MOVEit มหันตภัยการเจาะข้อมูลครั้งใหญ่ปี 2023 กับผลกระทบที่ยังไม่สิ้นสุด
ในปี 2023 ท่ามกลางการโจมตีทางไซเบอร์ที่เกิดขึ้นมากมาย มีเหตุการณ์หนึ่งที่ไม่ได้เป็นเพียงการแฮ็กครั้งเดียว แต่เป็นคลื่นการโจมตีต่อเนื่องที่สร้างความเสียหายเป็นวงกว้าง นั่นคือการเจาะระบบซอฟต์แวร์ MOVEit ซึ่งส่งผลให้ข้อมูลอ่อนไหวของคนนับล้านรั่วไหล และที่น่ากังวลคือยังมีผู้เสียหายอีกจำนวนมหาศาลที่อาจยังไม่ทราบว่าข้อมูลของตนถูกขโมยไปแล้ว
จุดเริ่มต้นของวิกฤตนี้เกิดขึ้นตั้งแต่เดือนพฤษภาคม เมื่อกลุ่มอาชญากรไซเบอร์ชื่อ Clop ได้ใช้ประโยชน์จากช่องโหว่ของ MOVEit ซึ่งเป็นซอฟต์แวร์สำหรับรับส่งไฟล์ที่ได้รับความนิยมสูง เพื่อลักลอบขโมยข้อมูลจากองค์กรระดับโลก ทั้งหน่วยงานรัฐบาลและบริษัทเอกชน เช่น Shell, British Airways และกระทรวงพลังงานของสหรัฐอเมริกา แม้ว่าทาง Progress Software ผู้พัฒนาจะออกแพตช์ (Patch) หรือตัวอัปเดตเพื่อปิดช่องโหว่ในปลายเดือนพฤษภาคม แต่ความเสียหายได้ถูกสร้างขึ้นไปเรียบร้อยแล้ว
กลไกการโจมตีและช่องโหว่แบบ Supply Chain
ความน่ากลัวของเหตุการณ์นี้คือการเป็นปัญหาด้าน Software Supply Chain Security หรือความปลอดภัยของห่วงโซ่อุปทานซอฟต์แวร์ ซึ่งหมายถึงการที่ผู้โจมตีไม่ได้เจาะเข้าที่เป้าหมายโดยตรง แต่เจาะผ่านซอฟต์แวร์ที่เป้าหมายใช้งานอยู่ โดยช่องโหว่พบใน 2 รูปแบบ คือ MOVEit Cloud (บริการบนคลาวด์) และ MOVEit Transfer (เวอร์ชันติดตั้งในองค์กร) ซึ่งแบบหลังเป็นจุดที่ถูกโจมตีมากที่สุด
สิ่งที่น่าตกใจยิ่งกว่าคือ หลายองค์กรที่ถูกขโมยข้อมูลไม่ได้ใช้งาน MOVEit โดยตรง แต่ใช้บริการผ่านบริษัทคู่ค้าหรือผู้ให้บริการภายนอก (Third-party vendor) ที่ใช้ซอฟต์แวร์นี้ ทำให้กลุ่ม Clop สามารถกวาดข้อมูลจากหลายสถาบันได้พร้อมกันผ่านจุดเดียว

สถิติความเสียหาย: ตัวเลขที่น่าตกใจ
จากการติดตามของ Emsisoft บริษัทด้านแอนตี้ไวรัส พบว่ามีองค์กรที่ได้รับผลกระทบอย่างน้อย 2,167 แห่ง โดยส่วนใหญ่กว่า 88.8% อยู่ในสหรัฐอเมริกา รวมถึงมหาวิทยาลัยชั้นนำอย่าง Harvard และ Stanford นอกจากนี้ยังมีรายงานจาก BORN Ontario ซึ่งเป็นทะเบียนการเกิดของรัฐออนแทรีโอว่า ข้อมูลส่วนบุคคลของประชาชน 3.4 ล้านคน รวมถึงเด็กทารก 2 ล้านคนถูกขโมยไป
| หัวข้อ | รายละเอียด/จำนวน |
|---|---|
| จำนวนองค์กรที่ได้รับผลกระทบ | ประมาณ 2,167 แห่ง |
| จำนวนผู้เสียหายที่ยืนยันแล้ว | มากกว่า 62 ล้านคน |
| กลุ่มผู้โจมตีหลัก | กลุ่ม Clop (Data Extortion Gang) |
| ประเภทข้อมูลที่รั่วไหล | เลขบัตรประชาชน, ข้อมูลสุขภาพ, ผลตรวจทางห้องปฏิบัติการ, ที่อยู่ |
ผู้เชี่ยวชาญประเมินว่าจำนวนผู้เสียหายที่แท้จริงอาจสูงถึง หลักร้อยล้านคน เนื่องจากยังมีอีกหลายพันองค์กรที่ยังไม่ได้เปิดเผยจำนวนผู้ได้รับผลกระทบอย่างชัดเจน หรือบางแห่งอาจยังไม่รู้ตัวว่าถูกเจาะระบบ

ข้อเท็จจริงสำคัญ
- Zero-day Vulnerability: การโจมตีนี้ใช้ช่องโหว่ที่ไม่เคยถูกค้นพบมาก่อน ทำให้ผู้พัฒนาไม่มีทางป้องกันได้ทันท่วงที
- เป้าหมายเชิงกลยุทธ์: กลุ่ม Clop มุ่งเป้าไปที่เครื่องมือรับส่งไฟล์เพราะเป็นจุดรวมข้อมูลจำนวนมากและมีความสำคัญสูง
- ผลกระทบระยะยาว: ข้อมูลที่รั่วไหล เช่น ประวัติสุขภาพหรือข้อมูลเด็กทารก สามารถถูกนำไปใช้ในทางที่ผิดได้ตลอดชีวิต
- ความเสี่ยงต่อเนื่อง: แม้ MOVEit จะถูกแก้ไข แต่ซอฟต์แวร์จัดการข้อมูลอื่นๆ ยังคงเป็นเป้าหมายหลักของอาชญากรไซเบอร์
คำถามที่พบบ่อย
MOVEit คืออะไรและทำไมถึงถูกโจมตี?
MOVEit คือซอฟต์แวร์สำหรับรับส่งไฟล์ขนาดใหญ่ที่มีความปลอดภัยสูง ซึ่งองค์กรต่างๆ ใช้เพื่อแชร์ข้อมูลสำคัญ ดังนั้นเมื่อมีช่องโหว่เกิดขึ้น มันจึงกลายเป็น "ขุมทรัพย์" สำหรับแฮกเกอร์ที่ต้องการข้อมูลจำนวนมากในคราวเดียว
ใครคือกลุ่ม Clop และพวกเขามีวิธีการทำงานอย่างไร?
Clop เป็นกลุ่มอาชญากรไซเบอร์ที่เชี่ยวชาญด้านการกรรโชกข้อมูล (Data Extortion) โดยจะเจาะระบบเพื่อขโมยข้อมูลอ่อนไหว แล้วข่มขู่ให้องค์กรจ่ายเงินแลกกับการไม่เปิดเผยข้อมูลนั้นสู่สาธารณะ
หากไม่ได้ใช้ MOVEit โดยตรง จะได้รับผลกระทบหรือไม่?
มีโอกาสได้รับผลกระทบ หากคุณใช้บริการกับบริษัทหรือคู่ค้าที่ใช้ MOVEit ในการจัดการข้อมูลของคุณ เนื่องจากแฮกเกอร์สามารถเข้าถึงข้อมูลของลูกค้าที่ถูกฝากไว้ในระบบของคู่ค้าได้
ปัจจุบันสถานการณ์เป็นอย่างไรและควรระวังอะไร?
แม้ช่องโหว่หลักจะถูกปิดไปแล้ว แต่ข้อมูลที่ถูกขโมยไปแล้วยังคงถูกนำมาซื้อขายหรือใช้ในการหลอกลวง ผู้ใช้ควรระมัดระวังการติดต่อที่น่าสงสัย (Phishing) และติดตามประกาศจากหน่วยงานที่ตนเองเคยให้ข้อมูลไว้



