Dialog กลุ่มลับ Peter Thiel ข้อมูลรั่วไหลจากความประมาทด้านความปลอดภัย
กลายเป็นประเด็นร้อนเมื่อ Dialog กลุ่มเครือข่ายสังคมระดับเอ็กซ์คลูซีฟที่ก่อตั้งโดย Peter Thiel ประสบปัญหาข้อมูลสมาชิกและผู้เข้าร่วมกิจกรรมรั่วไหล โดยทางกลุ่มอ้างว่าเป็นการโจมตีจากอาชญากรไซเบอร์ แต่จากการวิเคราะห์เชิงลึกพบว่าสาเหตุที่แท้จริงอาจเกิดจากความผิดพลาดในการตั้งค่าระบบที่ปล่อยให้ข้อมูลเข้าถึงได้แบบสาธารณะ
เหตุการณ์นี้เริ่มต้นขึ้นเมื่อ Juliette Levine ผู้อำนวยการจัดการของ Dialog แจ้งสมาชิกว่ามีรายชื่อผู้เข้าร่วมกิจกรรมในอดีต 113 ราย และข้อมูลของผู้ที่ลงทะเบียนเข้าร่วมการสัมมนาช่วงฤดูร้อนนี้ถูกเข้าถึงโดยไม่ได้รับอนุญาต ซึ่งทางกลุ่มได้สั่งปิดระบบหลายส่วนชั่วคราวเพื่อความปลอดภัย
ความจริงเบื้องหลังการรั่วไหล: การแฮ็กหรือความประมาท?
แม้ Dialog จะยืนยันว่านี่คือการ Hack (การเจาะระบบ) โดยอาชญากรที่ทางการสหรัฐฯ กำลังตามล่า แต่หลักฐานทางเทคนิคกลับชี้ไปที่ Misconfiguration หรือการตั้งค่าระบบผิดพลาด ซึ่งทำให้ข้อมูลที่ควรเป็นความลับกลายเป็นข้อมูลสาธารณะที่ใครก็เข้าถึงได้
จากการตรวจสอบพบว่า เว็บไซต์ที่ใช้สำหรับแจกจ่ายแอปพลิเคชันสำหรับการรวมตัวที่เมืองดับลิน ประเทศไอร์แลนด์ เปิดให้ใครก็ได้ลงทะเบียนเพียงแค่กรอกอีเมลโดยไม่ต้องใช้รหัสผ่าน และเมื่อเข้าสู่หน้าเว็บ ระบบจะโหลดไฟล์ข้อมูลภายในของบุคคลประมาณ 200 คนลงในเบราว์เซอร์ทันที ซึ่งผู้ใช้สามารถดูข้อมูลเหล่านี้ได้ง่ายๆ ผ่านเครื่องมือ Inspect Element ที่มีอยู่ในทุกเบราว์เซอร์มาตรฐาน

ข้อมูลสำคัญที่ถูกเปิดเผยและผลกระทบ
ข้อมูลที่หลุดออกมามีความละเอียดอ่อนสูง เนื่องจากประกอบด้วยบุคคลระดับสูงในด้านความมั่นคงและเทคโนโลยี เช่น ผู้บัญชาการ NATO, วุฒิสมาชิกสหรัฐฯ, รัฐมนตรีคลังสหรัฐฯ รวมถึงอดีตรัฐมนตรีกลาโหมจากญี่ปุ่นและปากีสถาน โดยข้อมูลที่รั่วไหลไม่ได้มีเพียงรายชื่อ แต่รวมถึง:
- ข้อมูลติดต่อส่วนตัว และโทเคนสำหรับการเข้าสู่ระบบ (Login Tokens)
- รายละเอียดเชิงลึก เช่น วันเดือนปีเกิด และผู้ติดต่อฉุกเฉิน
- การจัดลำดับภายใน ซึ่งรวมถึงคะแนนความมั่งคั่ง ความโดดเด่น และแนวคิดทางการเมืองที่ทางกลุ่มใช้ประเมินสมาชิกเพื่อกำหนดที่นั่งและราคาค่าธรรมเนียม
ข้อมูลเหล่านี้ถูกจัดเก็บผ่านบริการของ Fillout (เครื่องมือสร้างแบบฟอร์ม) และเชื่อมต่อกับฐานข้อมูล Airtable ซึ่งทาง Fillout ระบุว่าระบบของตนไม่ได้ถูกเจาะ แต่ปัญหาเกิดจากการที่ลูกค้าตั้งค่าแบบฟอร์มและเวิร์กโฟลว์ด้วยตนเอง

| หัวข้อ | รายละเอียด |
|---|---|
| สาเหตุที่กลุ่มอ้าง | การโจมตีโดยอาชญากรไซเบอร์ (Cyberattack) |
| สาเหตุจากการวิเคราะห์ | การตั้งค่าระบบผิดพลาด (Misconfiguration) |
| จำนวนผู้ได้รับผลกระทบ | สมาชิกในอดีต 113 ราย และผู้ลงทะเบียนกิจกรรมใหม่ประมาณ 200 ราย |
| ประเภทข้อมูลที่หลุด | ชื่อ, ข้อมูลติดต่อ, วันเกิด, คะแนนประเมินภายใน, โทเคนเข้าสู่ระบบ |
| เครื่องมือที่เกี่ยวข้อง | Fillout และ Airtable |
ข้อเท็จจริงสำคัญ
- ข้อมูลรั่วไหลผ่านหน้า Landing Page ของแอปพลิเคชันที่ไม่มีการป้องกันด้วยรหัสผ่าน
- มีการใช้ระบบให้คะแนนสมาชิก (Scoring) โดยพิจารณาจากความรวยและชื่อเสียง
- ผู้เชี่ยวชาญด้านความปลอดภัยระบุว่านี่คือความประมาท (Negligence) ไม่ใช่การเจาะระบบที่ซับซ้อน
- บุคคลที่มีชื่อเสียงหลายคน เช่น Ezra Klein และ Joseph Gordon-Levitt ออกมาชี้แจงว่าการเข้าร่วมกิจกรรมไม่ได้หมายถึงการเห็นด้วยกับแนวคิดของ Peter Thiel
คำถามที่พบบ่อย
ข้อมูลรั่วไหลได้อย่างไรในเมื่อ Dialog บอกว่าถูกแฮ็ก?
แม้ Dialog จะอ้างว่าเป็นการโจมตีจากอาชญากร แต่หลักฐานชี้ว่าเกิดจากการตั้งค่าเว็บไซต์ผิดพลาด ทำให้ข้อมูลถูกส่งไปยังเบราว์เซอร์ของผู้ที่กรอกอีเมลลงทะเบียนโดยอัตโนมัติ โดยไม่ต้องใช้เทคนิคการเจาะระบบใดๆ
มีใครบ้างที่ได้รับผลกระทบจากเหตุการณ์นี้?
ผู้ได้รับผลกระทบเป็นบุคคลระดับสูงในแวดวงความมั่นคงระดับโลก เช่น เจ้าหน้าที่ NATO, รัฐมนตรี และผู้บริหารระดับสูงจากบริษัท AI ชั้นนำ รวมถึงบุคคลที่มีชื่อเสียงในวงการบันเทิงและสื่อ
ข้อมูลประเภทใดบ้างที่หลุดออกสู่สาธารณะ?
ข้อมูลที่หลุดมีตั้งแต่ข้อมูลพื้นฐานอย่างชื่อและเบอร์โทรศัพท์ ไปจนถึงข้อมูลเชิงลึก เช่น วันเกิด ผู้ติดต่อฉุกเฉิน และที่น่าสนใจคือ "คะแนนการจัดลำดับ" ที่ Dialog ใช้ประเมินสมาชิกภายใน
ทาง Dialog มีการตอบสนองต่อเหตุการณ์นี้อย่างไร?
Dialog ได้ปิดระบบบางส่วนชั่วคราว และส่งทนายความเรียกร้องให้สื่อ (WIRED) ส่งมอบข้อมูลที่ได้รับคืน โดยยังคงยืนยันว่าเหตุการณ์นี้เป็นการโจมตีทางไซเบอร์และได้แจ้งความกับเจ้าหน้าที่ตำรวจแล้ว



