ระบบ ALPR ของ Motorola รั่วไหล เผยข้อมูลรถยนต์นับพันคันบนอินเทอร์เน็ต
ลองจินตนาการว่าข้อมูลรถยนต์เกือบ 1,000 คัน ทั้งยี่ห้อ รุ่น สี และเลขทะเบียน ถูกบันทึกและเปิดเผยสู่สาธารณะภายในเวลาเพียง 20 นาที นี่คือสิ่งที่เกิดขึ้นจริงเมื่อระบบ ALPR (Automated License-Plate Recognition) หรือระบบจดจำป้ายทะเบียนรถอัตโนมัติของ Motorola เกิดข้อผิดพลาดด้านความปลอดภัย ทำให้ข้อมูลการเดินทางแบบเรียลไทม์ถูกเข้าถึงได้โดยไม่ต้องใช้รหัสผ่าน
ความบกพร่องนี้ถูกค้นพบโดย Matt Brown นักวิจัยด้านความปลอดภัยทางไซเบอร์จากบริษัท Brown Fine Security ซึ่งเริ่มต้นจากการซื้อกล้อง ALPR มือสองจาก eBay มาทำการ Reverse Engineering (การวิศวกรรมย้อนกลับเพื่อวิเคราะห์การทำงานของซอฟต์แวร์) จนพบว่ามีกล้องมากกว่า 150 ตัวที่ปล่อยสัญญาณวิดีโอและข้อมูลรถยนต์รั่วไหลสู่โลกอินเทอร์เน็ต
กลไกการทำงานและความเสี่ยงที่เกิดขึ้น
โดยปกติแล้ว ระบบ ALPR จะทำงานโดยการถ่ายภาพรถที่ขับผ่าน จากนั้นจะใช้ Machine Learning (การเรียนรู้ของเครื่อง) เพื่อแปลงภาพตัวอักษรบนป้ายทะเบียนให้เป็นข้อความดิจิทัล พร้อมบันทึกข้อมูลประกอบ เช่น เวลา สถานที่ ยี่ห้อ และรุ่นของรถ เพื่อให้เจ้าหน้าที่ตำรวจใช้ในการติดตามผู้ต้องสงสัย
อย่างไรก็ตาม ปัญหาที่เกิดขึ้นเกิดจากการตั้งค่าเครือข่ายที่ผิดพลาด (Misconfiguration) โดยกล้องเหล่านี้ไม่ได้ถูกติดตั้งไว้ในเครือข่ายส่วนตัว แต่กลับเชื่อมต่อกับอินเทอร์เน็ตสาธารณะโดยไม่มีระบบยืนยันตัวตน ทำให้ใครก็ตามที่ทราบ IP Address สามารถเข้าถึงฟีดวิดีโอทั้งแบบสีและแบบอินฟราเรด รวมถึงบันทึกประวัติรถที่ขับผ่านได้ทันที

การตรวจสอบและผลกระทบในวงกว้าง
จากการทดสอบของ WIRED ร่วมกับผู้เชี่ยวชาญ พบว่ามีการใช้ IP Address ของกล้อง Motorola ในหลายเมืองทั่วสหรัฐฯ เช่น นิวยอร์ก และโอมาฮา ซึ่งภายใน 20 นาที ระบบสามารถเก็บข้อมูลรถได้เกือบ 4,000 คัน โดยบางคันถูกบันทึกซ้ำถึง 3 ครั้งขณะขับผ่านกล้องคนละตัว
ทางด้าน Motorola Solutions ยอมรับว่ามีการรั่วไหลจริง โดยระบุว่าเกิดจากการที่ลูกค้าบางรายปรับเปลี่ยนการตั้งค่าเครือข่ายเอง ซึ่งไม่เป็นไปตามคำแนะนำของบริษัท พร้อมยืนยันว่ากำลังเร่งแก้ไขและจะออกเฟิร์มแวร์เวอร์ชันใหม่เพื่อเพิ่มความปลอดภัยให้เข้มงวดขึ้น

| หัวข้อ | รายละเอียด |
|---|---|
| อุปกรณ์ที่ได้รับผลกระทบ | กล้อง ALPR ของ Motorola มากกว่า 150 ตัว |
| สาเหตุหลัก | การตั้งค่าเครือข่ายผิดพลาด (Misconfiguration) และขาดการยืนยันตัวตน |
| ข้อมูลที่รั่วไหล | วิดีโอสด, เลขทะเบียนรถ, ยี่ห้อ, รุ่น และสีของรถยนต์ |
| ผู้ค้นพบ | Matt Brown (นักวิจัยด้านความปลอดภัยทางไซเบอร์) |
ข้อเท็จจริงสำคัญ
- การเข้าถึงง่าย: ข้อมูลและวิดีโอสดสามารถเข้าถึงได้ผ่านอินเทอร์เน็ตโดยไม่ต้องใช้ Username หรือ Password
- ขอบเขตการตรวจจับ: ระบบสามารถระบุรายละเอียดรถได้อย่างแม่นยำ รวมถึงรถฉุกเฉินและรถที่มีป้ายทะเบียนพิเศษ
- ความกังวลด้านสิทธิ: องค์กรอย่าง EFF และ ACLU เตือนว่าการเก็บข้อมูลมหาศาลโดยไม่มีการควบคุมที่เข้มงวดอาจถูกนำไปใช้ในทางที่ผิด เช่น การสะกดรอยตาม
- แนวทางแก้ไข: มีการเสนอให้ใช้กฎหมายแบบรัฐนิวแฮมป์เชียร์ ที่กำหนดให้ลบข้อมูลทิ้งภายใน 3 นาทีหากไม่มีเหตุจำเป็น
คำถามที่พบบ่อย
ระบบ ALPR คืออะไร?
คือระบบจดจำป้ายทะเบียนรถอัตโนมัติที่ใช้กล้องถ่ายภาพและซอฟต์แวร์วิเคราะห์ตัวอักษรเพื่อระบุตัวตนของรถยนต์ที่สัญจรผ่านจุดที่ติดตั้ง
ทำไมข้อมูลถึงรั่วไหลสู่สาธารณะได้?
เกิดจากการตั้งค่าระบบเครือข่ายที่ไม่ถูกต้อง ทำให้ตัวอุปกรณ์เชื่อมต่อกับอินเทอร์เน็ตสาธารณะโดยตรงและไม่มีระบบรักษาความปลอดภัยในการเข้าถึงข้อมูล
ข้อมูลประเภทใดบ้างที่ถูกเปิดเผย?
ข้อมูลที่รั่วไหลประกอบด้วย ภาพถ่ายรถยนต์, เลขทะเบียน, ยี่ห้อ, รุ่น, สีของรถ รวมถึงวิดีโอถ่ายทอดสดจากจุดติดตั้งกล้อง
Motorola มีแนวทางแก้ไขอย่างไร?
บริษัทกำลังประสานงานกับลูกค้าเพื่อปรับปรุงการตั้งค่าเครือข่ายให้เป็นไปตามมาตรฐาน และเตรียมออกอัปเดตเฟิร์มแวร์เพื่อเพิ่มความปลอดภัยของระบบ
การเก็บข้อมูลแบบนี้ส่งผลกระทบต่อความเป็นส่วนตัวอย่างไร?
การเก็บข้อมูลตำแหน่งที่ตั้งและประวัติการเดินทางของประชาชนจำนวนมากโดยไม่มีการกำกับดูแลที่ชัดเจน อาจนำไปสู่การสอดแนมที่เกินขอบเขตและเสี่ยงต่อการถูกโจรกรรมข้อมูลโดยอาชญากร



