Dialog กลุ่มลับ Peter Thiel ข้อมูลรั่วไหลจากความประมาทด้านความปลอดภัย

กลายเป็นประเด็นร้อนเมื่อ Dialog กลุ่มเครือข่ายสังคมระดับเอ็กซ์คลูซีฟที่ก่อตั้งโดย Peter Thiel ประสบปัญหาข้อมูลสมาชิกและผู้เข้าร่วมกิจกรรมรั่วไหล โดยทางกลุ่มอ้างว่าเป็นการโจมตีจากอาชญากรไซเบอร์ แต่จากการวิเคราะห์เชิงลึกพบว่าสาเหตุที่แท้จริงอาจเกิดจากความผิดพลาดในการตั้งค่าระบบที่ปล่อยให้ข้อมูลเข้าถึงได้แบบสาธารณะ

เหตุการณ์นี้เริ่มต้นขึ้นเมื่อ Juliette Levine ผู้อำนวยการจัดการของ Dialog แจ้งสมาชิกว่ามีรายชื่อผู้เข้าร่วมกิจกรรมในอดีต 113 ราย และข้อมูลของผู้ที่ลงทะเบียนเข้าร่วมการสัมมนาช่วงฤดูร้อนนี้ถูกเข้าถึงโดยไม่ได้รับอนุญาต ซึ่งทางกลุ่มได้สั่งปิดระบบหลายส่วนชั่วคราวเพื่อความปลอดภัย

ความจริงเบื้องหลังการรั่วไหล: การแฮ็กหรือความประมาท?

แม้ Dialog จะยืนยันว่านี่คือการ Hack (การเจาะระบบ) โดยอาชญากรที่ทางการสหรัฐฯ กำลังตามล่า แต่หลักฐานทางเทคนิคกลับชี้ไปที่ Misconfiguration หรือการตั้งค่าระบบผิดพลาด ซึ่งทำให้ข้อมูลที่ควรเป็นความลับกลายเป็นข้อมูลสาธารณะที่ใครก็เข้าถึงได้

จากการตรวจสอบพบว่า เว็บไซต์ที่ใช้สำหรับแจกจ่ายแอปพลิเคชันสำหรับการรวมตัวที่เมืองดับลิน ประเทศไอร์แลนด์ เปิดให้ใครก็ได้ลงทะเบียนเพียงแค่กรอกอีเมลโดยไม่ต้องใช้รหัสผ่าน และเมื่อเข้าสู่หน้าเว็บ ระบบจะโหลดไฟล์ข้อมูลภายในของบุคคลประมาณ 200 คนลงในเบราว์เซอร์ทันที ซึ่งผู้ใช้สามารถดูข้อมูลเหล่านี้ได้ง่ายๆ ผ่านเครื่องมือ Inspect Element ที่มีอยู่ในทุกเบราว์เซอร์มาตรฐาน

Image 7

ข้อมูลสำคัญที่ถูกเปิดเผยและผลกระทบ

ข้อมูลที่หลุดออกมามีความละเอียดอ่อนสูง เนื่องจากประกอบด้วยบุคคลระดับสูงในด้านความมั่นคงและเทคโนโลยี เช่น ผู้บัญชาการ NATO, วุฒิสมาชิกสหรัฐฯ, รัฐมนตรีคลังสหรัฐฯ รวมถึงอดีตรัฐมนตรีกลาโหมจากญี่ปุ่นและปากีสถาน โดยข้อมูลที่รั่วไหลไม่ได้มีเพียงรายชื่อ แต่รวมถึง:

  • ข้อมูลติดต่อส่วนตัว และโทเคนสำหรับการเข้าสู่ระบบ (Login Tokens)
  • รายละเอียดเชิงลึก เช่น วันเดือนปีเกิด และผู้ติดต่อฉุกเฉิน
  • การจัดลำดับภายใน ซึ่งรวมถึงคะแนนความมั่งคั่ง ความโดดเด่น และแนวคิดทางการเมืองที่ทางกลุ่มใช้ประเมินสมาชิกเพื่อกำหนดที่นั่งและราคาค่าธรรมเนียม

ข้อมูลเหล่านี้ถูกจัดเก็บผ่านบริการของ Fillout (เครื่องมือสร้างแบบฟอร์ม) และเชื่อมต่อกับฐานข้อมูล Airtable ซึ่งทาง Fillout ระบุว่าระบบของตนไม่ได้ถูกเจาะ แต่ปัญหาเกิดจากการที่ลูกค้าตั้งค่าแบบฟอร์มและเวิร์กโฟลว์ด้วยตนเอง

Image 8
สรุปรายละเอียดเหตุการณ์ข้อมูลรั่วไหลของ Dialog
หัวข้อ รายละเอียด
สาเหตุที่กลุ่มอ้าง การโจมตีโดยอาชญากรไซเบอร์ (Cyberattack)
สาเหตุจากการวิเคราะห์ การตั้งค่าระบบผิดพลาด (Misconfiguration)
จำนวนผู้ได้รับผลกระทบ สมาชิกในอดีต 113 ราย และผู้ลงทะเบียนกิจกรรมใหม่ประมาณ 200 ราย
ประเภทข้อมูลที่หลุด ชื่อ, ข้อมูลติดต่อ, วันเกิด, คะแนนประเมินภายใน, โทเคนเข้าสู่ระบบ
เครื่องมือที่เกี่ยวข้อง Fillout และ Airtable

ข้อเท็จจริงสำคัญ

  • ข้อมูลรั่วไหลผ่านหน้า Landing Page ของแอปพลิเคชันที่ไม่มีการป้องกันด้วยรหัสผ่าน
  • มีการใช้ระบบให้คะแนนสมาชิก (Scoring) โดยพิจารณาจากความรวยและชื่อเสียง
  • ผู้เชี่ยวชาญด้านความปลอดภัยระบุว่านี่คือความประมาท (Negligence) ไม่ใช่การเจาะระบบที่ซับซ้อน
  • บุคคลที่มีชื่อเสียงหลายคน เช่น Ezra Klein และ Joseph Gordon-Levitt ออกมาชี้แจงว่าการเข้าร่วมกิจกรรมไม่ได้หมายถึงการเห็นด้วยกับแนวคิดของ Peter Thiel

คำถามที่พบบ่อย

ข้อมูลรั่วไหลได้อย่างไรในเมื่อ Dialog บอกว่าถูกแฮ็ก?

แม้ Dialog จะอ้างว่าเป็นการโจมตีจากอาชญากร แต่หลักฐานชี้ว่าเกิดจากการตั้งค่าเว็บไซต์ผิดพลาด ทำให้ข้อมูลถูกส่งไปยังเบราว์เซอร์ของผู้ที่กรอกอีเมลลงทะเบียนโดยอัตโนมัติ โดยไม่ต้องใช้เทคนิคการเจาะระบบใดๆ

มีใครบ้างที่ได้รับผลกระทบจากเหตุการณ์นี้?

ผู้ได้รับผลกระทบเป็นบุคคลระดับสูงในแวดวงความมั่นคงระดับโลก เช่น เจ้าหน้าที่ NATO, รัฐมนตรี และผู้บริหารระดับสูงจากบริษัท AI ชั้นนำ รวมถึงบุคคลที่มีชื่อเสียงในวงการบันเทิงและสื่อ

ข้อมูลประเภทใดบ้างที่หลุดออกสู่สาธารณะ?

ข้อมูลที่หลุดมีตั้งแต่ข้อมูลพื้นฐานอย่างชื่อและเบอร์โทรศัพท์ ไปจนถึงข้อมูลเชิงลึก เช่น วันเกิด ผู้ติดต่อฉุกเฉิน และที่น่าสนใจคือ "คะแนนการจัดลำดับ" ที่ Dialog ใช้ประเมินสมาชิกภายใน

ทาง Dialog มีการตอบสนองต่อเหตุการณ์นี้อย่างไร?

Dialog ได้ปิดระบบบางส่วนชั่วคราว และส่งทนายความเรียกร้องให้สื่อ (WIRED) ส่งมอบข้อมูลที่ได้รับคืน โดยยังคงยืนยันว่าเหตุการณ์นี้เป็นการโจมตีทางไซเบอร์และได้แจ้งความกับเจ้าหน้าที่ตำรวจแล้ว