Snowflake กับวิกฤตข้อมูลรั่วไหลครั้งใหญ่ที่กระทบ Ticketmaster และ Santander

โลกไซเบอร์กำลังเผชิญกับเหตุการณ์ข้อมูลรั่วไหลครั้งสำคัญ เมื่อยักษ์ใหญ่ด้านการจัดการอีเวนต์อย่าง Live Nation (บริษัทแม่ของ Ticketmaster) และสถาบันการเงินระดับโลกอย่าง Santander ยืนยันว่าข้อมูลลูกค้าจำนวนมหาศาลถูกโจรกรรมและนำไปประกาศขายบนโลกมืด ซึ่งเหตุการณ์นี้ถูกเชื่อมโยงไปยัง Snowflake ผู้ให้บริการคลาวด์โฮสติ้ง (Cloud Hosting) หรือบริการฝากข้อมูลและวิเคราะห์ข้อมูลบนระบบคลาวด์ที่บริษัทชั้นนำทั่วโลกเลือกใช้

จุดเริ่มต้นของวิกฤตและการโจมตี

เหตุการณ์เริ่มปรากฏชัดเจนเมื่อวันที่ 27 พฤษภาคม เมื่อมีการโพสต์ขายข้อมูลขนาด 1.3 TB ของ Ticketmaster บนฟอรัมอาชญากรรมไซเบอร์ โดยอ้างว่ามีข้อมูลส่วนบุคคลของคนกว่า 560 ล้านคน ทั้งชื่อ ที่อยู่ อีเมล เบอร์โทรศัพท์ และรายละเอียดบัตรเครดิตบางส่วน โดยตั้งราคาขายไว้ที่ 500,000 ดอลลาร์สหรัฐ

ต่อมากลุ่มแฮกเกอร์ชื่อดัง ShinyHunters ซึ่งเคยมีประวัติโจรกรรมข้อมูล AT&T ได้นำข้อมูลชุดเดียวกันนี้ไปประกาศขายใน BreachForums พร้อมกับอ้างว่ามีข้อมูลของลูกค้าและพนักงานธนาคาร Santander อีก 30 ล้านรายการ โดยเรียกเงินสูงถึง 2 ล้านดอลลาร์สหรัฐ

การวิเคราะห์สาเหตุ: ช่องโหว่เกิดจากอะไร?

แม้ว่า Brad Jones ประธานเจ้าหน้าที่ฝ่ายความปลอดภัยสารสนเทศ (CISO) ของ Snowflake จะระบุว่าไม่มีหลักฐานว่าตัวผลิตภัณฑ์ของบริษัทมีช่องโหว่หรือถูกเจาะระบบโดยตรง แต่ยอมรับว่าพบการโจมตีที่พุ่งเป้าไปยังบัญชีผู้ใช้งานของลูกค้าบางราย ซึ่งแฮกเกอร์สามารถเข้าถึงระบบได้ผ่าน Login Credentials หรือข้อมูลชื่อผู้ใช้และรหัสผ่านที่ถูกขโมยมา

ผู้เชี่ยวชาญจาก Mandiant และ Hudson Rock วิเคราะห์ว่า แฮกเกอร์อาจใช้ Infostealer ซึ่งเป็นมัลแวร์ประเภทขโมยข้อมูล เพื่อดึงรหัสผ่านจากเครื่องของพนักงานหรือผู้ใช้งาน นอกจากนี้ยังมีการตรวจพบเครื่องมือโจมตีที่ชื่อว่า "rapeflake" ซึ่งถูกใช้ในการเจาะเข้าสู่ฐานข้อมูลขององค์กรต่างๆ ที่ใช้บริการ Snowflake

Image 6

ผลกระทบในวงกว้างและคำเตือนระดับโลก

ศูนย์ความปลอดภัยทางไซเบอร์ของออสเตรเลียได้ประกาศเตือนระดับ "สูง" โดยแนะนำให้บริษัทที่ใช้บริการ Snowflake รีเซ็ตรหัสผ่านและเปิดใช้งาน Multifactor Authentication (MFA) หรือการยืนยันตัวตนหลายขั้นตอนทันที เพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต

นักวิจัยด้านความปลอดภัยกังวลว่า "รัศมีการทำลายล้าง" (Blast Radius) ของเหตุการณ์นี้อาจกว้างกว่าที่คิด เนื่องจาก Snowflake มีลูกค้าเป็นบริษัทขนาดใหญ่จำนวนมาก ซึ่งอาจมีบริษัทอื่นที่ถูกโจมตีแต่ยังไม่ได้เปิดเผยข้อมูลสู่สาธารณะ เช่น กรณีของ Ticketek ในออสเตรเลียที่ยอมรับว่าข้อมูลลูกค้าถูกเข้าถึงผ่านแพลตฟอร์มคลาวด์ของผู้ให้บริการภายนอกเช่นกัน

ข้อเท็จจริงสำคัญ

  • Ticketmaster: ข้อมูลรั่วไหลกว่า 560 ล้านรายการ ถูกนำไปประกาศขายในราคา 500,000 ดอลลาร์
  • Santander: ข้อมูลลูกค้าและพนักงาน 30 ล้านรายการ ถูกตั้งราคาขาย 2 ล้านดอลลาร์
  • สาเหตุหลัก: คาดว่าเกิดจากการขโมยรหัสผ่าน (Credentials) ไม่ใช่ช่องโหว่ที่ตัวซอฟต์แวร์ Snowflake
  • เครื่องมือโจมตี: มีการใช้มัลแวร์ Infostealer และเครื่องมือที่ชื่อว่า "rapeflake"
  • คำแนะนำ: ให้ผู้ใช้รีเซ็ตรหัสผ่านและเปิดใช้งาน MFA ทันที
สรุปความเสียหายจากเหตุการณ์ข้อมูลรั่วไหลผ่าน Snowflake
บริษัทที่ได้รับผลกระทบ จำนวนข้อมูลที่ถูกอ้างว่ารั่วไหล ประเภทข้อมูลที่สูญหาย ราคาที่แฮกเกอร์เรียก
Ticketmaster 560+ ล้านรายการ ชื่อ, ที่อยู่, อีเมล, เบอร์โทร, บัตรเครดิตบางส่วน 500,000 USD
Santander 30 ล้านรายการ ข้อมูลลูกค้าและพนักงาน 2,000,000 USD

คำถามที่พบบ่อย

Snowflake ถูกแฮกโดยตรงหรือไม่?

ทาง Snowflake ระบุว่าไม่มีหลักฐานว่าตัวผลิตภัณฑ์มีช่องโหว่ แต่เป็นการที่แฮกเกอร์ได้รหัสผ่าน (Credentials) ของบัญชีลูกค้าบางรายไปใช้ในการเข้าถึงระบบ

ข้อมูลอะไรบ้างที่รั่วไหลจาก Ticketmaster?

ข้อมูลที่ถูกอ้างว่ารั่วไหลประกอบด้วย ชื่อ, ที่อยู่, อีเมล, หมายเลขโทรศัพท์, รายละเอียดการสั่งซื้อตั๋ว และข้อมูลบัตรเครดิตบางส่วน

Multifactor Authentication (MFA) คืออะไรและช่วยได้อย่างไร?

MFA คือการยืนยันตัวตนหลายขั้นตอน (เช่น รหัสผ่าน + รหัส OTP ในมือถือ) ซึ่งช่วยป้องกันไม่ให้แฮกเกอร์เข้าถึงบัญชีได้ แม้ว่าพวกเขาจะมีรหัสผ่านที่ถูกต้องก็ตาม

กลุ่ม ShinyHunters คือใคร?

เป็นกลุ่มแฮกเกอร์ที่มีชื่อเสียงในการโจรกรรมข้อมูลขนาดใหญ่ โดยเคยสร้างผลงานการขโมยข้อมูลจาก AT&T จำนวน 70 ล้านรายการในปี 2021

บริษัทอื่นๆ ที่ใช้ Snowflake จะปลอดภัยหรือไม่?

มีความเสี่ยงที่บริษัทอื่นอาจได้รับผลกระทบเช่นกัน ผู้เชี่ยวชาญจึงแนะนำให้ตรวจสอบกิจกรรมของผู้ใช้งานในระบบและยกระดับความปลอดภัยของบัญชีทันที