aCropalypse ช่องโหว่ตัดรูปภาพที่อาจเผยข้อมูลลับใน Google Pixel และ Windows
ลองจินตนาการว่าคุณตัดส่วนสำคัญของรูปภาพออก เช่น เลขบัตรเครดิตหรือที่อยู่บ้าน เพื่อความปลอดภัยก่อนจะส่งต่อให้ผู้อื่น แต่ในความเป็นจริง ข้อมูลเหล่านั้นอาจไม่ได้หายไปไหน และมีใครบางคนสามารถกู้คืนมันกลับมาได้ นี่คือสิ่งที่เกิดขึ้นกับช่องโหว่ความปลอดภัยที่ชื่อว่า aCropalypse ซึ่งส่งผลกระทบต่อผู้ใช้งานสมาร์ทโฟนและคอมพิวเตอร์จำนวนมหาศาล
จุดเริ่มต้นของเรื่องนี้เกิดขึ้นเมื่อ Google ได้ออกอัปเดตสำหรับสมาร์ทโฟนตระกูล Pixel เพื่อแก้ไขปัญหาในเครื่องมือแก้ไขภาพพื้นฐานที่ชื่อว่า Markup (เครื่องมือสำหรับเขียนหรือวาดทับลงบนภาพ) ซึ่งพบว่าตั้งแต่เปิดตัวใน Android 9 เมื่อปี 2018 เครื่องมือตัดรูปภาพ (Cropping tool) ของ Markup ไม่ได้ลบข้อมูลส่วนที่ถูกตัดออกไปอย่างถาวร แต่กลับทิ้งข้อมูลบางส่วนไว้ในไฟล์ภาพ ซึ่งทำให้ผู้ไม่หวังดีสามารถนำข้อมูลนั้นมาประกอบร่างเพื่อกู้คืนภาพต้นฉบับบางส่วนหรือทั้งหมดได้
ความน่ากังวลที่ขยายวงกว้างสู่ Windows
ความน่าตกใจไม่ได้หยุดอยู่แค่ที่ Android เพราะ Simon Aarons นักวิจัยด้านความปลอดภัยและนักศึกษาผู้ค้นพบช่องโหว่นี้ ร่วมกับ David Buchanan ผู้เชี่ยวชาญด้าน Reverse Engineering (การวิศวกรรมย้อนกลับเพื่อวิเคราะห์การทำงานของซอฟต์แวร์) พบว่าปัญหาในลักษณะเดียวกันนี้เกิดขึ้นกับเครื่องมือในระบบปฏิบัติการ Windows ด้วย
โดยพบว่า Windows 11 Snipping Tool และ Windows 10 Snip & Sketch มีช่องโหว่ในกรณีที่ผู้ใช้ทำการจับภาพหน้าจอ (Screenshot) บันทึกไฟล์ จากนั้นจึงทำการตัดรูป (Crop) และบันทึกซ้ำอีกครั้ง ซึ่งแตกต่างจาก Markup ของ Pixel ที่ข้อมูลรั่วไหลแม้จะตัดรูปก่อนการบันทึกครั้งแรกก็ตาม

กลไกการทำงานและผลกระทบต่อความเป็นส่วนตัว
Simon Aarons ค้นพบเรื่องนี้โดยบังเอิญเมื่อสังเกตเห็นว่าภาพหน้าจอขนาดเล็กที่มีเพียงข้อความสีขาวบนพื้นหลังสีดำ กลับมีขนาดไฟล์ใหญ่ถึง 5 MB ซึ่งผิดปกติอย่างมาก จากการทดสอบเขาพบว่าเขาสามารถกู้คืนเลขบัตรเครดิตที่เขาพยายามตัดทิ้งออกจากรูปภาพได้สำเร็จ
Steven Murdoch ศาสตราจารย์ด้านวิศวกรรมความปลอดภัยจาก University College London อธิบายว่า ปัญหานี้เกิดจากกระบวนการทดสอบซอฟต์แวร์ที่เน้นเพียงว่า "ผลลัพธ์ที่ต้องการปรากฏหรือไม่" (เช่น บันทึกภาพแล้วเปิดดูได้) แต่ไม่ได้ตรวจสอบว่า "มีข้อมูลส่วนเกินที่ไม่ได้ต้องการหลุดรอดไปหรือไม่" ซึ่งเป็นจุดบอดสำคัญในการออกแบบ API (Application Programming Interface หรือช่องทางการเชื่อมต่อระหว่างซอฟต์แวร์) ในปัจจุบัน
| แพลตฟอร์ม | เครื่องมือที่ได้รับผลกระทบ | เงื่อนไขการเกิดปัญหา | สถานะการแก้ไข |
|---|---|---|---|
| Google Pixel | Markup | เกิดขึ้นทันทีเมื่อตัดรูปภาพ | แก้ไขแล้ว (ในเวอร์ชันใหม่) |
| Windows 10/11 | Snipping Tool / Snip & Sketch | จับภาพ > บันทึก > ตัดรูป > บันทึกซ้ำ | อยู่ระหว่างการตรวจสอบ |
ข้อเท็จจริงสำคัญ
- aCropalypse คือช่องโหว่ที่ทำให้ข้อมูลในส่วนที่ถูกตัดออกจากรูปภาพสามารถถูกกู้คืนได้
- ส่งผลกระทบต่อผู้ใช้ Google Pixel (ตั้งแต่ Android 9) และผู้ใช้ Windows 10/11
- แพลตฟอร์มโซเชียลมีเดียอย่าง Facebook, Instagram และ Twitter ช่วยลดความเสี่ยงได้ เพราะมีระบบบีบอัดภาพที่ลบข้อมูลส่วนเกินออกโดยอัตโนมัติ
- แอปพลิเคชันบางตัว เช่น Discord ไม่ได้ลบข้อมูลส่วนเกินนี้ออก ทำให้ภาพที่แชร์ยังคงมีความเสี่ยง
- การอัปเดตซอฟต์แวร์ในปัจจุบันช่วยป้องกันภาพใหม่ แต่ไม่สามารถแก้ไขภาพเก่าที่เคยถูกตัดและแชร์ไปแล้วได้
คำถามที่พบบ่อย
รูปภาพที่ฉันเคยตัดและส่งไปในอดีตยังเสี่ยงอยู่ไหม?
หากคุณใช้เครื่องมือที่ได้รับผลกระทบในช่วงเวลาดังกล่าว และส่งไฟล์ภาพต้นฉบับโดยตรง (ไม่ได้ผ่านโซเชียลมีเดียที่บีบอัดภาพ) ข้อมูลที่ถูกตัดออกอาจยังคงอยู่ในไฟล์และสามารถถูกกู้คืนได้
ทำไม Facebook หรือ Instagram ถึงปลอดภัยจากปัญหานี้?
เพราะแพลตฟอร์มเหล่านี้มีกระบวนการ Recompress หรือบีบอัดรูปภาพใหม่เมื่อมีการอัปโหลด ซึ่งจะทำการลบข้อมูลส่วนเกิน (Metadata และข้อมูลที่ไม่ได้ใช้) ออกไปโดยอัตโนมัติ
ฉันจะป้องกันตัวเองได้อย่างไรในตอนนี้?
ควรหมั่นอัปเดตระบบปฏิบัติการ Android และ Windows ให้เป็นเวอร์ชันล่าสุดเสมอ และหลีกเลี่ยงการใช้เครื่องมือตัดรูปพื้นฐานในการลบข้อมูลที่สำคัญอย่างยิ่งยวด
ช่องโหว่นี้ร้ายแรงแค่ไหนในเชิงเทคนิค?
แม้จะไม่ใช่ช่องโหว่ที่ทำให้ระบบล่มสลาย แต่เป็นปัญหาใหญ่ด้านความเป็นส่วนตัว ซึ่งสะท้อนให้เห็นถึงความบกพร่องในการออกแบบ API และการทดสอบซอฟต์แวร์ที่ขาดการตรวจสอบข้อมูลส่วนเกิน



