ความหละหลวมด้านความปลอดภัยดิจิทัลของเจ้าหน้าที่ระดับสูงสหรัฐฯ ผ่านแอป Venmo และ Signal

ในโลกของการจารกรรมสมัยใหม่ ข้อมูลเพียงเล็กน้อยที่ถูกเปิดเผยโดยไม่ตั้งใจอาจกลายเป็นช่องโหว่ขนาดใหญ่สำหรับความมั่นคงระดับชาติ กรณีล่าสุดที่สร้างความกังวลคือการพบว่าบัญชี Venmo (แอปพลิเคชันสำหรับโอนเงินและชำระเงินทางสังคม) ของ Michael Waltz ที่ปรึกษาด้านความมั่นคงแห่งชาติ ถูกตั้งค่าเป็นสาธารณะ ทำให้บุคคลภายนอกสามารถเข้าถึงรายชื่อผู้ติดต่อจำนวนมากได้

จากการวิเคราะห์ของ WIRED พบว่าบัญชีดังกล่าวเปิดเผยรายชื่อผู้เกี่ยวข้องทั้งในด้านส่วนตัวและวิชาชีพหลายร้อยคน ซึ่งรวมถึงเจ้าหน้าที่ทหาร นักข่าว และล็อบบี้ยิสต์ ข้อมูลเหล่านี้ถือเป็นขุมทรัพย์สำหรับหน่วยข่าวกรองต่างชาติที่สามารถนำไปใช้ประโยชน์ในการเจาะข้อมูลหรือสร้างเครือข่ายเพื่อการจารกรรมได้

เครือข่ายความสัมพันธ์ที่ถูกเปิดเผย

รายชื่อเพื่อนในบัญชีของ Waltz มีจำนวนถึง 328 คน ซึ่งประกอบด้วยบุคคลสำคัญ เช่น Susie Wiles หัวหน้าคณะทำงานทำเนียบขาว และ Walker Barrett เจ้าหน้าที่สภาความมั่นคงแห่งชาติสหรัฐฯ นอกจากนี้ยังพบรายชื่อของบุคคลในแวดวงสื่อสารมวลชนจากสำนักข่าวชื่อดังอย่าง Fox News และ CNN รวมถึงนักการเมืองและผู้บริหารระดับสูงจากบริษัทเทคโนโลยีป้องกันประเทศอย่าง Anduril

ไม่เพียงแต่ Waltz เท่านั้น แต่บัญชีของ Susie Wiles เองก็มีรายชื่อผู้ติดต่อที่ทรงอิทธิพล เช่น Pam Bondi อัยการสูงสุดของสหรัฐฯ และ Hope Hicks อดีตผู้อำนวยการฝ่ายสื่อสารทำเนียบขาว ซึ่งทั้งหมดนี้เกิดขึ้นเนื่องจากผู้ใช้งานไม่ได้เลือกปิดการแชร์รายชื่อผู้ติดต่อ (Opt-out) ตามค่าเริ่มต้นของแอปพลิเคชัน

Article image

จาก Venmo สู่ความผิดพลาดใน Signal

ความประมาทด้านดิจิทัลไม่ได้หยุดอยู่แค่แอปโอนเงิน แต่ยังลามไปถึง Signal ซึ่งเป็นแอปพลิเคชันส่งข้อความแบบเข้ารหัส (Encrypted Messaging App) โดยมีการรายงานว่าเจ้าหน้าที่ระดับสูงได้ใช้กลุ่มแชทที่ชื่อว่า “Houthi PC small group” เพื่อหารือเกี่ยวกับแผนการโจมตีทางทหารในเยเมน

ความผิดพลาดร้ายแรงเกิดขึ้นเมื่อบัญชีในชื่อ Michael Waltz ได้เชิญ Jeffrey Goldberg บรรณาธิการบริหารของ The Atlantic เข้าสู่กลุ่มแชทโดยไม่ตั้งใจ ซึ่งในกลุ่มดังกล่าวมีการแบ่งปันข้อมูลที่มีความไวสูง เช่น เป้าหมายของขีปนาวุธและกำหนดการโจมตี โดย Pete Hegseth รัฐมนตรีว่าการกระทรวงกลาโหม เป็นผู้แชร์รายละเอียดเหล่านี้ ซึ่งขัดต่อแนวทางปฏิบัติของกระทรวงกลาโหมที่ห้ามใช้แอปพลิเคชันที่ไม่ได้รับอนุญาตในการหารือข้อมูลลับทางทหาร

Article image

ความเสี่ยงต่อ "เป้าหมายที่อ่อนแอ" (Soft Targets)

ผู้เชี่ยวชาญด้านความมั่นคงเตือนว่า สิ่งที่น่ากลัวที่สุดไม่ใช่การเห็นชื่อเจ้าหน้าที่ระดับสูง แต่คือการเห็นรายชื่อ "คนธรรมดา" ที่มีความเชื่อมโยงกับผู้มีอำนาจ เช่น แพทย์ ช่างตัดเสื้อ หรือตัวแทนอสังหาริมทรัพย์ ซึ่งถูกเรียกว่า Soft Targets หรือเป้าหมายที่อ่อนแอ

สายลับมักใช้บุคคลเหล่านี้เป็นจุดเริ่มต้นในการเข้าถึงข้อมูล เนื่องจากคนกลุ่มนี้ไม่มีการป้องกันความปลอดภัยที่เข้มงวดเท่าเจ้าหน้าที่รัฐ ตัวอย่างเช่น การใช้ USB ของวิศวกรควบคุมในการส่งไวรัส Stuxnet เพื่อทำลายโครงการนิวเคลียร์ของอิหร่าน หรือการที่หน่วยข่าวกรองจีนใช้ LinkedIn เพื่อเข้าหาบุคคลใกล้ชิดกับนักวิจัยสหรัฐฯ

สรุปเหตุการณ์ความหละหลวมด้านความปลอดภัยดิจิทัล
แพลตฟอร์ม บุคคลที่เกี่ยวข้อง ข้อมูลที่รั่วไหล/ความผิดพลาด ผลกระทบ/ความเสี่ยง
Venmo Michael Waltz, Susie Wiles, JD Vance รายชื่อผู้ติดต่อ (Friend List) เป็นสาธารณะ เปิดเผยเครือข่ายความสัมพันธ์ให้หน่วยข่าวกรองต่างชาติ
Signal Michael Waltz, Pete Hegseth, JD Vance เชิญบุคคลภายนอกเข้ากลุ่มแชทลับ / แชร์ข้อมูลเป้าหมายโจมตี ข้อมูลปฏิบัติการทางทหารรั่วไหลสู่สาธารณะ

ข้อเท็จจริงสำคัญ

  • การตั้งค่าเริ่มต้น: Venmo ตั้งค่าให้รายชื่อเพื่อนเป็นสาธารณะโดยเริ่มต้น ผู้ใช้ต้องเข้าไปปิดการตั้งค่าเอง (Opt-in privacy)
  • ความเชื่อมโยง: บัญชีของ Michael Waltz ปรากฏอยู่ในเครือข่ายขยายของ JD Vance ซึ่งเคยมีกรณีบัญชีสาธารณะเช่นกัน
  • ความเสี่ยงด้านจารกรรม: การเปิดเผยรายชื่อผู้ติดต่อช่วยให้ผู้ไม่หวังดีสร้าง "แผนที่ความสัมพันธ์" ของผู้มีอำนาจได้ง่ายขึ้น
  • การตอบสนอง: หลังจากมีการสอบถามจากสื่อ ทำเนียบขาวและเจ้าหน้าที่ที่เกี่ยวข้องได้เปลี่ยนการตั้งค่าความเป็นส่วนตัวเป็นแบบส่วนตัวทั้งหมด

คำถามที่พบบ่อย

ทำไมการเปิดรายชื่อเพื่อนใน Venmo ถึงเป็นอันตรายต่อความมั่นคง?

เพราะทำให้หน่วยข่าวกรองสามารถระบุตัวตนบุคคลรอบข้างของผู้มีอำนาจได้ ซึ่งรวมถึงบุคคลที่ไม่มีการป้องกันความปลอดภัยสูง (Soft Targets) ทำให้ง่ายต่อการถูกหลอกล่อหรือใช้เป็นช่องทางเข้าถึงข้อมูลลับ

แอป Signal มีความปลอดภัย แต่ทำไมถึงเกิดข้อมูลรั่วไหลได้?

แม้ Signal จะมีการเข้ารหัสข้อมูลที่แข็งแกร่ง แต่ความปลอดภัยขึ้นอยู่กับ "พฤติกรรมผู้ใช้" ในกรณีนี้คือความผิดพลาดในการเชิญบุคคลภายนอกเข้ากลุ่ม และการนำข้อมูลลับทางราชการมาสนทนาในแอปที่ไม่ได้รับอนุญาต

Soft Targets คืออะไรในบริบทของการจารกรรม?

คือบุคคลที่มีความใกล้ชิดหรือเข้าถึงผู้มีอำนาจได้ แต่ไม่มีการฝึกอบรมด้านความปลอดภัยหรือไม่มีการคุ้มกัน เช่น เพื่อนสนิทหรือผู้ให้บริการส่วนตัว ซึ่งสายลับมักใช้เป็นจุดอ่อนในการเจาะเข้าหาเป้าหมายหลัก

Venmo มีมาตรการป้องกันความเป็นส่วนตัวอย่างไร?

Venmo ระบุว่าผู้ใช้งานสามารถเลือกตั้งค่าความเป็นส่วนตัวได้ทั้งในส่วนของการชำระเงินและรายชื่อเพื่อน แต่ผู้ใช้ต้องเป็นฝ่ายดำเนินการเปลี่ยนการตั้งค่าด้วยตนเอง