aCropalypse ช่องโหว่ตัดรูปภาพที่อาจเผยข้อมูลลับใน Google Pixel และ Windows

ลองจินตนาการว่าคุณตัดส่วนสำคัญของรูปภาพออก เช่น เลขบัตรเครดิตหรือที่อยู่บ้าน เพื่อความปลอดภัยก่อนจะส่งต่อให้ผู้อื่น แต่ในความเป็นจริง ข้อมูลเหล่านั้นอาจไม่ได้หายไปไหน และมีใครบางคนสามารถกู้คืนมันกลับมาได้ นี่คือสิ่งที่เกิดขึ้นกับช่องโหว่ความปลอดภัยที่ชื่อว่า aCropalypse ซึ่งส่งผลกระทบต่อผู้ใช้งานสมาร์ทโฟนและคอมพิวเตอร์จำนวนมหาศาล

จุดเริ่มต้นของเรื่องนี้เกิดขึ้นเมื่อ Google ได้ออกอัปเดตสำหรับสมาร์ทโฟนตระกูล Pixel เพื่อแก้ไขปัญหาในเครื่องมือแก้ไขภาพพื้นฐานที่ชื่อว่า Markup (เครื่องมือสำหรับเขียนหรือวาดทับลงบนภาพ) ซึ่งพบว่าตั้งแต่เปิดตัวใน Android 9 เมื่อปี 2018 เครื่องมือตัดรูปภาพ (Cropping tool) ของ Markup ไม่ได้ลบข้อมูลส่วนที่ถูกตัดออกไปอย่างถาวร แต่กลับทิ้งข้อมูลบางส่วนไว้ในไฟล์ภาพ ซึ่งทำให้ผู้ไม่หวังดีสามารถนำข้อมูลนั้นมาประกอบร่างเพื่อกู้คืนภาพต้นฉบับบางส่วนหรือทั้งหมดได้

ความน่ากังวลที่ขยายวงกว้างสู่ Windows

ความน่าตกใจไม่ได้หยุดอยู่แค่ที่ Android เพราะ Simon Aarons นักวิจัยด้านความปลอดภัยและนักศึกษาผู้ค้นพบช่องโหว่นี้ ร่วมกับ David Buchanan ผู้เชี่ยวชาญด้าน Reverse Engineering (การวิศวกรรมย้อนกลับเพื่อวิเคราะห์การทำงานของซอฟต์แวร์) พบว่าปัญหาในลักษณะเดียวกันนี้เกิดขึ้นกับเครื่องมือในระบบปฏิบัติการ Windows ด้วย

โดยพบว่า Windows 11 Snipping Tool และ Windows 10 Snip & Sketch มีช่องโหว่ในกรณีที่ผู้ใช้ทำการจับภาพหน้าจอ (Screenshot) บันทึกไฟล์ จากนั้นจึงทำการตัดรูป (Crop) และบันทึกซ้ำอีกครั้ง ซึ่งแตกต่างจาก Markup ของ Pixel ที่ข้อมูลรั่วไหลแม้จะตัดรูปก่อนการบันทึกครั้งแรกก็ตาม

Image 7

กลไกการทำงานและผลกระทบต่อความเป็นส่วนตัว

Simon Aarons ค้นพบเรื่องนี้โดยบังเอิญเมื่อสังเกตเห็นว่าภาพหน้าจอขนาดเล็กที่มีเพียงข้อความสีขาวบนพื้นหลังสีดำ กลับมีขนาดไฟล์ใหญ่ถึง 5 MB ซึ่งผิดปกติอย่างมาก จากการทดสอบเขาพบว่าเขาสามารถกู้คืนเลขบัตรเครดิตที่เขาพยายามตัดทิ้งออกจากรูปภาพได้สำเร็จ

Steven Murdoch ศาสตราจารย์ด้านวิศวกรรมความปลอดภัยจาก University College London อธิบายว่า ปัญหานี้เกิดจากกระบวนการทดสอบซอฟต์แวร์ที่เน้นเพียงว่า "ผลลัพธ์ที่ต้องการปรากฏหรือไม่" (เช่น บันทึกภาพแล้วเปิดดูได้) แต่ไม่ได้ตรวจสอบว่า "มีข้อมูลส่วนเกินที่ไม่ได้ต้องการหลุดรอดไปหรือไม่" ซึ่งเป็นจุดบอดสำคัญในการออกแบบ API (Application Programming Interface หรือช่องทางการเชื่อมต่อระหว่างซอฟต์แวร์) ในปัจจุบัน

สรุปเปรียบเทียบช่องโหว่ aCropalypse ในแต่ละแพลตฟอร์ม
แพลตฟอร์ม เครื่องมือที่ได้รับผลกระทบ เงื่อนไขการเกิดปัญหา สถานะการแก้ไข
Google Pixel Markup เกิดขึ้นทันทีเมื่อตัดรูปภาพ แก้ไขแล้ว (ในเวอร์ชันใหม่)
Windows 10/11 Snipping Tool / Snip & Sketch จับภาพ > บันทึก > ตัดรูป > บันทึกซ้ำ อยู่ระหว่างการตรวจสอบ

ข้อเท็จจริงสำคัญ

  • aCropalypse คือช่องโหว่ที่ทำให้ข้อมูลในส่วนที่ถูกตัดออกจากรูปภาพสามารถถูกกู้คืนได้
  • ส่งผลกระทบต่อผู้ใช้ Google Pixel (ตั้งแต่ Android 9) และผู้ใช้ Windows 10/11
  • แพลตฟอร์มโซเชียลมีเดียอย่าง Facebook, Instagram และ Twitter ช่วยลดความเสี่ยงได้ เพราะมีระบบบีบอัดภาพที่ลบข้อมูลส่วนเกินออกโดยอัตโนมัติ
  • แอปพลิเคชันบางตัว เช่น Discord ไม่ได้ลบข้อมูลส่วนเกินนี้ออก ทำให้ภาพที่แชร์ยังคงมีความเสี่ยง
  • การอัปเดตซอฟต์แวร์ในปัจจุบันช่วยป้องกันภาพใหม่ แต่ไม่สามารถแก้ไขภาพเก่าที่เคยถูกตัดและแชร์ไปแล้วได้

คำถามที่พบบ่อย

รูปภาพที่ฉันเคยตัดและส่งไปในอดีตยังเสี่ยงอยู่ไหม?

หากคุณใช้เครื่องมือที่ได้รับผลกระทบในช่วงเวลาดังกล่าว และส่งไฟล์ภาพต้นฉบับโดยตรง (ไม่ได้ผ่านโซเชียลมีเดียที่บีบอัดภาพ) ข้อมูลที่ถูกตัดออกอาจยังคงอยู่ในไฟล์และสามารถถูกกู้คืนได้

ทำไม Facebook หรือ Instagram ถึงปลอดภัยจากปัญหานี้?

เพราะแพลตฟอร์มเหล่านี้มีกระบวนการ Recompress หรือบีบอัดรูปภาพใหม่เมื่อมีการอัปโหลด ซึ่งจะทำการลบข้อมูลส่วนเกิน (Metadata และข้อมูลที่ไม่ได้ใช้) ออกไปโดยอัตโนมัติ

ฉันจะป้องกันตัวเองได้อย่างไรในตอนนี้?

ควรหมั่นอัปเดตระบบปฏิบัติการ Android และ Windows ให้เป็นเวอร์ชันล่าสุดเสมอ และหลีกเลี่ยงการใช้เครื่องมือตัดรูปพื้นฐานในการลบข้อมูลที่สำคัญอย่างยิ่งยวด

ช่องโหว่นี้ร้ายแรงแค่ไหนในเชิงเทคนิค?

แม้จะไม่ใช่ช่องโหว่ที่ทำให้ระบบล่มสลาย แต่เป็นปัญหาใหญ่ด้านความเป็นส่วนตัว ซึ่งสะท้อนให้เห็นถึงความบกพร่องในการออกแบบ API และการทดสอบซอฟต์แวร์ที่ขาดการตรวจสอบข้อมูลส่วนเกิน