CoWIN ข้อมูลหลุดครั้งใหญ่ในอินเดีย ความเสี่ยงจากช่องโหว่ระบบดิจิทัลภาครัฐ

กลายเป็นประเด็นร้อนแรงในอินเดีย เมื่อมีการรายงานว่าข้อมูลส่วนบุคคลของผู้ใช้งานจำนวนมหาศาลจาก CoWIN ซึ่งเป็นแอปพลิเคชันติดตามการฉีดวัคซีนระดับชาติที่มีผู้ลงทะเบียนกว่า 1 พันล้านคน ถูกนำมาเปิดเผยผ่านบอทในแอปพลิเคชัน Telegram โดยผู้ใช้งานเพียงแค่ระบุหมายเลขโทรศัพท์หรือหมายเลข Aadhaar (ระบบระบุตัวตนดิจิทัลของอินเดีย) ระบบจะแสดงข้อมูลส่วนตัวทันที ทั้งชื่อ วันเดือนปีเกิด และหมายเลขพาสปอร์ต

เหตุการณ์นี้ถูกเปิดเผยโดยสำนักข่าว The Fourth เมื่อวันที่ 11 มิถุนายน โดยพบว่าบอทในช่อง "hak4learn" ทำหน้าที่เป็นเครื่องมือในการเข้าถึงข้อมูลเหล่านี้ แม้ว่าในเวลาต่อมาบอทดังกล่าวจะหยุดทำงานไป แต่ผู้เชี่ยวชาญเตือนว่านี่อาจเป็นเพียง "หน้าร้าน" ที่แฮกเกอร์ใช้แสดงตัวอย่างข้อมูลเพื่อสร้างความน่าเชื่อถือก่อนจะนำข้อมูลทั้งหมดไปขายใน Dark Web (ตลาดมืดบนอินเทอร์เน็ตที่เข้าถึงได้ยากและมักใช้ในกิจกรรมผิดกฎหมาย)

วิเคราะห์สาเหตุและช่องโหว่ของการรั่วไหล

ในขณะที่กระทรวงสาธารณสุขของอินเดียปฏิเสธว่าไม่มีการเจาะระบบ CoWIN โดยตรง และระบุว่าข้อกล่าวหานี้ไม่มีมูลความจริง แต่รายงานจาก CloudSEK แพลตฟอร์มตรวจสอบความเสี่ยงทางดิจิทัล กลับให้มุมมองที่น่าสนใจว่า แฮกเกอร์อาจไม่ได้เจาะเข้าฐานข้อมูลหลัก แต่ใช้วิธีขโมยข้อมูลประจำตัว (Credentials) ของเจ้าหน้าที่สาธารณสุขหลายราย เพื่อใช้สิทธิ์เข้าถึงข้อมูลผ่านพอร์ทัล CoWIN แทน

นอกจากนี้ ยังมีการสันนิษฐานว่าอาจมีช่องโหว่ที่ unauthenticated API (ช่องทางการเชื่อมต่อระหว่างซอฟต์แวร์ที่ไม่มีการตรวจสอบสิทธิ์) ซึ่งช่วยให้ผู้โจมตีสามารถส่งคำขอเพื่อดึงข้อมูลผู้ใช้เฉพาะรายออกมาได้ แม้จะยังไม่มีหลักฐานยืนยันในส่วนนี้อย่างชัดเจนก็ตาม

สรุปประเด็นสำคัญกรณีข้อมูล CoWIN รั่วไหล
หัวข้อ รายละเอียด
แหล่งที่มาของข้อมูล คาดว่ามาจากระบบ CoWIN (แอปฯ ติดตามการฉีดวัคซีน)
ช่องทางการเผยแพร่ Telegram Bot ในช่อง "hak4learn"
ข้อมูลที่หลุด ชื่อ, วันเกิด, หมายเลขพาสปอร์ต, เชื่อมโยงกับ Aadhaar
สมมติฐานการโจมตี การใช้บัญชีเจ้าหน้าที่สาธารณสุข หรือช่องโหว่ API
จำนวนผู้ได้รับผลกระทบ คาดการณ์ว่าอาจสูงถึงหลายร้อยล้านคน

ข้อเท็จจริงสำคัญ

  • ขนาดของความเสียหาย: ข้อมูลส่วนบุคคลของผู้ใช้อาจรั่วไหลหลายร้อยล้านราย ซึ่งสร้างความกังวลอย่างมากต่อความเป็นส่วนตัว
  • โครงสร้างพื้นฐานดิจิทัล: อินเดียมีการขยายระบบดิจิทัลภาครัฐอย่างรวดเร็ว ทั้ง Aadhaar และ UPI แต่กฎหมายคุ้มครองข้อมูลกลับเติบโตไม่ทัน
  • การขาดนโยบายชดเชย: ผู้เชี่ยวชาญจาก Internet Freedom Foundation ระบุว่าอินเดียยังขาดนโยบายไซเบอร์ที่ชัดเจน และไม่มีกลไกชดเชยผู้เสียหายจากการรั่วไหลของข้อมูล
  • ประวัติการรั่วไหล: ในปี 2021 เคยมีกลุ่ม Dark Leak Market อ้างว่าเข้าถึงข้อมูลผู้ใช้ CoWIN ได้ 150 ล้านราย ซึ่งในขณะนั้นรัฐบาลปฏิเสธและนักวิจัยเชื่อว่าเป็นเรื่องหลอกลวง

คำถามที่พบบ่อย

ข้อมูลที่หลุดจาก CoWIN มีอะไรบ้าง?

ข้อมูลที่ถูกนำมาเผยแพร่ประกอบด้วย ชื่อ-นามสกุล, วันเดือนปีเกิด และหมายเลขพาสปอร์ต โดยสามารถค้นหาได้ผ่านหมายเลขโทรศัพท์หรือหมายเลข Aadhaar

รัฐบาลอินเดียชี้แจงเรื่องนี้อย่างไร?

กระทรวงสาธารณสุขระบุว่าไม่มีการเจาะระบบ CoWIN โดยตรง ขณะที่รัฐมนตรีไอทีกล่าวว่าข้อมูลดังกล่าวมาจากฐานข้อมูลของกลุ่มผู้ไม่หวังดี (threat actor database) และได้มอบหมายให้ทีม CERT ตรวจสอบ

ทำไมการปิดบอท Telegram ถึงไม่ใช่การแก้ปัญหาที่จบสิ้น?

เพราะบอทเป็นเพียงเครื่องมือในการแสดงตัวอย่างข้อมูล เพื่อพิสูจน์ว่าแฮกเกอร์มีข้อมูลจริง ก่อนที่จะนำข้อมูลทั้งหมดไปซื้อขายกันในตลาดมืด (Dark Web) ซึ่งการปิดบอทไม่ได้หมายความว่าข้อมูลถูกลบออกไป

ความเสี่ยงนี้สะท้อนถึงปัญหาอะไรในอินเดีย?

สะท้อนถึงช่องว่างระหว่างการเร่งสร้างโครงสร้างพื้นฐานดิจิทัลภาครัฐ กับการขาดมาตรฐานความปลอดภัยทางไซเบอร์และกรอบกฎหมายคุ้มครองข้อมูลส่วนบุคคลที่เข้มงวดพอที่จะรองรับข้อมูลจำนวนมหาศาล