ระบบ ALPR ของ Motorola รั่วไหล เผยข้อมูลรถยนต์นับพันคันบนอินเทอร์เน็ต

ลองจินตนาการว่าข้อมูลรถยนต์เกือบ 1,000 คัน ทั้งยี่ห้อ รุ่น สี และเลขทะเบียน ถูกบันทึกและเปิดเผยสู่สาธารณะภายในเวลาเพียง 20 นาที นี่คือสิ่งที่เกิดขึ้นจริงเมื่อระบบ ALPR (Automated License-Plate Recognition) หรือระบบจดจำป้ายทะเบียนรถอัตโนมัติของ Motorola เกิดข้อผิดพลาดด้านความปลอดภัย ทำให้ข้อมูลการเดินทางแบบเรียลไทม์ถูกเข้าถึงได้โดยไม่ต้องใช้รหัสผ่าน

ความบกพร่องนี้ถูกค้นพบโดย Matt Brown นักวิจัยด้านความปลอดภัยทางไซเบอร์จากบริษัท Brown Fine Security ซึ่งเริ่มต้นจากการซื้อกล้อง ALPR มือสองจาก eBay มาทำการ Reverse Engineering (การวิศวกรรมย้อนกลับเพื่อวิเคราะห์การทำงานของซอฟต์แวร์) จนพบว่ามีกล้องมากกว่า 150 ตัวที่ปล่อยสัญญาณวิดีโอและข้อมูลรถยนต์รั่วไหลสู่โลกอินเทอร์เน็ต

กลไกการทำงานและความเสี่ยงที่เกิดขึ้น

โดยปกติแล้ว ระบบ ALPR จะทำงานโดยการถ่ายภาพรถที่ขับผ่าน จากนั้นจะใช้ Machine Learning (การเรียนรู้ของเครื่อง) เพื่อแปลงภาพตัวอักษรบนป้ายทะเบียนให้เป็นข้อความดิจิทัล พร้อมบันทึกข้อมูลประกอบ เช่น เวลา สถานที่ ยี่ห้อ และรุ่นของรถ เพื่อให้เจ้าหน้าที่ตำรวจใช้ในการติดตามผู้ต้องสงสัย

อย่างไรก็ตาม ปัญหาที่เกิดขึ้นเกิดจากการตั้งค่าเครือข่ายที่ผิดพลาด (Misconfiguration) โดยกล้องเหล่านี้ไม่ได้ถูกติดตั้งไว้ในเครือข่ายส่วนตัว แต่กลับเชื่อมต่อกับอินเทอร์เน็ตสาธารณะโดยไม่มีระบบยืนยันตัวตน ทำให้ใครก็ตามที่ทราบ IP Address สามารถเข้าถึงฟีดวิดีโอทั้งแบบสีและแบบอินฟราเรด รวมถึงบันทึกประวัติรถที่ขับผ่านได้ทันที

Image 10

การตรวจสอบและผลกระทบในวงกว้าง

จากการทดสอบของ WIRED ร่วมกับผู้เชี่ยวชาญ พบว่ามีการใช้ IP Address ของกล้อง Motorola ในหลายเมืองทั่วสหรัฐฯ เช่น นิวยอร์ก และโอมาฮา ซึ่งภายใน 20 นาที ระบบสามารถเก็บข้อมูลรถได้เกือบ 4,000 คัน โดยบางคันถูกบันทึกซ้ำถึง 3 ครั้งขณะขับผ่านกล้องคนละตัว

ทางด้าน Motorola Solutions ยอมรับว่ามีการรั่วไหลจริง โดยระบุว่าเกิดจากการที่ลูกค้าบางรายปรับเปลี่ยนการตั้งค่าเครือข่ายเอง ซึ่งไม่เป็นไปตามคำแนะนำของบริษัท พร้อมยืนยันว่ากำลังเร่งแก้ไขและจะออกเฟิร์มแวร์เวอร์ชันใหม่เพื่อเพิ่มความปลอดภัยให้เข้มงวดขึ้น

Image 11
สรุปประเด็นสำคัญกรณีข้อมูล ALPR รั่วไหล
หัวข้อ รายละเอียด
อุปกรณ์ที่ได้รับผลกระทบ กล้อง ALPR ของ Motorola มากกว่า 150 ตัว
สาเหตุหลัก การตั้งค่าเครือข่ายผิดพลาด (Misconfiguration) และขาดการยืนยันตัวตน
ข้อมูลที่รั่วไหล วิดีโอสด, เลขทะเบียนรถ, ยี่ห้อ, รุ่น และสีของรถยนต์
ผู้ค้นพบ Matt Brown (นักวิจัยด้านความปลอดภัยทางไซเบอร์)

ข้อเท็จจริงสำคัญ

  • การเข้าถึงง่าย: ข้อมูลและวิดีโอสดสามารถเข้าถึงได้ผ่านอินเทอร์เน็ตโดยไม่ต้องใช้ Username หรือ Password
  • ขอบเขตการตรวจจับ: ระบบสามารถระบุรายละเอียดรถได้อย่างแม่นยำ รวมถึงรถฉุกเฉินและรถที่มีป้ายทะเบียนพิเศษ
  • ความกังวลด้านสิทธิ: องค์กรอย่าง EFF และ ACLU เตือนว่าการเก็บข้อมูลมหาศาลโดยไม่มีการควบคุมที่เข้มงวดอาจถูกนำไปใช้ในทางที่ผิด เช่น การสะกดรอยตาม
  • แนวทางแก้ไข: มีการเสนอให้ใช้กฎหมายแบบรัฐนิวแฮมป์เชียร์ ที่กำหนดให้ลบข้อมูลทิ้งภายใน 3 นาทีหากไม่มีเหตุจำเป็น

คำถามที่พบบ่อย

ระบบ ALPR คืออะไร?

คือระบบจดจำป้ายทะเบียนรถอัตโนมัติที่ใช้กล้องถ่ายภาพและซอฟต์แวร์วิเคราะห์ตัวอักษรเพื่อระบุตัวตนของรถยนต์ที่สัญจรผ่านจุดที่ติดตั้ง

ทำไมข้อมูลถึงรั่วไหลสู่สาธารณะได้?

เกิดจากการตั้งค่าระบบเครือข่ายที่ไม่ถูกต้อง ทำให้ตัวอุปกรณ์เชื่อมต่อกับอินเทอร์เน็ตสาธารณะโดยตรงและไม่มีระบบรักษาความปลอดภัยในการเข้าถึงข้อมูล

ข้อมูลประเภทใดบ้างที่ถูกเปิดเผย?

ข้อมูลที่รั่วไหลประกอบด้วย ภาพถ่ายรถยนต์, เลขทะเบียน, ยี่ห้อ, รุ่น, สีของรถ รวมถึงวิดีโอถ่ายทอดสดจากจุดติดตั้งกล้อง

Motorola มีแนวทางแก้ไขอย่างไร?

บริษัทกำลังประสานงานกับลูกค้าเพื่อปรับปรุงการตั้งค่าเครือข่ายให้เป็นไปตามมาตรฐาน และเตรียมออกอัปเดตเฟิร์มแวร์เพื่อเพิ่มความปลอดภัยของระบบ

การเก็บข้อมูลแบบนี้ส่งผลกระทบต่อความเป็นส่วนตัวอย่างไร?

การเก็บข้อมูลตำแหน่งที่ตั้งและประวัติการเดินทางของประชาชนจำนวนมากโดยไม่มีการกำกับดูแลที่ชัดเจน อาจนำไปสู่การสอดแนมที่เกินขอบเขตและเสี่ยงต่อการถูกโจรกรรมข้อมูลโดยอาชญากร