ช่องโหว่ Points.com กระทบระบบสะสมแต้มสายการบินและโรงแรมระดับโลก
เบื้องหลังความสะดวกสบายของโปรแกรมสะสมคะแนน (Loyalty Programs) จากแบรนด์ดังระดับโลก ไม่ว่าจะเป็นสายการบินอย่าง Delta SkyMiles และ United MileagePlus หรือเครือโรงแรมอย่าง Hilton Honors และ Marriott Bonvoy แท้จริงแล้วหลายแห่งใช้โครงสร้างพื้นฐานดิจิทัลชุดเดียวกัน ซึ่งบริหารจัดการโดยบริษัท Points.com ผ่านระบบ API (Application Programming Interface) หรือช่องทางการเชื่อมต่อระหว่างซอฟต์แวร์ที่ช่วยให้ระบบต่างๆ ทำงานร่วมกันได้
อย่างไรก็ตาม ทีมนักวิจัยด้านความปลอดภัยนำโดย Ian Carroll, Shubham Shah และ Sam Curry ได้ค้นพบช่องโหว่ร้ายแรงใน API ของ Points.com ซึ่งหากถูกผู้ไม่หวังดีโจมตี อาจนำไปสู่การรั่วไหลของข้อมูลลูกค้า การขโมยแต้มสะสม หรือแม้กระทั่งการเข้าควบคุมระบบบริหารจัดการทั้งหมดของโปรแกรมสะสมคะแนนทั่วโลก
เจาะลึกช่องโหว่ที่ถูกค้นพบ
ทีมนักวิจัยได้รายงานจุดบกพร่องหลายประการในช่วงเดือนมีนาคมถึงพฤษภาคม โดยมีรายละเอียดที่น่ากังวลดังนี้:
- การเข้าถึงข้อมูลคำสั่งซื้อ: พบช่องโหว่ที่ทำให้สามารถเจาะเข้าสู่ส่วนภายในของ API เพื่อดึงข้อมูลคำสั่งซื้อของลูกค้าได้ถึง 22 ล้านรายการ ซึ่งประกอบด้วย เลขบัญชีสมาชิก, ที่อยู่, เบอร์โทรศัพท์, อีเมล และหมายเลขบัตรเครดิตบางส่วน แม้ระบบจะมีข้อจำกัดในการดึงข้อมูลจำนวนมากในครั้งเดียว แต่ผู้โจมตีสามารถใช้วิธีค่อยๆ สูบข้อมูลออกไปหรือค้นหาเป้าหมายเฉพาะเจาะจงได้
- การปลอมแปลงตัวตน (Account Takeover): พบปัญหาการตั้งค่า API ที่ยอมให้ผู้โจมตีสร้าง Token สำหรับยืนยันตัวตนได้ โดยใช้เพียง นามสกุล และ หมายเลขสมาชิก ซึ่งข้อมูลเหล่านี้สามารถหาได้จากเหตุการณ์ข้อมูลรั่วไหลในอดีต ทำให้แฮกเกอร์สามารถเข้ายึดบัญชีและโอนย้ายไมล์หรือแต้มสะสมออกไปได้
- ช่องโหว่เฉพาะราย: มีการพบจุดบกพร่องเพิ่มเติมที่ส่งผลกระทบเฉพาะกับ Virgin Red และ United MileagePlus
ที่น่าตกใจที่สุดคือการค้นพบช่องโหว่ในเว็บไซต์บริหารจัดการระดับโลก (Global Administration) ของ Points.com โดยพบว่า Cookie ที่ใช้เข้ารหัสสำหรับผู้ใช้งาน ถูกเข้ารหัสด้วยคำว่า "secret" ซึ่งเดาได้ง่ายมาก ส่งผลให้นักวิจัยสามารถยกระดับสิทธิ์ของตนเองเป็นผู้ดูแลระบบสูงสุด (Global Administrator) ซึ่งเปรียบเสมือนการมี "โหมดพระเจ้า" ที่สามารถเข้าถึงทุกระบบสะสมแต้ม และมอบแต้มสะสมให้บัญชีใดก็ได้แบบไม่จำกัด

ข้อเท็จจริงสำคัญ
- ผลกระทบวงกว้าง: เนื่องจาก Points.com เป็นโครงสร้างพื้นฐานส่วนกลาง การโจมตีจุดเดียวจึงส่งผลกระทบแบบโดมิโนไปยังทุกแบรนด์ที่ใช้บริการ
- สถานะปัจจุบัน: Points.com ได้ดำเนินการแก้ไขช่องโหว่ทั้งหมดแล้วหลังจากได้รับแจ้งจากนักวิจัย
- การยืนยันจากบริษัท: Points ระบุว่าไม่พบหลักฐานการนำข้อมูลไปใช้ในทางที่ผิด และการแก้ไขได้รับการตรวจสอบโดยผู้เชี่ยวชาญภายนอก
- ความเสี่ยงเชิงระบบ: เหตุการณ์นี้สะท้อนถึงอันตรายของการโจมตีห่วงโซ่อุปทาน (Supply Chain Attack) ที่มุ่งเป้าไปยังผู้ให้บริการรายเดียวเพื่อเข้าถึงลูกค้าจำนวนมหาศาล
| ประเภทช่องโหว่ | ข้อมูล/สิทธิ์ที่ถูกคุกคาม | ระดับความรุนแรง |
|---|---|---|
| API Infrastructure | ข้อมูลส่วนบุคคล 22 ล้านรายการ | สูง |
| API Configuration | การยึดบัญชีและการโอนแต้มสะสม | สูง |
| Admin Cookie Encryption | สิทธิ์ผู้ดูแลระบบสูงสุด (God-mode) | วิกฤต |
คำถามที่พบบ่อย
ข้อมูลของฉันรั่วไหลไปถึงมือแฮกเกอร์แล้วหรือยัง?
ทาง Points.com ยืนยันว่าไม่พบหลักฐานว่ามีการนำข้อมูลไปใช้ในทางที่ผิดหรือมีการโจมตีจากผู้ไม่หวังดีเกิดขึ้นจริง โดยข้อมูลที่นักวิจัยเข้าถึงเพื่อทดสอบได้ถูกทำลายทิ้งทั้งหมดแล้ว
ทำไมการใช้ระบบส่วนกลางอย่าง Points.com ถึงมีความเสี่ยง?
เพราะเมื่อบริษัทหลายแห่งใช้โครงสร้างพื้นฐานเดียวกัน หากระบบส่วนกลางมีจุดบกพร่อง ผู้โจมตีไม่จำเป็นต้องเจาะระบบของแต่ละบริษัทแยกกัน แต่สามารถเข้าถึงข้อมูลของทุกบริษัทได้ผ่านทางประตูบานเดียว
ผู้ใช้งานควรทำอย่างไรเพื่อป้องกันตนเอง?
แม้ช่องโหว่นี้จะถูกแก้ไขแล้ว แต่การเปลี่ยนรหัสผ่านอย่างสม่ำเสมอและเปิดใช้งานการยืนยันตัวตนแบบสองชั้น (2FA) ในบัญชีสะสมแต้มต่างๆ เป็นวิธีที่ดีที่สุดในการเพิ่มความปลอดภัย
การโจมตีห่วงโซ่อุปทาน (Supply Chain Attack) คืออะไร?
คือกลยุทธ์ที่ผู้โจมตีไม่มุ่งเป้าไปที่บริษัทเป้าหมายโดยตรง แต่เลือกโจมตีผู้ให้บริการซอฟต์แวร์หรือโครงสร้างพื้นฐานที่บริษัทเป้าหมายใช้งานอยู่ เพื่อใช้เป็นทางผ่านในการเข้าถึงระบบภายในของลูกค้าจำนวนมาก



