Confidant Health ทำข้อมูลคนไข้หลุด ข้อมูลบำบัดจิตเวชและประวัติสุขภาพรั่วไหลสู่สาธารณะ
เหตุการณ์ความปลอดภัยทางไซเบอร์ครั้งใหญ่เกิดขึ้นเมื่อมีการตรวจพบว่าข้อมูลสุขภาพที่มีความอ่อนไหวสูงของคนไข้จำนวนมากถูกเปิดทิ้งไว้บนอินเทอร์เน็ตโดยไม่มีการป้องกัน ซึ่งรวมถึงไฟล์เสียงและวิดีโอจากการบำบัดทางจิตเวช ข้อมูลเหล่านี้เชื่อมโยงกับ Confidant Health ผู้ให้บริการด้านสุขภาพเสมือนจริง (Virtual Medical Provider) ในสหรัฐอเมริกาที่ดำเนินงานใน 5 รัฐ ได้แก่ คอนเนตทิคัต, ฟลอริดา และเท็กซัส โดยเน้นการบำบัดการติดสุรา ยาเสพติด และสุขภาพจิต
Jeremiah Fowler นักวิจัยด้านความปลอดภัยเป็นผู้ค้นพบฐานข้อมูลที่ไม่ได้ป้องกันนี้ ซึ่งมีขนาดใหญ่ถึง 5.3 เทราไบต์ ประกอบด้วยไฟล์มากกว่า 120,000 ไฟล์ และบันทึกกิจกรรม (Activity Logs) อีกกว่า 1.7 ล้านรายการ ข้อมูลที่หลุดออกมาไม่ได้มีเพียงแค่การสนทนาในการบำบัด แต่ยังรวมถึงบันทึกการรับคนไข้เข้าตรวจทางจิตเวช (Psychiatry Intake Notes) และประวัติทางการแพทย์โดยละเอียด ซึ่งบางเอกสารมีการระบุชัดเจนว่าเป็น "ข้อมูลสุขภาพที่เป็นความลับ"
รายละเอียดของข้อมูลที่รั่วไหล
ข้อมูลที่ถูกเปิดเผยมีความเป็นส่วนตัวสูงและสะท้อนถึงบาดแผลทางจิตใจที่รุนแรง ตัวอย่างเช่น เอกสารบางฉบับระบุถึงการใช้สารเสพติดในครอบครัว หรือความสัมพันธ์ที่ขัดแย้งกันอย่างรุนแรงระหว่างสมาชิกในบ้าน นอกจากนี้ยังมีข้อมูลด้านสุขภาพจิต เช่น อารมณ์ ความจำ การใช้ยา และสถานะทางจิตใจโดยรวม
นอกเหนือจากบันทึกทางการแพทย์แล้ว ยังพบเอกสารยืนยันตัวตน เช่น สำเนาใบขับขี่ บัตรประจำตัวประชาชน และบัตรประกันสุขภาพ รวมถึงบันทึกที่บ่งชี้ว่ามีการใช้ Chatbot หรือปัญญาประดิษฐ์ (AI) ในการเก็บข้อมูลผ่านการโต้ตอบคำถามและคำตอบ

| หัวข้อ | รายละเอียด |
|---|---|
| ปริมาณข้อมูลทั้งหมด | 5.3 เทราไบต์ |
| จำนวนไฟล์ที่ได้รับผลกระทบ | มากกว่า 120,000 ไฟล์ |
| จำนวนบันทึกกิจกรรม | มากกว่า 1.7 ล้านรายการ |
| ประเภทข้อมูลที่หลุด | วิดีโอ/เสียงบำบัด, ประวัติจิตเวช, บัตรประชาชน, บัตรประกัน |
| สาเหตุหลัก | การกำหนดค่าฐานข้อมูลบนคลาวด์ไม่ถูกต้อง (Improper Configuration) |
การตอบสนองจากทางบริษัท
หลังจากได้รับแจ้งจาก Fowler ทาง Confidant Health ได้ดำเนินการปิดการเข้าถึงฐานข้อมูลดังกล่าวภายในเวลาไม่ถึงหนึ่งชั่วโมง โดย Jon Read ผู้ร่วมก่อตั้งบริษัทระบุว่ามีไฟล์เพียงส่วนน้อย (น้อยกว่า 1%) ที่สามารถเข้าถึงได้โดยตรง ซึ่งรวมถึงเอกสารแฟกซ์และข้อมูลจำลองสำหรับการฝึกฝนระบบ (Synthetic Training Data)
จากการตรวจสอบร่วมกับผู้เชี่ยวชาญภายนอก บริษัทอ้างว่าไม่พบหลักฐานว่ามีผู้ไม่หวังดีหรือ AI ภายนอกเข้ามาเข้าถึงข้อมูลคนไข้ อย่างไรก็ตาม มีพนักงานด้านความปลอดภัยของบริษัทบางส่วนที่เข้าถึงบันทึกคนไข้ในระหว่างการตรวจสอบ ซึ่งทางบริษัทได้แจ้งให้คนไข้กลุ่มดังกล่าวทราบแล้ว
ข้อเท็จจริงสำคัญ
- ความประมาทด้านเทคนิค: สาเหตุเกิดจากการตั้งค่าฐานข้อมูลบนคลาวด์ไม่ถูกต้อง ซึ่งเป็นปัญหาที่พบบ่อยในหลายองค์กรระดับโลก
- ความเสี่ยงสูง: ข้อมูลสุขภาพจิตเป็นข้อมูลที่อ่อนไหวที่สุด หากตกอยู่ในมืออาชญากรไซเบอร์อาจนำไปสู่การกรรโชกทรัพย์ (Ransomware) เช่น กรณีบริษัท Vastaamo ในฟินแลนด์
- ผลกระทบวงกว้าง: การรั่วไหลส่งผลเสียทั้งด้านการเงิน ชื่อเสียง และสภาพจิตใจของผู้ป่วย
- บทเรียนสำหรับ Telehealth: การปกป้องข้อมูลต้องเป็นหัวใจหลักของธุรกิจบริการสุขภาพออนไลน์ ไม่ใช่เพียงส่วนเสริม
คำถามที่พบบ่อย
ข้อมูลประเภทใดบ้างที่รั่วไหลจาก Confidant Health?
ข้อมูลที่รั่วไหลประกอบด้วยไฟล์เสียงและวิดีโอการบำบัด, บันทึกการตรวจทางจิตเวช, ประวัติการรักษา, รายชื่อสมาชิก, จำนวนครั้งที่นัดหมาย รวมถึงเอกสารระบุตัวตน เช่น ใบขับขี่และบัตรประกันสุขภาพ
สาเหตุที่ทำให้ข้อมูลหลุดคืออะไร?
เกิดจากการกำหนดค่าฐานข้อมูลที่จัดเก็บไว้บนคลาวด์ไม่ถูกต้อง (Improper Configuration) ทำให้บุคคลภายนอกสามารถเข้าถึงข้อมูลได้โดยไม่ต้องผ่านการตรวจสอบสิทธิ์
มีผู้ไม่หวังดีนำข้อมูลไปใช้แล้วหรือยัง?
ทางบริษัท Confidant Health ระบุว่าจากการตรวจสอบไม่พบหลักฐานว่ามีผู้ไม่หวังดีเข้าถึงข้อมูล และนักวิจัย Jeremiah Fowler ก็ไม่ได้ดาวน์โหลดข้อมูลเก็บไว้ แต่ทำหน้าที่แจ้งเตือนบริษัทเท่านั้น
เหตุการณ์นี้สะท้อนถึงปัญหาอะไรในอุตสาหกรรมสุขภาพ?
สะท้อนให้เห็นว่าบริษัทด้านสุขภาพที่เติบโตอย่างรวดเร็วหรือนำเทคโนโลยีใหม่ๆ มาใช้ มักละเลยการลงทุนด้านความปลอดภัยทางไซเบอร์ (Cybersecurity) ซึ่งเป็นเรื่องอันตรายอย่างยิ่งสำหรับข้อมูลที่มีความอ่อนไหวสูง
การรั่วไหลของข้อมูลสุขภาพส่งผลกระทบอย่างไรต่อผู้ป่วย?
นอกจากความเสียหายด้านความเป็นส่วนตัวแล้ว ข้อมูลเหล่านี้อาจถูกนำไปใช้ในการแบล็กเมล์หรือกรรโชกทรัพย์ โดยเฉพาะข้อมูลการบำบัดทางจิตที่ถือเป็นความลับสูงสุดของผู้ป่วย



