TeleMessage Signal พบช่องโหว่ความปลอดภัยร้ายแรง เสี่ยงข้อมูลรั่วไหลถึงระดับความมั่นคงสหรัฐฯ
กลายเป็นประเด็นร้อนในแวดวงความปลอดภัยทางไซเบอร์ เมื่อ TeleMessage Signal แอปพลิเคชันสื่อสารที่ถูกนำมาใช้โดยเจ้าหน้าที่ระดับสูงในรัฐบาลสหรัฐฯ ถูกเปิดโปงว่ามีช่องโหว่ด้านความปลอดภัยที่น่ากังวล ซึ่งขัดแย้งกับคำกล่าวอ้างด้านการรักษาความลับของบริษัทอย่างสิ้นเชิง
Micah Lee นักวิจัยด้านความปลอดภัยและนักข่าวชื่อดัง ได้ทำการวิเคราะห์ซอร์สโค้ด (Source Code) ของแอปพลิเคชันบนระบบ Android และพบว่าฟีเจอร์การจัดเก็บข้อความ (Archiving) ของ TM Signal กำลังทำลายจุดแข็งที่สุดของ Signal นั่นคือ End-to-End Encryption (E2EE) หรือการเข้ารหัสจากต้นทางถึงปลายทาง ซึ่งเป็นเทคโนโลยีที่ทำให้มีเพียงผู้ส่งและผู้รับเท่านั้นที่อ่านข้อความได้ โดยไม่มีบุคคลที่สามหรือแม้แต่ผู้ให้บริการแอปพลิเคชันสามารถเข้าถึงเนื้อหาได้
ความจริงที่น่าตกใจ: ข้อมูลถูกส่งแบบ Plaintext
จากการตรวจสอบของ Lee พบว่า TM Signal ไม่ได้เข้ารหัสข้อมูลในทุกขั้นตอนตามที่โฆษณาไว้ แต่กลับส่งข้อความระหว่างตัวแอปและเซิร์ฟเวอร์จัดเก็บข้อมูลในรูปแบบ Plaintext หรือข้อความธรรมดาที่ไม่ได้เข้ารหัส ทำให้บริษัท TeleMessage สามารถเข้าถึงเนื้อหาการสนทนาของผู้ใช้ได้โดยตรง
เหตุการณ์นี้ได้รับการยืนยันเมื่อเกิดการเจาะระบบ (Hack) เซิร์ฟเวอร์จัดเก็บข้อมูลของ TM Signal ในช่วงสุดสัปดาห์ที่ผ่านมา ซึ่งส่งผลให้ข้อมูลสำคัญรั่วไหลออกมา ไม่ว่าจะเป็นประวัติการแชท ชื่อผู้ใช้งาน รหัสผ่านที่ไม่ได้เข้ารหัส และที่ร้ายแรงที่สุดคือ Private Encryption Keys หรือกุญแจรหัสส่วนตัวที่ใช้ในการถอดรหัสข้อมูล

ผลกระทบต่อความมั่นคงระดับชาติ
ประเด็นนี้ทวีความรุนแรงขึ้นเมื่อมีการเปิดเผยว่า Mike Waltz อดีตที่ปรึกษาด้านความมั่นคงแห่งชาติของประธานาธิบดีโดนัลด์ ทรัมป์ ได้ใช้งานแอปพลิเคชันนี้ในการสื่อสารกับเจ้าหน้าที่ระดับสูงคนอื่นๆ เช่น รองประธานาธิบดี JD Vance, ผู้อำนวยการข่าวกรองแห่งชาติ Tulsi Gabbard และรัฐมนตรีว่าการกระทรวงการต่างประเทศ Marco Rubio
เนื่องจาก TM Signal สามารถทำงานร่วมกับแอป Signal ปกติได้ ข้อความที่ส่งหากันระหว่างผู้ใช้ TM Signal และผู้ใช้ Signal ทั่วไปจึงตกอยู่ในความเสี่ยงที่จะถูกดักจับและอ่านได้หากมีการใช้ TM Signal ในวงสนทนานั้น
ทางด้านวุฒิสมาชิก Ron Wyden ได้ส่งจดหมายเรียกร้องให้กระทรวงยุติธรรมสหรัฐฯ เข้าตรวจสอบ TeleMessage โดยระบุว่าซอฟต์แวร์นี้เป็น "ภัยคุกคามร้ายแรงต่อความมั่นคงแห่งชาติ" เนื่องจากเป็นการนำแอปที่ดูเหมือนจะปลอดภัยมาหลอกให้เจ้าหน้าที่ระดับสูงใช้งาน ทั้งที่ในความเป็นจริงกลับมีมาตรฐานความปลอดภัยที่ต่ำมาก
| หัวข้อ | คำกล่าวอ้างของบริษัท | ข้อเท็จจริงที่ตรวจพบ |
|---|---|---|
| การเข้ารหัส | End-to-End Encryption ตลอดสาย | ส่งข้อมูลเป็น Plaintext ไปยังเซิร์ฟเวอร์จัดเก็บ |
| การเข้าถึงข้อมูล | มีความเป็นส่วนตัวสูง | บริษัทและผู้เจาะระบบสามารถอ่านข้อความได้ |
| มาตรฐานรัฐบาล | เป็นผู้รับเหมาของรัฐบาลกลาง | ไม่ผ่านการรับรองมาตรฐาน FedRAMP |
| ข้อมูลที่รั่วไหล | ปลอดภัยจากการโจมตี | รหัสผ่านและกุญแจเข้ารหัสถูกขโมย |
ข้อเท็จจริงสำคัญ
- TeleMessage เป็นบริษัทอิสราเอลที่ถูกซื้อกิจการโดย Smarsh บริษัทจัดเก็บข้อมูลการสื่อสารจากสหรัฐฯ
- แอปพลิเคชันนี้ ไม่ได้รับการรับรองจาก FedRAMP (โปรแกรมการจัดการความเสี่ยงและการอนุญาตของรัฐบาลกลางสหรัฐฯ)
- การทำงานของแอปคือการบันทึกข้อมูลลงในฐานข้อมูลท้องถิ่นบนเครื่อง ก่อนจะส่งไปยังเซิร์ฟเวอร์จัดเก็บในรูปแบบข้อความธรรมดา
- ปัจจุบันบริษัทได้สั่งระงับการให้บริการชั่วคราวเพื่อตรวจสอบเหตุการณ์ความปลอดภัยร่วมกับบริษัทไซเบอร์ภายนอก
คำถามที่พบบ่อย
TM Signal แตกต่างจาก Signal ปกติอย่างไร?
TM Signal ถูกออกแบบมาเพื่อการจัดเก็บข้อมูล (Archiving) สำหรับองค์กรหรือหน่วยงานรัฐ เพื่อให้สามารถตรวจสอบย้อนหลังได้ ในขณะที่ Signal ปกติเน้นความเป็นส่วนตัวสูงสุดและไม่มีการเก็บข้อมูลข้อความไว้บนเซิร์ฟเวอร์
ทำไมการส่งข้อมูลแบบ Plaintext ถึงอันตราย?
เพราะ Plaintext คือข้อความที่ไม่ได้ผ่านการเข้ารหัส หากแฮกเกอร์หรือผู้ดูแลระบบสามารถเข้าถึงเซิร์ฟเวอร์ได้ จะสามารถอ่านเนื้อหาทั้งหมดได้ทันทีโดยไม่ต้องใช้กุญแจถอดรหัส
FedRAMP คืออะไร และทำไมถึงสำคัญในกรณีนี้?
FedRAMP คือมาตรฐานความปลอดภัยของรัฐบาลสหรัฐฯ ที่ใช้ตรวจสอบซอฟต์แวร์ Cloud เพื่อให้มั่นใจว่าปลอดภัยพอสำหรับข้อมูลของรัฐ การที่ TM Signal ไม่ผ่านการรับรองนี้แสดงว่ามาตรฐานความปลอดภัยอาจไม่เพียงพอสำหรับงานระดับชาติ
ผู้ใช้ Signal ทั่วไปได้รับผลกระทบด้วยหรือไม่?
ผู้ใช้ Signal เวอร์ชันมาตรฐานไม่ได้รับผลกระทบจากช่องโหว่นี้โดยตรง แต่หากคุณแชทกับคนที่ใช้ TM Signal ข้อความในบทสนทนานั้นอาจถูกบันทึกและส่งไปยังเซิร์ฟเวอร์ของ TeleMessage แบบไม่เข้ารหัส



