ความเสี่ยงข้อมูลรั่วไหลผ่านอุปกรณ์มือสอง กรณีศึกษาการกู้ข้อมูลจาก Time Capsule และ Mac Mini ของ Apple

ในโลกของเทคโนโลยี อุปกรณ์ที่ถูกเลิกใช้งานแล้วมักถูกส่งต่อไปยังตลาดมือสอง แต่ใครจะเชื่อว่าอุปกรณ์เก่าๆ เหล่านี้อาจกลายเป็นขุมทรัพย์ข้อมูลมหาศาลสำหรับผู้ที่รู้วิธีเข้าถึง ดังเช่นกรณีของ Matthew Bryant นักวิจัยด้านความปลอดภัยอิสระที่ค้นพบว่า ข้อมูลความลับระดับองค์กรของบริษัทเทคโนโลยีชั้นนำอย่าง Apple สามารถหลุดรอดออกมาได้ผ่านการซื้อขายบนแพลตฟอร์มออนไลน์

จุดเริ่มต้นเกิดขึ้นเมื่อ Bryant ตัดสินใจซื้อ Time Capsule (อุปกรณ์รวมเราเตอร์และพื้นที่จัดเก็บข้อมูลสำรองของ Apple ที่เลิกผลิตไปในปี 2018) จาก eBay ในราคาเพียง 38 ดอลลาร์สหรัฐฯ แต่สิ่งที่เขาได้รับไม่ใช่แค่เครื่องสำรองข้อมูลเก่าๆ แต่เป็นข้อมูลสำรองของเซิร์ฟเวอร์หลักสำหรับ Apple Store ทั่วยุโรปในช่วงปี 2010 ซึ่งประกอบไปด้วยข้อมูลที่ละเอียดอ่อน เช่น อีเมล เอกสารภายในบริษัท ข้อมูลบัญชีธนาคารของพนักงาน และตั๋วแจ้งซ่อมบริการต่างๆแม้ว่าไฟล์บางส่วนจะถูกลบออกไปแล้ว แต่ด้วยกระบวนการ Forensics หรือการพิสูจน์หลักฐานทางดิจิทัล (กระบวนการกู้คืนและวิเคราะห์ข้อมูลจากอุปกรณ์จัดเก็บข้อมูล) Bryant พบว่าข้อมูลจำนวนมากยังคงหลงเหลืออยู่และสามารถกู้คืนกลับมาได้

กลยุทธ์การล่าอุปกรณ์องค์กรด้วย AI และ Computer Vision

การค้นพบนี้ไม่ใช่เรื่องบังเอิญ แต่เป็นส่วนหนึ่งของโปรเจกต์ระยะยาวที่ Bryant ใช้เทคโนโลยี Computer Vision (ระบบการประมวลผลภาพเพื่อให้คอมพิวเตอร์เข้าใจสิ่งที่เห็น) เพื่อสแกนรายการสินค้ามือสองจาก eBay, Facebook Marketplace และ Xianyu ของจีน โดยเขามุ่งเป้าไปที่อุปกรณ์ที่เคยเป็นส่วนหนึ่งของระบบไอทีในองค์กร

เนื่องจากผู้ขายส่วนใหญ่มักไม่ทราบมูลค่าหรือความสำคัญของอุปกรณ์ที่ตนนำมาขาย Bryant จึงสร้างระบบประมวลผล OCR (Optical Character Recognition) หรือการแปลงภาพตัวอักษรเป็นข้อความ โดยใช้ iPhone SE รุ่นที่ 2 จำนวน 12 เครื่อง ทำงานร่วมกับฟีเจอร์ Live Text ของ Apple เพื่อตรวจจับป้ายทรัพย์สิน บาร์โค้ด หรือฉลากระบุความเป็นเจ้าของของบริษัทในรูปภาพสินค้า

สำหรับ Time Capsule เครื่องดังกล่าว Bryant สังเกตเห็นป้ายที่ระบุว่า “Property of Apple Computer, Expensed Equipment” ซึ่งเป็นสัญญาณชัดเจนว่านี่คือทรัพย์สินของบริษัท ซึ่งหลังจากตรวจสอบเนื้อหาภายในแล้ว เขาได้แจ้งเรื่องให้ Apple ทราบ และส่งอุปกรณ์คืนให้กับสำนักงานความปลอดภัยในลอนดอน

Image 7

จาก iPhone รุ่นต้นแบบสู่ความลับในโรงงาน Foxconn

นอกเหนือจาก Time Capsule ระบบของ Bryant ยังนำเขาไปสู่การซื้อ iPhone 14 รุ่นต้นแบบ (Prototype) สำหรับนักพัฒนาในราคา 165 ดอลลาร์สหรัฐฯ ซึ่งอุปกรณ์ประเภทนี้เป็นที่ต้องการอย่างมากในหมู่นักวิจัยความปลอดภัย เนื่องจากรัน iOS เวอร์ชันพิเศษที่ไม่มีการล็อกระบบเข้มงวดเท่ารุ่นขายปลีก และมีฟังก์ชันการดีบั๊ก (Debugging) ที่ช่วยให้เจาะลึกการทำงานของแพลตฟอร์มได้ง่ายขึ้น

ความน่าสนใจยังขยายไปถึงอุปกรณ์ในสายการผลิต โดย Bryant ได้วิเคราะห์รายการสินค้าในจีนเพื่อค้นหาอุปกรณ์จากโรงงาน Foxconn ซึ่งเป็นผู้ประกอบ iPhone เขาพบ Mac Mini เครื่องหนึ่งที่ถูกระบุว่าขายเป็นอะไหล่ และมีรูเจาะขนาดใหญ่ทะลุตัวเครื่องเพื่อทำลายข้อมูล

อย่างไรก็ตาม หลังจากวิเคราะห์ผังวงจร Bryant พบว่ารูเจาะนั้นอาจไม่โดนตำแหน่งของฮาร์ดไดรฟ์ เขาจึงส่งเครื่องนี้ไปยังห้องแล็บพิสูจน์หลักฐานในลอสแอนเจลิส และผลปรากฏว่าสามารถกู้ข้อมูลได้ทั้งหมด ซึ่งภายในประกอบด้วยซอฟต์แวร์ที่ใช้ทดสอบในสายการผลิต อินเทอร์เฟซสำหรับสื่อสารกับเครื่องต้นแบบ รวมถึงข้อมูลล็อกและรหัสผ่าน (Credentials) ของ Foxconn

สรุปอุปกรณ์ที่ตรวจพบและข้อมูลที่รั่วไหล
อุปกรณ์ แหล่งที่มา ข้อมูลที่พบ/ความสำคัญ
Time Capsule eBay (สหราชอาณาจักร) ข้อมูลสำรอง Apple Store ยุโรป, บัญชีธนาคารพนักงาน, อีเมลภายใน
iPhone 14 Prototype ตลาดมือสอง iOS เวอร์ชันพิเศษสำหรับนักพัฒนา, ฟังก์ชัน Debugging
Mac Mini ตลาดมือสอง (จีน) ซอฟต์แวร์ทดสอบสายการผลิต Foxconn, รหัสผ่านเข้าถึงระบบ

ข้อเท็จจริงสำคัญ

  • ความประมาทในการทำลายข้อมูล: การเจาะรูตัวเครื่องหรือการลบไฟล์แบบปกติ ไม่สามารถรับประกันได้ว่าข้อมูลจะถูกทำลายอย่างถาวร
  • ช่องโหว่ของห่วงโซ่อุปทาน: อุปกรณ์จากบริษัท Fortune 500 มีโอกาสหลุดรอดสู่ตลาดมือสองได้เสมอ
  • พลังของ AI: การใช้ OCR และ Computer Vision ช่วยให้การค้นหาทรัพย์สินองค์กรที่หลุดรอดทำได้รวดเร็วและแม่นยำขึ้น
  • ความเสี่ยงของรุ่นต้นแบบ: อุปกรณ์ Prototype มีระบบรักษาความปลอดภัยต่ำกว่ารุ่นทั่วไป ทำให้เป็นเป้าหมายของแฮกเกอร์

คำถามที่พบบ่อย

การลบไฟล์ปกติเพียงพอหรือไม่ในการป้องกันข้อมูลรั่วไหล?

ไม่เพียงพอ เนื่องจากการลบไฟล์แบบปกติเป็นเพียงการนำชื่อไฟล์ออกจากสารบัญ แต่ข้อมูลจริงยังคงอยู่ในฮาร์ดไดรฟ์ ซึ่งสามารถกู้คืนได้ด้วยเครื่องมือทาง Forensics

ทำไม iPhone รุ่นต้นแบบถึงอันตรายกว่ารุ่นปกติ?

เพราะรุ่นต้นแบบมักถูกออกแบบมาเพื่อการทดสอบ จึงมีการเปิดช่องทาง Debugging และลดการล็อกระบบบางส่วนออก เพื่อให้นักพัฒนาทำงานได้สะดวก ซึ่งช่องทางเหล่านี้สามารถถูกใช้เพื่อเจาะระบบได้

บริษัทควรป้องกันปัญหานี้ได้อย่างไร?

บริษัทควรมีระบบการจัดการทรัพย์สิน (Asset Management) ที่เข้มงวด และใช้กระบวนการ Deprovisioning หรือการทำลายข้อมูลอย่างถูกวิธี เช่น การล้างข้อมูลแบบเขียนทับหลายครั้ง หรือการทำลายฮาร์ดแวร์ทางกายภาพให้สิ้นซาก

ระบบ OCR ที่ Matthew Bryant ใช้ทำงานอย่างไร?

เขาใช้ iPhone SE หลายเครื่องเชื่อมต่อกันเพื่อสแกนรูปภาพสินค้าจากเว็บขายของมือสอง โดยใช้ฟีเจอร์ Live Text ตรวจจับข้อความบนป้ายทรัพย์สินของบริษัท เพื่อแจ้งเตือนเมื่อพบอุปกรณ์ที่น่าจะเป็นขององค์กร