Snowflake กับวิกฤตข้อมูลรั่วไหลครั้งใหญ่ที่กระทบ Ticketmaster และ Santander
โลกไซเบอร์กำลังเผชิญกับเหตุการณ์ข้อมูลรั่วไหลครั้งสำคัญ เมื่อยักษ์ใหญ่ด้านการจัดการอีเวนต์อย่าง Live Nation (บริษัทแม่ของ Ticketmaster) และสถาบันการเงินระดับโลกอย่าง Santander ยืนยันว่าข้อมูลลูกค้าจำนวนมหาศาลถูกโจรกรรมและนำไปประกาศขายบนโลกมืด ซึ่งเหตุการณ์นี้ถูกเชื่อมโยงไปยัง Snowflake ผู้ให้บริการคลาวด์โฮสติ้ง (Cloud Hosting) หรือบริการฝากข้อมูลและวิเคราะห์ข้อมูลบนระบบคลาวด์ที่บริษัทชั้นนำทั่วโลกเลือกใช้
จุดเริ่มต้นของวิกฤตและการโจมตี
เหตุการณ์เริ่มปรากฏชัดเจนเมื่อวันที่ 27 พฤษภาคม เมื่อมีการโพสต์ขายข้อมูลขนาด 1.3 TB ของ Ticketmaster บนฟอรัมอาชญากรรมไซเบอร์ โดยอ้างว่ามีข้อมูลส่วนบุคคลของคนกว่า 560 ล้านคน ทั้งชื่อ ที่อยู่ อีเมล เบอร์โทรศัพท์ และรายละเอียดบัตรเครดิตบางส่วน โดยตั้งราคาขายไว้ที่ 500,000 ดอลลาร์สหรัฐ
ต่อมากลุ่มแฮกเกอร์ชื่อดัง ShinyHunters ซึ่งเคยมีประวัติโจรกรรมข้อมูล AT&T ได้นำข้อมูลชุดเดียวกันนี้ไปประกาศขายใน BreachForums พร้อมกับอ้างว่ามีข้อมูลของลูกค้าและพนักงานธนาคาร Santander อีก 30 ล้านรายการ โดยเรียกเงินสูงถึง 2 ล้านดอลลาร์สหรัฐ
การวิเคราะห์สาเหตุ: ช่องโหว่เกิดจากอะไร?
แม้ว่า Brad Jones ประธานเจ้าหน้าที่ฝ่ายความปลอดภัยสารสนเทศ (CISO) ของ Snowflake จะระบุว่าไม่มีหลักฐานว่าตัวผลิตภัณฑ์ของบริษัทมีช่องโหว่หรือถูกเจาะระบบโดยตรง แต่ยอมรับว่าพบการโจมตีที่พุ่งเป้าไปยังบัญชีผู้ใช้งานของลูกค้าบางราย ซึ่งแฮกเกอร์สามารถเข้าถึงระบบได้ผ่าน Login Credentials หรือข้อมูลชื่อผู้ใช้และรหัสผ่านที่ถูกขโมยมา
ผู้เชี่ยวชาญจาก Mandiant และ Hudson Rock วิเคราะห์ว่า แฮกเกอร์อาจใช้ Infostealer ซึ่งเป็นมัลแวร์ประเภทขโมยข้อมูล เพื่อดึงรหัสผ่านจากเครื่องของพนักงานหรือผู้ใช้งาน นอกจากนี้ยังมีการตรวจพบเครื่องมือโจมตีที่ชื่อว่า "rapeflake" ซึ่งถูกใช้ในการเจาะเข้าสู่ฐานข้อมูลขององค์กรต่างๆ ที่ใช้บริการ Snowflake

ผลกระทบในวงกว้างและคำเตือนระดับโลก
ศูนย์ความปลอดภัยทางไซเบอร์ของออสเตรเลียได้ประกาศเตือนระดับ "สูง" โดยแนะนำให้บริษัทที่ใช้บริการ Snowflake รีเซ็ตรหัสผ่านและเปิดใช้งาน Multifactor Authentication (MFA) หรือการยืนยันตัวตนหลายขั้นตอนทันที เพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต
นักวิจัยด้านความปลอดภัยกังวลว่า "รัศมีการทำลายล้าง" (Blast Radius) ของเหตุการณ์นี้อาจกว้างกว่าที่คิด เนื่องจาก Snowflake มีลูกค้าเป็นบริษัทขนาดใหญ่จำนวนมาก ซึ่งอาจมีบริษัทอื่นที่ถูกโจมตีแต่ยังไม่ได้เปิดเผยข้อมูลสู่สาธารณะ เช่น กรณีของ Ticketek ในออสเตรเลียที่ยอมรับว่าข้อมูลลูกค้าถูกเข้าถึงผ่านแพลตฟอร์มคลาวด์ของผู้ให้บริการภายนอกเช่นกัน
ข้อเท็จจริงสำคัญ
- Ticketmaster: ข้อมูลรั่วไหลกว่า 560 ล้านรายการ ถูกนำไปประกาศขายในราคา 500,000 ดอลลาร์
- Santander: ข้อมูลลูกค้าและพนักงาน 30 ล้านรายการ ถูกตั้งราคาขาย 2 ล้านดอลลาร์
- สาเหตุหลัก: คาดว่าเกิดจากการขโมยรหัสผ่าน (Credentials) ไม่ใช่ช่องโหว่ที่ตัวซอฟต์แวร์ Snowflake
- เครื่องมือโจมตี: มีการใช้มัลแวร์ Infostealer และเครื่องมือที่ชื่อว่า "rapeflake"
- คำแนะนำ: ให้ผู้ใช้รีเซ็ตรหัสผ่านและเปิดใช้งาน MFA ทันที
| บริษัทที่ได้รับผลกระทบ | จำนวนข้อมูลที่ถูกอ้างว่ารั่วไหล | ประเภทข้อมูลที่สูญหาย | ราคาที่แฮกเกอร์เรียก |
|---|---|---|---|
| Ticketmaster | 560+ ล้านรายการ | ชื่อ, ที่อยู่, อีเมล, เบอร์โทร, บัตรเครดิตบางส่วน | 500,000 USD |
| Santander | 30 ล้านรายการ | ข้อมูลลูกค้าและพนักงาน | 2,000,000 USD |
คำถามที่พบบ่อย
Snowflake ถูกแฮกโดยตรงหรือไม่?
ทาง Snowflake ระบุว่าไม่มีหลักฐานว่าตัวผลิตภัณฑ์มีช่องโหว่ แต่เป็นการที่แฮกเกอร์ได้รหัสผ่าน (Credentials) ของบัญชีลูกค้าบางรายไปใช้ในการเข้าถึงระบบ
ข้อมูลอะไรบ้างที่รั่วไหลจาก Ticketmaster?
ข้อมูลที่ถูกอ้างว่ารั่วไหลประกอบด้วย ชื่อ, ที่อยู่, อีเมล, หมายเลขโทรศัพท์, รายละเอียดการสั่งซื้อตั๋ว และข้อมูลบัตรเครดิตบางส่วน
Multifactor Authentication (MFA) คืออะไรและช่วยได้อย่างไร?
MFA คือการยืนยันตัวตนหลายขั้นตอน (เช่น รหัสผ่าน + รหัส OTP ในมือถือ) ซึ่งช่วยป้องกันไม่ให้แฮกเกอร์เข้าถึงบัญชีได้ แม้ว่าพวกเขาจะมีรหัสผ่านที่ถูกต้องก็ตาม
กลุ่ม ShinyHunters คือใคร?
เป็นกลุ่มแฮกเกอร์ที่มีชื่อเสียงในการโจรกรรมข้อมูลขนาดใหญ่ โดยเคยสร้างผลงานการขโมยข้อมูลจาก AT&T จำนวน 70 ล้านรายการในปี 2021
บริษัทอื่นๆ ที่ใช้ Snowflake จะปลอดภัยหรือไม่?
มีความเสี่ยงที่บริษัทอื่นอาจได้รับผลกระทบเช่นกัน ผู้เชี่ยวชาญจึงแนะนำให้ตรวจสอบกิจกรรมของผู้ใช้งานในระบบและยกระดับความปลอดภัยของบัญชีทันที



