ข้อมูลโรงเรียนสหรัฐฯ รั่วไหลครั้งใหญ่ เผยแผนรับมือเหตุรุนแรงและข้อมูลลับนักเรียน
เหตุการณ์ข้อมูลรั่วไหลบนโลกออนไลน์กลายเป็นเรื่องที่เกิดขึ้นซ้ำซากจนน่าตกใจ ไม่ว่าจะเป็นแอปพลิเคชันหาคู่หรือฐานข้อมูลการตลาดขนาดใหญ่ แต่ครั้งนี้ความรุนแรงกลับเพิ่มขึ้นเมื่อข้อมูลที่หลุดออกมาเกี่ยวข้องกับความปลอดภัยของเด็กนักเรียนในโรงเรียนหลายพันแห่งทั่วสหรัฐอเมริกา
Jeremiah Fowler นักวิจัยด้านความปลอดภัยทางไซเบอร์ ได้ตรวจพบไฟล์และบันทึกข้อมูลขนาดมหึมากว่า 800 กิกะไบต์ ซึ่งเชื่อมโยงกับ Raptor Technologies ผู้ให้บริการซอฟต์แวร์สำหรับสถานศึกษาที่ใช้ในการติดตามการเข้าเรียน ตรวจสอบผู้มาติดต่อ และบริหารจัดการเหตุฉุกเฉิน โดยบริษัทนี้มีลูกค้าเป็นเขตการศึกษาในสหรัฐฯ กว่า 5,300 แห่ง และโรงเรียนอีกกว่า 60,000 แห่งทั่วโลก
รายละเอียดของข้อมูลที่หลุดสู่สาธารณะ
ข้อมูลที่รั่วไหลออกมามีจำนวนมากกว่า 4 ล้านรายการ ซึ่งไม่ได้เกิดจากการถูกแฮ็ก (Hack) แต่เกิดจากการตั้งค่า Web Buckets (พื้นที่เก็บข้อมูลบนคลาวด์) ที่ไม่ปลอดภัย ทำให้บุคคลภายนอกสามารถเข้าถึงได้โดยไม่ต้องใช้รหัสผ่าน โดยข้อมูลส่วนใหญ่เป็นของปี 2022 และ 2023
สิ่งที่น่ากังวลที่สุดคือเนื้อหาภายในไฟล์ ซึ่งมีความหลากหลายและละเอียดอ่อนอย่างยิ่ง ดังนี้:
- แผนเผชิญเหตุฉุกเฉิน: แผนผังอาคาร เส้นทางการอพยพ จุดรวมพล และตำแหน่งของศูนย์บัญชาการ
- มาตรการรับมือเหตุรุนแรง: ขั้นตอนการปฏิบัติเมื่อเกิดเหตุกราดยิง (Active Shooter) การล็อกดาวน์ (Lockdown) และการหลบภัยในที่ตั้ง (Shelter in Place)
- ข้อมูลพฤติกรรมนักเรียน: รายงานการประเมินความเสี่ยง รายชื่อนักเรียนที่มีพฤติกรรมก้าวร้าว หรือมีแนวโน้มก่อเหตุรุนแรง
- ข้อมูลส่วนบุคคลและสุขภาพ: ชื่อ-นามสกุล เบอร์โทรศัพท์ผู้ปกครอง ประวัติการรักษาโรคประจำตัว เช่น เบาหวานชนิดที่ 1 และประวัติการฉีดวัคซีน
- เอกสารทางกฎหมาย: คำสั่งศาลเกี่ยวกับการคุ้มครองผู้ถูกกระทำความรุนแรงในครอบครัว และคำสั่งห้ามเข้าใกล้สถานศึกษา

ความเสี่ยงที่อาจเกิดขึ้นจากเหตุการณ์นี้
Fowler ระบุว่าประมาณ 75% ของเอกสารที่หลุดออกมาเกี่ยวข้องกับรายงานภัยคุกคามและการซ้อมแผนความปลอดภัย ซึ่งรวมถึงจุดอ่อนของโรงเรียน เช่น ประตูที่ล็อกไม่ได้ หรือกล้องวงจรปิดที่เสียมานานหลายเดือน ข้อมูลเหล่านี้หากตกอยู่ในมือของผู้ไม่หวังดีหรือผู้ก่อการร้าย อาจถูกนำไปใช้เป็นแผนที่นำทางเพื่อโจมตีสถานศึกษาได้อย่างแม่นยำ
นอกจากความเสี่ยงทางกายภาพแล้ว ข้อมูลเหล่านี้ยังเป็นเป้าหมายชั้นดีของกลุ่มอาชญากรไซเบอร์ โดยเฉพาะแก๊ง Ransomware (มัลแวร์เรียกค่าไถ่) ที่มักโจมตีสถาบันการศึกษาเพื่อขโมยข้อมูลส่วนตัวไปข่มขู่กรรโชกทรัพย์ ซึ่งในปี 2023 มีเขตการศึกษา K-12 ในสหรัฐฯ ถูกโจมตีด้วยวิธีนี้อย่างน้อย 108 แห่ง
| หัวข้อ | รายละเอียด |
|---|---|
| จำนวนข้อมูลที่รั่วไหล | กว่า 4 ล้านรายการ (ประมาณ 800 GB) |
| สาเหตุการรั่วไหล | การตั้งค่า Web Buckets ไม่ปลอดภัย (ไม่ใช่การแฮ็ก) |
| ประเภทข้อมูลหลัก | แผนรับมือเหตุฉุกเฉิน, ข้อมูลสุขภาพ, ประวัติพฤติกรรมนักเรียน |
| ขอบเขตผลกระทบ | โรงเรียนในสหรัฐฯ และทั่วโลกที่ใช้ซอฟต์แวร์ Raptor |
| สถานะปัจจุบัน | บริษัทดำเนินการปิดกั้นการเข้าถึงและตรวจสอบภายในแล้ว |
ข้อเท็จจริงสำคัญ
- ข้อมูลรั่วไหลผ่านพื้นที่เก็บข้อมูลบนเว็บที่ไม่ได้รับการป้องกัน 3 แห่ง
- เอกสารบางฉบับระบุชัดเจนว่าเป็นความลับ (Confidential) สำหรับเจ้าหน้าที่เท่านั้น
- Raptor Technologies ยืนยันว่าไม่มีหลักฐานว่าข้อมูลถูกนำไปใช้ในทางที่ผิดโดยบุคคลที่สาม
- ความเสี่ยงระยะยาวคือข้อมูลพฤติกรรมในวัยเด็กอาจส่งผลกระทบต่ออนาคตของนักเรียนหากถูกเปิดเผย
คำถามที่พบบ่อย
เหตุการณ์นี้เกิดขึ้นได้อย่างไร?
เกิดจากการที่ข้อมูลถูกอัปโหลดขึ้นไปยังระบบของ Raptor Technologies แต่มีการจัดเก็บใน Web Buckets ที่ไม่มีการรักษาความปลอดภัยที่เพียงพอ ทำให้ข้อมูลถูกเปิดเผยสู่สาธารณะโดยไม่ได้ตั้งใจ
ข้อมูลประเภทใดที่อันตรายที่สุดหากหลุดออกไป?
แผนผังอาคารและเส้นทางการอพยพ รวมถึงจุดอ่อนด้านความปลอดภัยของโรงเรียน (เช่น กล้องเสียหรือประตูล็อกไม่ได้) เนื่องจากอาจถูกนำไปใช้ในการวางแผนโจมตีทางกายภาพได้
ทางบริษัท Raptor Technologies แก้ไขอย่างไร?
หลังจากได้รับแจ้งจากนักวิจัย บริษัทได้ดำเนินการปิดกั้นการเข้าถึงข้อมูลทันที และแจ้งให้ลูกค้าที่ได้รับผลกระทบทราบ พร้อมทั้งเริ่มการสืบสวนหาสาเหตุอย่างละเอียด
มีใครได้รับผลกระทบบ้าง?
ข้อมูลส่วนใหญ่มาจากโรงเรียนในสหรัฐอเมริกา ซึ่งครอบคลุมทั้งข้อมูลของนักเรียน ครู บุคลากร และผู้ปกครอง รวมถึงข้อมูลทางกฎหมายและสุขภาพที่ละเอียดอ่อน
ทำไมเหตุการณ์นี้ถึงน่ากังวลกว่าการรั่วไหลของข้อมูลทั่วไป?
เพราะไม่ใช่แค่ข้อมูลส่วนตัว แต่เป็นข้อมูลที่เกี่ยวข้องกับความปลอดภัยในชีวิต (Life Safety) และเป็นข้อมูลของเยาวชนซึ่งอาจส่งผลกระทบต่อชื่อเสียงและโอกาสในอนาคตหากข้อมูลพฤติกรรมในวัยเด็กถูกเผยแพร่



