Okta เผชิญเหตุข้อมูลรั่วไหลในระบบ Support ส่งผลกระทบต่อลูกค้ากลุ่มบริษัทเทคโนโลยี
เมื่อวันศุกร์ที่ 20 ตุลาคมที่ผ่านมา Okta แพลตฟอร์มบริหารจัดการอัตลักษณ์ (Identity Management) ระดับโลก ได้ออกมายอมรับว่าระบบสนับสนุนลูกค้า (Customer Support System) ของบริษัทถูกบุกรุก ซึ่งเหตุการณ์นี้สร้างความกังวลอย่างมาก เนื่องจาก Okta ทำหน้าที่เป็นบริการตรวจสอบสิทธิ์และการเข้าถึง (Access and Authentication Service) ซึ่งหากระบบหลักถูกเจาะ จะส่งผลกระทบเป็นโดมิโนไปยังองค์กรต่างๆ ที่ใช้บริการ
จากการเปิดเผยข้อมูล Okta ระบุว่ามีลูกค้าประมาณ 1% จากทั้งหมด 18,400 รายที่ได้รับผลกระทบจากเหตุการณ์ในครั้งนี้
เจาะลึกวิธีการโจมตี: จากบัญชี Support สู่การเข้าถึงข้อมูลลูกค้า
ในเหตุการณ์ครั้งนี้ ผู้โจมตีไม่ได้เจาะผ่านพาร์ทเนอร์ภายนอกเหมือนเหตุการณ์ในปี 2022 แต่เป็นการโจมตีระบบสนับสนุนภายในของ Okta โดยตรง โดยมีขั้นตอนดังนี้:
- การขโมยข้อมูลประจำตัว: แฮกเกอร์ใช้ข้อมูลการเข้าสู่ระบบ (Login Credentials) ที่ถูกขโมยมาเพื่อเข้าควบคุมบัญชีของเจ้าหน้าที่ Support ของ Okta
- การขโมย Session Tokens: เมื่อเข้าสู่ระบบได้ ผู้โจมตีได้ทำการขโมย Cookies และ Session Tokens (รหัสชั่วคราวที่ใช้ยืนยันตัวตนเพื่อให้เข้าถึงระบบได้โดยไม่ต้องใส่รหัสผ่านซ้ำ) ซึ่งปกติเจ้าหน้าที่ Support จะใช้สิ่งนี้ในการเข้าถึงระบบของลูกค้าเพื่อแก้ไขปัญหาทางเทคนิค
- การเข้าถึงบัญชีลูกค้า: ด้วย Token เหล่านี้ ทำให้ผู้โจมตีสามารถเจาะเข้าสู่บัญชีของลูกค้า Okta ได้โดยตรง
บริษัทด้านความปลอดภัยชั้นนำอย่าง 1Password, BeyondTrust และ Cloudflare ต่างตรวจพบความผิดปกติในระบบของตนและรีบแจ้งไปยัง Okta โดย 1Password แจ้งเรื่องตั้งแต่วันที่ 29 กันยายน, BeyondTrust แจ้งวันที่ 2 ตุลาคม และ Cloudflare ตรวจพบในวันที่ 18 ตุลาคม ซึ่งเป็นที่น่าสังเกตว่าบริษัทเหล่านี้ตรวจพบและแจ้งเตือน Okta ก่อนที่ทาง Okta จะประกาศแจ้งเตือนสาธารณะเสียอีก

บทวิเคราะห์และความกังวลจากผู้เชี่ยวชาญ
Adam Chester ที่ปรึกษาด้านความปลอดภัยอาวุโสจาก TrustedSec แสดงความประหลาดใจที่ Okta ยังคงมีช่องโหว่ในลักษณะเดิม แม้จะเคยเกิดเหตุการณ์คล้ายกันในปี 2022 ซึ่งครั้งนั้นเป็นการเจาะผ่านผู้ให้บริการรายย่อย (Subprocessor) ที่ดูแลงาน Support
ขณะที่ Evan Johnson ผู้ร่วมก่อตั้ง RunReveal ตั้งข้อสังเกตว่า Okta อาจไม่ได้นำ Hardware Security Keys (อุปกรณ์กุญแจความปลอดภัยทางกายภาพ) มาใช้กับพนักงานหรือผู้รับเหมาในส่วนงาน Support ซึ่งเป็นมาตรการป้องกันการขโมยรหัสผ่านที่มีประสิทธิภาพสูง
ด้าน Jake Williams อดีตแฮกเกอร์จาก NSA มองว่าปัญหานี้สะท้อนถึงความเสี่ยงของ Software Supply Chain Attacks หรือการโจมตีห่วงโซ่อุปทานซอฟต์แวร์ ซึ่งผู้ให้บริการรายใหญ่มักตกเป็นเป้าหมายเพราะเป็นจุดเดียวที่สามารถเข้าถึงลูกค้าจำนวนมากได้ พร้อมทั้งวิจารณ์คำแนะนำของ Okta ที่ให้ลูกค้าเป็นผู้ลบ Session Tokens ออกจากไฟล์ข้อมูลก่อนส่งให้ Support ว่าเป็นเรื่องที่ "ไม่สมเหตุสมผล" และเป็นการผลักภาระความปลอดภัยให้ผู้ใช้งาน
| หัวข้อ | รายละเอียด |
|---|---|
| สาเหตุการรั่วไหล | การใช้ Login Credentials ที่ถูกขโมยเข้าสู่บัญชี Support |
| วิธีการเข้าถึงลูกค้า | ขโมย Cookies และ Session Tokens จากระบบ Support |
| จำนวนผู้ได้รับผลกระทบ | ประมาณ 1% ของลูกค้าทั้งหมด (จาก 18,400 ราย) |
| บริษัทที่ตรวจพบก่อน | 1Password, BeyondTrust, Cloudflare |
| ข้อเสนอแนะเพื่อการแก้ไข | บังคับใช้ Hardware Keys ในทุกระบบรวมถึงพาร์ทเนอร์ |
ข้อเท็จจริงสำคัญ
- การโจมตีครั้งนี้มุ่งเป้าไปที่ ระบบสนับสนุนลูกค้าภายใน ของ Okta โดยตรง
- ผู้โจมตีใช้ Session Tokens เพื่อปลอมตัวเป็นเจ้าหน้าที่ Support เข้าสู่ระบบของลูกค้า
- ลูกค้ากลุ่มบริษัทความปลอดภัยไซเบอร์เป็นกลุ่มแรกๆ ที่ตรวจพบความผิดปกติและแจ้ง Okta
- เหตุการณ์นี้มีความคล้ายคลึงกับเหตุการณ์ความปลอดภัยในปี 2022 ของ Okta
- Cloudflare เสนอให้ Okta ยกระดับการป้องกันด้วยการใช้กุญแจความปลอดภัยทางฮาร์ดแวร์
คำถามที่พบบ่อย
การโจมตีครั้งนี้เกิดขึ้นได้อย่างไร?
ผู้โจมตีใช้รหัสผ่านที่ขโมยมาเข้าสู่บัญชีของเจ้าหน้าที่ Support ของ Okta จากนั้นจึงขโมย Session Tokens ซึ่งเป็นรหัสยืนยันตัวตนชั่วคราว เพื่อใช้ในการเข้าถึงระบบของลูกค้าที่กำลังขอความช่วยเหลือทางเทคนิค
มีลูกค้าได้รับผลกระทบมากน้อยเพียงใด?
Okta ระบุว่ามีลูกค้าได้รับผลกระทบประมาณ 1% จากฐานลูกค้าทั้งหมด 18,400 ราย
ทำไมเหตุการณ์นี้ถึงน่ากังวลเป็นพิเศษ?
เพราะ Okta เป็นผู้ให้บริการด้านการพิสูจน์ตัวตน (Identity Provider) หากระบบของ Okta ถูกเจาะ แฮกเกอร์อาจสามารถเข้าถึงระบบภายในของบริษัทลูกค้าจำนวนมากได้ในคราวเดียว
บริษัทอย่าง Cloudflare หรือ 1Password ได้รับความเสียหายหรือไม่?
ทั้งสามบริษัทระบุว่าสามารถตรวจพบและสกัดกั้นการบุกรุกได้ทันท่วงที ก่อนที่ลูกค้าของพวกเขาจะได้รับผลกระทบ
แนวทางการป้องกันที่ผู้เชี่ยวชาญแนะนำคืออะไร?
ผู้เชี่ยวชาญแนะนำให้ Okta บังคับใช้ Hardware Security Keys สำหรับพนักงานและผู้รับเหมาทุกคน เพื่อป้องกันการใช้รหัสผ่านที่ถูกขโมยมา และควรมีการแจ้งเตือนลูกค้าอย่างรวดเร็วและโปร่งใสเมื่อพบเหตุการณ์



