยันตัวตนผ่านแอปพลิเคชันหรือกุญแจความปลอดภัยแทน



