Doxing-as-a-Service ภัยเงียบจากการปลอมตัวเป็นตำรวจเพื่อขโมยข้อมูลส่วนบุคคล

ลองจินตนาการว่าข้อมูลที่ละเอียดอ่อนที่สุดของคุณ ทั้งที่อยู่ เบอร์โทรศัพท์ และอีเมล ถูกส่งมอบให้กับอาชญากรไซเบอร์ภายในเวลาเพียง 20 นาที โดยที่บริษัทเทคโนโลยีที่คุณไว้วางใจเป็นผู้ส่งให้เอง สิ่งนี้ไม่ใช่พล็อตหนังระทึกขวัญ แต่เป็นวิธีการทำงานของกลุ่มแฮกเกอร์ที่ให้บริการ Doxing-as-a-Service หรือการรับจ้างขุดคุ้ยและเปิดเผยข้อมูลส่วนบุคคลเพื่อแลกกับเงิน

กรณีตัวอย่างที่น่าตกใจเกิดขึ้นกับบริษัท Charter Communications เมื่อเจ้าหน้าที่ฝ่ายความเป็นส่วนตัวได้รับอีเมลขอข้อมูลฉุกเฉินจากบุคคลที่อ้างว่าเป็นเจ้าหน้าที่ตำรวจจากสำนักงานนายอำเภอแจ็กสันวิลล์ (Jacksonville Sheriff’s Office) เพียงไม่กี่นาทีหลังจากนั้น ข้อมูลระบุตัวตนของเป้าหมายก็ถูกส่งออกไป โดยที่ผู้ส่งอีเมลไม่ใช่ตำรวจจริง แต่เป็นสมาชิกของกลุ่มแฮกเกอร์ที่ใช้ชื่อว่า "Exempt"

กลไกการหลอกลวง: เปลี่ยนอีเมลให้เป็นกุญแจไขข้อมูล

กลุ่มแฮกเกอร์เหล่านี้ไม่ได้ใช้การเจาะระบบที่ซับซ้อนเสมอไป แต่ใช้ Social Engineering หรือการวิศวกรรมสังคม ซึ่งเป็นการหลอกล่อทางจิตวิทยาเพื่อให้เหยื่อหรือพนักงานบริษัทหลงเชื่อ โดยมีวิธีการหลัก 2 รูปแบบ:

  • การใช้บัญชีจริงที่ถูกขโมย: แฮกเกอร์เข้าควบคุมบัญชีอีเมลของเจ้าหน้าที่ตำรวจจริงๆ ผ่านการหลอกลวงหรือใช้รหัสผ่านที่หลุดจากการแฮกครั้งก่อนๆ
  • การสร้างโดเมนปลอมที่แนบเนียน: เช่น การเปลี่ยนจาก .org เป็น .us เพื่อให้ดูคล้ายกับหน่วยงานรัฐ พร้อมทั้งปลอมแปลงหมายเลขโทรศัพท์ (Spoofing) เพื่อให้เมื่อบริษัทโทรกลับไปตรวจสอบ จะพบว่าเป็นเบอร์ของสถานีตำรวจจริง

นอกจากนี้ พวกเขายังศึกษาเอกสารทางกฎหมายจากบันทึกสาธารณะ เพื่อนำมาเขียน Subpoena (หมายเรียกพยานหรือเอกสาร) ให้มีถ้อยคำถูกต้องตามกฎหมายทุกประการ จนพนักงานบริษัทไม่สงสัยในความถูกต้องของเอกสาร

ช่องโหว่ของ EDR: จุดอ่อนที่ถูกใช้เป็นเครื่องมือ

ในสหรัฐอเมริกา หน่วยงานบังคับใช้กฎหมายสามารถขอข้อมูลจากบริษัทเทคโนโลยีได้ผ่านหมายศาล แต่มีช่องทางพิเศษที่เรียกว่า Emergency Data Request (EDR) หรือการขอข้อมูลกรณีฉุกเฉิน ซึ่งใช้ในสถานการณ์ที่มีอันตรายต่อชีวิตหรือความตายอย่างเร่งด่วน

เนื่องจากความเร่งด่วนของ EDR ทำให้บริษัทส่วนใหญ่ข้ามขั้นตอนการตรวจสอบตัวตนที่เข้มงวด เพื่อให้ความช่วยเหลือเจ้าหน้าที่ได้ทันท่วงที ช่องโหว่นี้เองที่แฮกเกอร์นำมาใช้ประโยชน์ โดยอ้างเหตุฉุกเฉินเพื่อบีบให้บริษัทส่งข้อมูลให้โดยเร็วที่สุด

Image 15

ธุรกิจมืดและการขยายตัวของภัยคุกคาม

การทำ Doxing กลายเป็นธุรกิจที่สร้างรายได้มหาศาล โดย Exempt อ้างว่ากลุ่มของเขาสามารถทำเงินได้มากกว่า 18,000 ดอลลาร์ในเดือนสิงหาคมเพียงเดือนเดียว บางกรณีมีการจ่ายเงินสูงถึง 1,200 ดอลลาร์ต่อการขุดข้อมูลหนึ่งราย ซึ่งข้อมูลเหล่านี้อาจนำไปสู่การ Swatting หรือการแจ้งเหตุเท็จเพื่อให้หน่วยจู่โจมของตำรวจบุกไปยังบ้านของเหยื่อ ซึ่งเป็นอันตรายถึงชีวิต

สิ่งที่น่ากังวลยิ่งกว่าคือการพยายามดึงเจ้าหน้าที่รัฐเข้ามามีส่วนร่วม โดยมีการอ้างว่ามีการเจรจากับเจ้าหน้าที่ตำรวจบางรายเพื่อขอเช่าบัญชีเข้าถึงระบบส่งคำขอข้อมูลที่ปลอดภัยกว่าอีเมล เพื่อแลกกับส่วนแบ่งรายได้หรือการลบข้อมูลส่วนตัวของเจ้าหน้าที่คนนั้นออกจากเว็บไซต์ Doxing

สรุปวิธีการและผลกระทบของการโจมตีแบบ Doxing-as-a-Service
หัวข้อ รายละเอียด
วิธีการหลัก ปลอมตัวเป็นเจ้าหน้าที่ตำรวจผ่านอีเมลและเอกสารปลอม
ช่องโหว่ที่ใช้ การขอข้อมูลกรณีฉุกเฉิน (EDR) ที่ขาดการตรวจสอบเข้มงวด
ข้อมูลที่ถูกขโมย ชื่อ, ที่อยู่, เบอร์โทรศัพท์, อีเมล, ข้อความส่วนตัว (DMs), บันทึกการโทร
เป้าหมายบริษัท บริษัทเทคยักษ์ใหญ่ (เช่น Apple, Amazon) และแพลตฟอร์มโซเชียลต่างๆ
ผลกระทบต่อเหยื่อ การถูกคุกคาม, การข่มขู่ และการถูก Swatting (ส่งตำรวจบุกบ้าน)

ข้อเท็จจริงสำคัญ

  • ความเร็วในการโจมตี: ข้อมูลส่วนบุคคลสามารถถูกดึงออกมาได้ภายในเวลาเพียง 20 นาที
  • ความหลากหลายของโดเมน: หน่วยงานตำรวจในสหรัฐฯ มีกว่า 18,000 แห่ง ใช้โดเมนหลากหลาย (.gov, .net, .org, .com) ทำให้การตรวจสอบทำได้ยาก
  • ความล้มเหลวของระบบอีเมล: อีเมลไม่ใช่เครื่องมือที่ออกแบบมาเพื่อการยืนยันตัวตนในระดับสูงสำหรับการขอข้อมูลทางกฎหมาย
  • การปรับตัวของแฮกเกอร์: แม้จะมีระบบพอร์ทัลที่ปลอดภัยขึ้น แต่แฮกเกอร์ยังพยายามเข้าถึงผ่านการติดสินบนหรือข่มขู่เจ้าหน้าที่รัฐ

คำถามที่พบบ่อย

Doxing-as-a-Service คืออะไร?

คือบริการรับจ้างขุดคุ้ยและเปิดเผยข้อมูลส่วนบุคคลของผู้อื่น โดยกลุ่มแฮกเกอร์จะใช้วิธีการต่างๆ เช่น การปลอมตัวเป็นเจ้าหน้าที่รัฐ เพื่อหลอกล่อให้บริษัทเทคโนโลยีส่งมอบข้อมูลส่วนตัวของเป้าหมายให้

ทำไมบริษัทเทคโนโลยีถึงหลงเชื่ออีเมลปลอม?

เนื่องจากแฮกเกอร์ใช้การปลอมแปลงที่แนบเนียน ทั้งการสร้างโดเมนอีเมลที่คล้ายคลึงกับของจริง การปลอมหมายเลขโทรศัพท์ และการใช้รูปแบบเอกสารทางกฎหมายที่ถูกต้องตามมาตรฐาน ทำให้พนักงานตรวจสอบได้ยาก

EDR หรือ Emergency Data Request คืออะไรและอันตรายอย่างไร?

คือการขอข้อมูลกรณีฉุกเฉินเพื่อช่วยชีวิตคน ซึ่งปกติจะได้รับอนุญาตอย่างรวดเร็วโดยไม่ต้องผ่านขั้นตอนตรวจสอบที่ยุ่งยาก แฮกเกอร์จึงใช้ช่องโหว่นี้ในการอ้างเหตุฉุกเฉินเพื่อขโมยข้อมูลโดยไม่ต้องใช้หมายศาลจริง

การ Swatting ที่เกี่ยวข้องกับ Doxing คืออะไร?

คือการนำข้อมูลที่อยู่ของเหยื่อที่ได้จากการ Doxing ไปแจ้งความเท็จกับตำรวจว่ามีเหตุร้ายแรงเกิดขึ้นในบ้านหลังนั้น เพื่อให้หน่วยปฏิบัติการพิเศษ (SWAT) บุกเข้าไปในบ้านของเหยื่อ ซึ่งสร้างความตื่นตระหนกและอาจนำไปสู่ความรุนแรงได้

เราจะป้องกันปัญหานี้ได้อย่างไรในระดับองค์กร?

ผู้เชี่ยวชาญแนะนำให้เปลี่ยนจากการรับคำขอผ่านอีเมล ไปใช้พอร์ทัลออนไลน์ที่มีระบบยืนยันตัวตนขั้นสูง มีการทำ Whitelisting อุปกรณ์ที่อนุญาต และใช้การตรวจจับพฤติกรรม (Pattern-matching) เพื่อระบุความผิดปกติในการขอข้อมูล