23andMe เผชิญเหตุข้อมูลผู้ใช้รั่วไหลผ่านฟีเจอร์ DNA Relatives

บริษัท 23andMe ผู้ให้บริการตรวจวิเคราะห์พันธุกรรมระดับโลก ยืนยันเหตุการณ์ข้อมูลผู้ใช้บางส่วนถูกนำออกไปเผยแพร่ โดยระบุว่าเหตุการณ์นี้ไม่ได้เกิดจากการเจาะระบบหลักของบริษัท แต่เกิดจากการที่ผู้ไม่หวังดีใช้วิธีสุ่มเดารหัสผ่านเพื่อเข้าถึงบัญชีรายบุคคล และใช้ประโยชน์จากฟีเจอร์ DNA Relatives (ฟีเจอร์ที่อนุญาตให้ผู้ใช้เลือกแชร์ข้อมูลเพื่อค้นหาญาติทางสายเลือด) ในการดึงข้อมูลของผู้ใช้อื่นๆ ออกไป

รายงานระบุว่า แฮกเกอร์ได้นำตัวอย่างข้อมูลไปโพสต์บนแพลตฟอร์ม BreachForums โดยอ้างว่ามีข้อมูลของชาวเยิว Ashkenazi ถึง 1 ล้านรายการ และยังมีข้อมูลของผู้มีเชื้อสายจีนอีกหลายแสนรายที่ได้รับผลกระทบ นอกจากนี้ยังมีการประกาศขายโปรไฟล์ผู้ใช้ในราคาตั้งแต่ 1 ถึง 10 ดอลลาร์สหรัฐต่อบัญชี ขึ้นอยู่กับจำนวนที่ซื้อ

รายละเอียดข้อมูลที่ถูกเปิดเผย

ข้อมูลที่หลุดออกไปประกอบด้วย ชื่อที่ใช้แสดง, เพศ, ปีเกิด และรายละเอียดผลการวิเคราะห์บรรพบุรุษในระดับกว้าง เช่น "เชื้อสายยุโรป" หรือ "เชื้อสายอาหรับ" รวมถึงข้อมูลทางภูมิศาสตร์บางส่วน อย่างไรก็ตาม ไม่มีหลักฐานว่าข้อมูลรหัสพันธุกรรมดิบ (Raw Genetic Data) ถูกขโมยไปในครั้งนี้

สรุปรายละเอียดเหตุการณ์ข้อมูลรั่วไหลของ 23andMe
หัวข้อ รายละเอียด
สาเหตุการรั่วไหล การเดารหัสผ่าน (Credential Stuffing) และการดึงข้อมูลจาก DNA Relatives
กลุ่มเป้าหมายที่ถูกอ้างถึง ชาวเยิว Ashkenazi, ผู้มีเชื้อสายจีน และบุคคลที่มีชื่อเสียง
ประเภทข้อมูลที่หลุด ชื่อ, เพศ, ปีเกิด, ข้อมูลบรรพบุรุษเบื้องต้น
ข้อมูลที่ไม่ได้รับผลกระทบ ข้อมูลรหัสพันธุกรรมดิบ (Raw Genetic Data)

หนึ่งในประเด็นที่น่าสนใจคือ มีการอ้างว่าข้อมูลที่หลุดออกมามีชื่อของบุคคลระดับโลก เช่น Mark Zuckerberg, Elon Musk และ Sergey Brin แต่เมื่อตรวจสอบเบื้องต้นพบความผิดปกติ เช่น บัญชีของ Musk และ Brin มีรหัสโปรไฟล์และรหัสบัญชีที่ซ้ำกัน ทำให้ยังไม่สามารถยืนยันได้ว่าข้อมูลของบุคคลเหล่านี้เป็นของจริงหรือถูกสร้างขึ้นมาเพื่อสร้างกระแส

Image 7

ข้อเท็จจริงสำคัญ

  • ระบบหลักไม่ถูกเจาะ: 23andMe ยืนยันว่าเซิร์ฟเวอร์ของบริษัทไม่ได้ถูกแฮกโดยตรง
  • Credential Stuffing: เป็นเทคนิคที่แฮกเกอร์นำรหัสผ่านที่หลุดจากเว็บไซต์อื่นมาลองใช้กับบัญชีที่ใช้รหัสผ่านเดียวกัน
  • ความเสี่ยงของฟีเจอร์โซเชียล: การออกแบบบริการให้แชร์ข้อมูลได้เหมือนโซเชียลเน็ตเวิร์ก เพิ่มความเสี่ยงในการถูกดึงข้อมูล (Scraping)
  • คำแนะนำด้านความปลอดภัย: บริษัทแนะนำให้ผู้ใช้ตั้งรหัสผ่านที่คาดเดายาก ไม่ซ้ำกับเว็บอื่น และเปิดใช้งานการยืนยันตัวตนสองชั้น (Two-factor authentication)

ผู้เชี่ยวชาญด้านความปลอดภัยระบุว่า เหตุการณ์นี้สะท้อนถึงความเสี่ยงของการรวมศูนย์ข้อมูลพันธุกรรมที่มีความอ่อนไหวสูง และย้ำเตือนว่าพฤติกรรมการใช้รหัสผ่านซ้ำกันในหลายแพลตฟอร์มเป็นช่องโหว่สำคัญที่ทำให้แฮกเกอร์เข้าถึงข้อมูลส่วนตัวได้ง่ายขึ้น

คำถามที่พบบ่อย

ระบบของ 23andMe ถูกแฮกหรือไม่?

บริษัทระบุว่าระบบภายในไม่ได้ถูกเจาะ แต่เป็นการเข้าถึงบัญชีผู้ใช้รายบุคคลผ่านการเดารหัสผ่านที่หลุดมาจากแหล่งอื่น

ข้อมูลรหัสพันธุกรรม (Raw DNA) รั่วไหลด้วยหรือไม่?

จากข้อมูลปัจจุบัน ไม่พบหลักฐานว่าข้อมูลรหัสพันธุกรรมดิบถูกนำออกไป ข้อมูลที่รั่วไหลเป็นเพียงข้อมูลโปรไฟล์และผลวิเคราะห์บรรพบุรุษเบื้องต้น

Credential Stuffing คืออะไร?

คือวิธีการที่อาชญากรไซเบอร์นำชุดชื่อผู้ใช้และรหัสผ่านที่ได้จากการรั่วไหลของเว็บไซต์หนึ่ง มาทดลองล็อกอินเข้าสู่เว็บไซต์อื่นๆ โดยอาศัยพฤติกรรมของผู้ใช้ที่มักตั้งรหัสผ่านเหมือนกันในทุกบริการ

จะป้องกันบัญชีของตนเองได้อย่างไร?

ควรเปลี่ยนรหัสผ่านให้มีความซับซ้อนและไม่ซ้ำกับเว็บไซต์อื่น พร้อมทั้งเปิดใช้งานการยืนยันตัวตนแบบสองขั้นตอน (2FA) เพื่อเพิ่มความปลอดภัยอีกชั้นหนึ่ง

ทำไมฟีเจอร์ DNA Relatives ถึงทำให้ข้อมูลรั่วไหลได้?

เนื่องจากฟีเจอร์นี้ถูกออกแบบมาเพื่อให้ผู้ใช้ที่ยินยอมสามารถมองเห็นข้อมูลของกันและกันได้ เมื่อแฮกเกอร์เข้าถึงบัญชีหนึ่งได้ จึงสามารถใช้เครื่องมือดึงข้อมูล (Scraping) เพื่อเก็บรวบรวมข้อมูลของผู้ใช้อื่นๆ ที่เชื่อมโยงกันได้ในปริมาณมาก