Snowflake กับวิกฤตข้อมูลรั่วไหลครั้งใหญ่ บทเรียนราคาแพงเรื่องความปลอดภัยทางไซเบอร์
เหตุการณ์โจมตีทางไซเบอร์ที่พุ่งเป้าไปยังลูกค้าของ Snowflake ผู้ให้บริการจัดเก็บข้อมูลบนคลาวด์ (Cloud Storage) รายใหญ่ กำลังกลายเป็นหนึ่งในคดีข้อมูลรั่วไหลที่รุนแรงที่สุดเท่าที่เคยมีมา เมื่อกลุ่มอาชญากรไซเบอร์ใช้ข้อมูลการเข้าสู่ระบบที่ถูกขโมยมาเพื่อเจาะเข้าถึงบัญชีของบริษัทลูกค้าจำนวนมาก นำไปสู่การนำข้อมูลมหาศาลออกไปประกาศขายในตลาดมืด
เจาะลึกความเสียหาย: ใครบ้างที่ตกเป็นเหยื่อ?
ความวุ่นวายนี้เริ่มต้นขึ้นเมื่อมีการตรวจพบการเข้าถึงบัญชีลูกค้าในจำนวนจำกัด แต่ต่อมาสถานการณ์กลับบานปลาย เมื่อกลุ่มแฮกเกอร์ชื่อดังอย่าง ShinyHunters และบัญชีผู้ใช้ชื่อ Sp1d3r บนเว็บบอร์ดอาชญากรรม BreachForums ได้นำข้อมูลของบริษัทชั้นนำออกมาประกาศขาย โดยมีรายละเอียดดังนี้:
- Ticketmaster: ข้อมูลถูกระบุว่ารั่วไหลถึง 560 ล้านรายการ ซึ่งทางบริษัทได้ยืนยันความเชื่อมโยงกับเหตุการณ์ของ Snowflake โดยตรง
- Santander: พบการเข้าถึงฐานข้อมูลโดยไม่ได้รับอนุญาต ซึ่งโฮสต์อยู่กับผู้ให้บริการภายนอก โดยแฮกเกอร์อ้างว่ามีข้อมูลรั่วไหล 30 ล้านรายการ
- Advance Auto Parts: ยักษ์ใหญ่ด้านชิ้นส่วนยานยนต์ที่ถูกอ้างว่ามีข้อมูลลูกค้ารั่วไหลถึง 380 ล้านรายการ ซึ่งมีการตรวจสอบเบื้องต้นพบว่าอีเมลบางส่วนเป็นบัญชีที่มีอยู่จริง
- LendingTree และ QuoteWizard: บริษัทบริการทางการเงินที่ถูกอ้างว่ามีข้อมูลเกี่ยวข้องกับผู้คนถึง 190 ล้านคน โดยทางบริษัทกำลังอยู่ระหว่างการตรวจสอบภายใน

| บริษัทที่ได้รับผลกระทบ | จำนวนข้อมูลที่ถูกอ้างว่ารั่วไหล | สถานะการยืนยัน |
|---|---|---|
| Ticketmaster | 560 ล้านรายการ | ยืนยันความเชื่อมโยงกับ Snowflake |
| Santander | 30 ล้านรายการ | ยืนยันการเข้าถึงโดยไม่ได้รับอนุญาต |
| Advance Auto Parts | 380 ล้านรายการ | อยู่ระหว่างการตรวจสอบ |
| LendingTree / QuoteWizard | 190 ล้านรายการ | อยู่ระหว่างการตรวจสอบ |
กลไกการโจมตี: ช่องโหว่ที่ไม่ได้เกิดจากระบบ แต่เกิดจาก 'คน'
ประเด็นสำคัญที่ Brad Jones ประธานเจ้าหน้าที่ฝ่ายความปลอดภัยสารสนเทศของ Snowflake ชี้แจงคือ การโจมตีครั้งนี้ไม่ได้เกิดจากช่องโหว่ของแพลตฟอร์ม (Vulnerability) หรือการตั้งค่าที่ผิดพลาดของระบบ แต่เกิดจากการใช้ Infostealer Malware ซึ่งเป็นมัลแวร์ประเภทขโมยข้อมูลที่ออกแบบมาเพื่อดึงชื่อผู้ใช้และรหัสผ่านจากอุปกรณ์ที่ติดเชื้อ
แฮกเกอร์ได้นำรหัสผ่านที่ขโมยมาได้ หรือซื้อต่อจากตลาดมืด มาใช้ล็อกอินเข้าสู่บัญชีของลูกค้าที่ใช้เพียง Single-factor Authentication (การยืนยันตัวตนชั้นเดียวด้วยรหัสผ่าน) ทำให้สามารถเข้าถึงข้อมูลได้อย่างง่ายดาย โดยไม่มีระบบป้องกันชั้นที่สองมาขัดขวาง

ข้อเท็จจริงสำคัญ
- สาเหตุหลัก: การใช้รหัสผ่านที่ถูกขโมยผ่านมัลแวร์ Infostealer ไม่ใช่การเจาะระบบ Snowflake โดยตรง
- จุดอ่อนสำคัญ: บัญชีที่ไม่มีการเปิดใช้งานการยืนยันตัวตนหลายปัจจัย (MFA) ตกเป็นเป้าหมายหลัก
- เครื่องมือโจมตี: มีการกล่าวถึงเครื่องมือที่ชื่อว่า "rapeflake" ในการดำเนินการโจมตี
- การตอบสนอง: Snowflake แนะนำให้ลูกค้าทุกคนบังคับใช้ MFA และจำกัดการเข้าถึงเฉพาะพื้นที่หรือผู้ใช้ที่ได้รับอนุญาตเท่านั้น
ความเสี่ยงที่เพิ่มขึ้นในยุค Work from Home
ผู้เชี่ยวชาญระบุว่ามัลแวร์ Infostealer ได้รับความนิยมมากขึ้นนับตั้งแต่การแพร่ระบาดของโควิด-19 เนื่องจากพฤติกรรมการทำงานจากที่บ้านทำให้การรักษาความปลอดภัยของอุปกรณ์ปลายทางทำได้ยากขึ้น มัลแวร์เหล่านี้สามารถขโมยได้ทั้งคุกกี้เบราว์เซอร์, ข้อมูลบัตรเครดิต และวอลเล็ตคริปโต โดยแฮกเกอร์สามารถซื้อชุดข้อมูลเหล่านี้ได้ในราคาถูกเพียง 10 ดอลลาร์ต่อเครื่อง เพื่อนำไปค้นหารหัสผ่านขององค์กรขนาดใหญ่ต่อไป
คำถามที่พบบ่อย
ระบบของ Snowflake ถูกแฮกโดยตรงหรือไม่?
ไม่ใช่ ทาง Snowflake ยืนยันว่าไม่มีหลักฐานว่าการโจมตีเกิดจากช่องโหว่ของแพลตฟอร์มหรือการรั่วไหลของข้อมูลภายในบริษัท แต่เป็นการใช้ข้อมูลล็อกอินของลูกค้าที่ถูกขโมยมาเข้าสู่ระบบ
Multifactor Authentication (MFA) คืออะไรและสำคัญอย่างไร?
MFA หรือการยืนยันตัวตนหลายปัจจัย คือระบบความปลอดภัยที่ต้องใช้หลักฐานยืนยันตัวตนมากกว่าหนึ่งอย่าง (เช่น รหัสผ่าน ร่วมกับ รหัส OTP ในมือถือ) ซึ่งจะช่วยลดโอกาสที่บัญชีจะถูกเจาะได้มหาศาล แม้แฮกเกอร์จะได้รหัสผ่านไปก็ตาม
ใครคือผู้อยู่เบื้องหลังการโจมตีครั้งนี้?
ยังไม่มีการยืนยันแน่ชัด แต่มีการเชื่อมโยงไปยังกลุ่ม ShinyHunters และมีการตั้งข้อสังเกตว่าอาจมีความเกี่ยวข้องกับกลุ่มแฮกเกอร์วัยรุ่นที่ชื่อ Scattered Spider จากรูปโปรไฟล์ของผู้โพสต์ขายข้อมูล
บริษัทที่ใช้ Snowflake ควรทำอย่างไรเพื่อป้องกันตนเอง?
ควรบังคับใช้ MFA ในทุกบัญชีผู้ใช้, รีเซ็ตรหัสผ่านสำหรับบัญชีที่สงสัยว่าได้รับผลกระทบ และตั้งค่าจำกัดการเข้าถึงข้อมูล (Network Access Control) ให้เฉพาะผู้ใช้หรือสถานที่ที่ได้รับอนุญาตเท่านั้น



