Confidant Health ทำข้อมูลคนไข้หลุด ข้อมูลบำบัดจิตเวชและประวัติสุขภาพรั่วไหลสู่สาธารณะ

เหตุการณ์ความปลอดภัยทางไซเบอร์ครั้งใหญ่เกิดขึ้นเมื่อมีการตรวจพบว่าข้อมูลสุขภาพที่มีความอ่อนไหวสูงของคนไข้จำนวนมากถูกเปิดทิ้งไว้บนอินเทอร์เน็ตโดยไม่มีการป้องกัน ซึ่งรวมถึงไฟล์เสียงและวิดีโอจากการบำบัดทางจิตเวช ข้อมูลเหล่านี้เชื่อมโยงกับ Confidant Health ผู้ให้บริการด้านสุขภาพเสมือนจริง (Virtual Medical Provider) ในสหรัฐอเมริกาที่ดำเนินงานใน 5 รัฐ ได้แก่ คอนเนตทิคัต, ฟลอริดา และเท็กซัส โดยเน้นการบำบัดการติดสุรา ยาเสพติด และสุขภาพจิต

Jeremiah Fowler นักวิจัยด้านความปลอดภัยเป็นผู้ค้นพบฐานข้อมูลที่ไม่ได้ป้องกันนี้ ซึ่งมีขนาดใหญ่ถึง 5.3 เทราไบต์ ประกอบด้วยไฟล์มากกว่า 120,000 ไฟล์ และบันทึกกิจกรรม (Activity Logs) อีกกว่า 1.7 ล้านรายการ ข้อมูลที่หลุดออกมาไม่ได้มีเพียงแค่การสนทนาในการบำบัด แต่ยังรวมถึงบันทึกการรับคนไข้เข้าตรวจทางจิตเวช (Psychiatry Intake Notes) และประวัติทางการแพทย์โดยละเอียด ซึ่งบางเอกสารมีการระบุชัดเจนว่าเป็น "ข้อมูลสุขภาพที่เป็นความลับ"

รายละเอียดของข้อมูลที่รั่วไหล

ข้อมูลที่ถูกเปิดเผยมีความเป็นส่วนตัวสูงและสะท้อนถึงบาดแผลทางจิตใจที่รุนแรง ตัวอย่างเช่น เอกสารบางฉบับระบุถึงการใช้สารเสพติดในครอบครัว หรือความสัมพันธ์ที่ขัดแย้งกันอย่างรุนแรงระหว่างสมาชิกในบ้าน นอกจากนี้ยังมีข้อมูลด้านสุขภาพจิต เช่น อารมณ์ ความจำ การใช้ยา และสถานะทางจิตใจโดยรวม

นอกเหนือจากบันทึกทางการแพทย์แล้ว ยังพบเอกสารยืนยันตัวตน เช่น สำเนาใบขับขี่ บัตรประจำตัวประชาชน และบัตรประกันสุขภาพ รวมถึงบันทึกที่บ่งชี้ว่ามีการใช้ Chatbot หรือปัญญาประดิษฐ์ (AI) ในการเก็บข้อมูลผ่านการโต้ตอบคำถามและคำตอบ

Image 7
สรุปข้อมูลการรั่วไหลของ Confidant Health
หัวข้อ รายละเอียด
ปริมาณข้อมูลทั้งหมด 5.3 เทราไบต์
จำนวนไฟล์ที่ได้รับผลกระทบ มากกว่า 120,000 ไฟล์
จำนวนบันทึกกิจกรรม มากกว่า 1.7 ล้านรายการ
ประเภทข้อมูลที่หลุด วิดีโอ/เสียงบำบัด, ประวัติจิตเวช, บัตรประชาชน, บัตรประกัน
สาเหตุหลัก การกำหนดค่าฐานข้อมูลบนคลาวด์ไม่ถูกต้อง (Improper Configuration)

การตอบสนองจากทางบริษัท

หลังจากได้รับแจ้งจาก Fowler ทาง Confidant Health ได้ดำเนินการปิดการเข้าถึงฐานข้อมูลดังกล่าวภายในเวลาไม่ถึงหนึ่งชั่วโมง โดย Jon Read ผู้ร่วมก่อตั้งบริษัทระบุว่ามีไฟล์เพียงส่วนน้อย (น้อยกว่า 1%) ที่สามารถเข้าถึงได้โดยตรง ซึ่งรวมถึงเอกสารแฟกซ์และข้อมูลจำลองสำหรับการฝึกฝนระบบ (Synthetic Training Data)

จากการตรวจสอบร่วมกับผู้เชี่ยวชาญภายนอก บริษัทอ้างว่าไม่พบหลักฐานว่ามีผู้ไม่หวังดีหรือ AI ภายนอกเข้ามาเข้าถึงข้อมูลคนไข้ อย่างไรก็ตาม มีพนักงานด้านความปลอดภัยของบริษัทบางส่วนที่เข้าถึงบันทึกคนไข้ในระหว่างการตรวจสอบ ซึ่งทางบริษัทได้แจ้งให้คนไข้กลุ่มดังกล่าวทราบแล้ว

ข้อเท็จจริงสำคัญ

  • ความประมาทด้านเทคนิค: สาเหตุเกิดจากการตั้งค่าฐานข้อมูลบนคลาวด์ไม่ถูกต้อง ซึ่งเป็นปัญหาที่พบบ่อยในหลายองค์กรระดับโลก
  • ความเสี่ยงสูง: ข้อมูลสุขภาพจิตเป็นข้อมูลที่อ่อนไหวที่สุด หากตกอยู่ในมืออาชญากรไซเบอร์อาจนำไปสู่การกรรโชกทรัพย์ (Ransomware) เช่น กรณีบริษัท Vastaamo ในฟินแลนด์
  • ผลกระทบวงกว้าง: การรั่วไหลส่งผลเสียทั้งด้านการเงิน ชื่อเสียง และสภาพจิตใจของผู้ป่วย
  • บทเรียนสำหรับ Telehealth: การปกป้องข้อมูลต้องเป็นหัวใจหลักของธุรกิจบริการสุขภาพออนไลน์ ไม่ใช่เพียงส่วนเสริม

คำถามที่พบบ่อย

ข้อมูลประเภทใดบ้างที่รั่วไหลจาก Confidant Health?

ข้อมูลที่รั่วไหลประกอบด้วยไฟล์เสียงและวิดีโอการบำบัด, บันทึกการตรวจทางจิตเวช, ประวัติการรักษา, รายชื่อสมาชิก, จำนวนครั้งที่นัดหมาย รวมถึงเอกสารระบุตัวตน เช่น ใบขับขี่และบัตรประกันสุขภาพ

สาเหตุที่ทำให้ข้อมูลหลุดคืออะไร?

เกิดจากการกำหนดค่าฐานข้อมูลที่จัดเก็บไว้บนคลาวด์ไม่ถูกต้อง (Improper Configuration) ทำให้บุคคลภายนอกสามารถเข้าถึงข้อมูลได้โดยไม่ต้องผ่านการตรวจสอบสิทธิ์

มีผู้ไม่หวังดีนำข้อมูลไปใช้แล้วหรือยัง?

ทางบริษัท Confidant Health ระบุว่าจากการตรวจสอบไม่พบหลักฐานว่ามีผู้ไม่หวังดีเข้าถึงข้อมูล และนักวิจัย Jeremiah Fowler ก็ไม่ได้ดาวน์โหลดข้อมูลเก็บไว้ แต่ทำหน้าที่แจ้งเตือนบริษัทเท่านั้น

เหตุการณ์นี้สะท้อนถึงปัญหาอะไรในอุตสาหกรรมสุขภาพ?

สะท้อนให้เห็นว่าบริษัทด้านสุขภาพที่เติบโตอย่างรวดเร็วหรือนำเทคโนโลยีใหม่ๆ มาใช้ มักละเลยการลงทุนด้านความปลอดภัยทางไซเบอร์ (Cybersecurity) ซึ่งเป็นเรื่องอันตรายอย่างยิ่งสำหรับข้อมูลที่มีความอ่อนไหวสูง

การรั่วไหลของข้อมูลสุขภาพส่งผลกระทบอย่างไรต่อผู้ป่วย?

นอกจากความเสียหายด้านความเป็นส่วนตัวแล้ว ข้อมูลเหล่านี้อาจถูกนำไปใช้ในการแบล็กเมล์หรือกรรโชกทรัพย์ โดยเฉพาะข้อมูลการบำบัดทางจิตที่ถือเป็นความลับสูงสุดของผู้ป่วย