23andMe เผชิญเหตุข้อมูลผู้ใช้รั่วไหลผ่านฟีเจอร์ DNA Relatives
บริษัท 23andMe ผู้ให้บริการตรวจวิเคราะห์พันธุกรรมระดับโลก ยืนยันเหตุการณ์ข้อมูลผู้ใช้บางส่วนถูกนำออกไปเผยแพร่ โดยระบุว่าเหตุการณ์นี้ไม่ได้เกิดจากการเจาะระบบหลักของบริษัท แต่เกิดจากการที่ผู้ไม่หวังดีใช้วิธีสุ่มเดารหัสผ่านเพื่อเข้าถึงบัญชีรายบุคคล และใช้ประโยชน์จากฟีเจอร์ DNA Relatives (ฟีเจอร์ที่อนุญาตให้ผู้ใช้เลือกแชร์ข้อมูลเพื่อค้นหาญาติทางสายเลือด) ในการดึงข้อมูลของผู้ใช้อื่นๆ ออกไป
รายงานระบุว่า แฮกเกอร์ได้นำตัวอย่างข้อมูลไปโพสต์บนแพลตฟอร์ม BreachForums โดยอ้างว่ามีข้อมูลของชาวเยิว Ashkenazi ถึง 1 ล้านรายการ และยังมีข้อมูลของผู้มีเชื้อสายจีนอีกหลายแสนรายที่ได้รับผลกระทบ นอกจากนี้ยังมีการประกาศขายโปรไฟล์ผู้ใช้ในราคาตั้งแต่ 1 ถึง 10 ดอลลาร์สหรัฐต่อบัญชี ขึ้นอยู่กับจำนวนที่ซื้อ
รายละเอียดข้อมูลที่ถูกเปิดเผย
ข้อมูลที่หลุดออกไปประกอบด้วย ชื่อที่ใช้แสดง, เพศ, ปีเกิด และรายละเอียดผลการวิเคราะห์บรรพบุรุษในระดับกว้าง เช่น "เชื้อสายยุโรป" หรือ "เชื้อสายอาหรับ" รวมถึงข้อมูลทางภูมิศาสตร์บางส่วน อย่างไรก็ตาม ไม่มีหลักฐานว่าข้อมูลรหัสพันธุกรรมดิบ (Raw Genetic Data) ถูกขโมยไปในครั้งนี้
| หัวข้อ | รายละเอียด |
|---|---|
| สาเหตุการรั่วไหล | การเดารหัสผ่าน (Credential Stuffing) และการดึงข้อมูลจาก DNA Relatives |
| กลุ่มเป้าหมายที่ถูกอ้างถึง | ชาวเยิว Ashkenazi, ผู้มีเชื้อสายจีน และบุคคลที่มีชื่อเสียง |
| ประเภทข้อมูลที่หลุด | ชื่อ, เพศ, ปีเกิด, ข้อมูลบรรพบุรุษเบื้องต้น |
| ข้อมูลที่ไม่ได้รับผลกระทบ | ข้อมูลรหัสพันธุกรรมดิบ (Raw Genetic Data) |
หนึ่งในประเด็นที่น่าสนใจคือ มีการอ้างว่าข้อมูลที่หลุดออกมามีชื่อของบุคคลระดับโลก เช่น Mark Zuckerberg, Elon Musk และ Sergey Brin แต่เมื่อตรวจสอบเบื้องต้นพบความผิดปกติ เช่น บัญชีของ Musk และ Brin มีรหัสโปรไฟล์และรหัสบัญชีที่ซ้ำกัน ทำให้ยังไม่สามารถยืนยันได้ว่าข้อมูลของบุคคลเหล่านี้เป็นของจริงหรือถูกสร้างขึ้นมาเพื่อสร้างกระแส

ข้อเท็จจริงสำคัญ
- ระบบหลักไม่ถูกเจาะ: 23andMe ยืนยันว่าเซิร์ฟเวอร์ของบริษัทไม่ได้ถูกแฮกโดยตรง
- Credential Stuffing: เป็นเทคนิคที่แฮกเกอร์นำรหัสผ่านที่หลุดจากเว็บไซต์อื่นมาลองใช้กับบัญชีที่ใช้รหัสผ่านเดียวกัน
- ความเสี่ยงของฟีเจอร์โซเชียล: การออกแบบบริการให้แชร์ข้อมูลได้เหมือนโซเชียลเน็ตเวิร์ก เพิ่มความเสี่ยงในการถูกดึงข้อมูล (Scraping)
- คำแนะนำด้านความปลอดภัย: บริษัทแนะนำให้ผู้ใช้ตั้งรหัสผ่านที่คาดเดายาก ไม่ซ้ำกับเว็บอื่น และเปิดใช้งานการยืนยันตัวตนสองชั้น (Two-factor authentication)
ผู้เชี่ยวชาญด้านความปลอดภัยระบุว่า เหตุการณ์นี้สะท้อนถึงความเสี่ยงของการรวมศูนย์ข้อมูลพันธุกรรมที่มีความอ่อนไหวสูง และย้ำเตือนว่าพฤติกรรมการใช้รหัสผ่านซ้ำกันในหลายแพลตฟอร์มเป็นช่องโหว่สำคัญที่ทำให้แฮกเกอร์เข้าถึงข้อมูลส่วนตัวได้ง่ายขึ้น
คำถามที่พบบ่อย
ระบบของ 23andMe ถูกแฮกหรือไม่?
บริษัทระบุว่าระบบภายในไม่ได้ถูกเจาะ แต่เป็นการเข้าถึงบัญชีผู้ใช้รายบุคคลผ่านการเดารหัสผ่านที่หลุดมาจากแหล่งอื่น
ข้อมูลรหัสพันธุกรรม (Raw DNA) รั่วไหลด้วยหรือไม่?
จากข้อมูลปัจจุบัน ไม่พบหลักฐานว่าข้อมูลรหัสพันธุกรรมดิบถูกนำออกไป ข้อมูลที่รั่วไหลเป็นเพียงข้อมูลโปรไฟล์และผลวิเคราะห์บรรพบุรุษเบื้องต้น
Credential Stuffing คืออะไร?
คือวิธีการที่อาชญากรไซเบอร์นำชุดชื่อผู้ใช้และรหัสผ่านที่ได้จากการรั่วไหลของเว็บไซต์หนึ่ง มาทดลองล็อกอินเข้าสู่เว็บไซต์อื่นๆ โดยอาศัยพฤติกรรมของผู้ใช้ที่มักตั้งรหัสผ่านเหมือนกันในทุกบริการ
จะป้องกันบัญชีของตนเองได้อย่างไร?
ควรเปลี่ยนรหัสผ่านให้มีความซับซ้อนและไม่ซ้ำกับเว็บไซต์อื่น พร้อมทั้งเปิดใช้งานการยืนยันตัวตนแบบสองขั้นตอน (2FA) เพื่อเพิ่มความปลอดภัยอีกชั้นหนึ่ง
ทำไมฟีเจอร์ DNA Relatives ถึงทำให้ข้อมูลรั่วไหลได้?
เนื่องจากฟีเจอร์นี้ถูกออกแบบมาเพื่อให้ผู้ใช้ที่ยินยอมสามารถมองเห็นข้อมูลของกันและกันได้ เมื่อแฮกเกอร์เข้าถึงบัญชีหนึ่งได้ จึงสามารถใช้เครื่องมือดึงข้อมูล (Scraping) เพื่อเก็บรวบรวมข้อมูลของผู้ใช้อื่นๆ ที่เชื่อมโยงกันได้ในปริมาณมาก



