
ที่มาภาพ: BleepingComputer
อัยการจับกลุ่มแฮกเกอร์ขโมย €30 ล้านจาก Commerzbank ผ่านช่องโหว่ของผู้ให้บริการ
⚡ สรุป 30 วิ
ตำรวจบราซิลและยุโรปจับกุมแฮกเกอร์สี่คน พร้อมผู้ต้องหาอีกสามคน หลังพบว่าพวกเขาใช้ช่องโหว่ API ของผู้ให้บริการทำ replay attack ถอนเงินจากบัญชีลูกค้า Commerzbank…
Lead: กลุ่มอาชญากรไซเบอร์สี่คนถูกจับกุมในบราซิลและอีกสามคนถูกตั้งข้อหาในยุโรปหลังจากที่ศาลยืนยันว่าพวกเขาใช้ช่องโหว่ของผู้ให้บริการระบบการเงินเพื่อถอนเงินจากบัญชีลูกค้า Commerzbank เป็นจำนวนกว่า €30 ล้าน การจับกุมครั้งนี้แสดงให้เห็นถึงความร่วมมือระหว่างหน่วยงานบังคับใช้กฎหมายระดับโลกและความสำคัญของการป้องกันช่องโหว่ในระบบผู้ให้บริการที่เป็นตัวกลางทางการเงิน
Overview
การโจมตีเกิดขึ้นเมื่ออาชญากรไซเบอร์เข้าถึง API ของผู้ให้บริการซึ่งทำหน้าที่เป็นสะพานเชื่อมต่อระหว่างลูกค้าและธนาคาร พวกเขาใช้ช่องโหว่ที่ไม่ได้รับการตรวจสอบอย่างเพียงพอเพื่อส่งคำสั่งถอนเงินจากบัญชีของลูกค้า Commerzbank ไปยังบัญชีของตนเอง การกระทำนี้ทำให้สูญเสียรวมกว่า €30 ล้าน** ภายในระยะเวลาหลายเดือน
แม้ว่าธนาคารจะได้ตรวจพบความผิดปกติในการเคลื่อนไหวของเงินแต่ไม่ได้สามารถหยุดการถอนเงินได้ทันที เนื่องจากคำสั่งถูกส่งผ่านระบบผู้ให้บริการที่ยังคงทำงานตามปกติ การรั่วไหลของข้อมูลและสิทธิ์การเข้าถึงจึงเป็นหัวใจสำคัญของเหตุการณ์นี้
How the Attack Worked
อาชญากรใช้เทคนิค replay attack บน API ของผู้ให้บริการ โดยดักจับคำขอการโอนเงินที่ถูกส่งจากระบบธนาคารและทำซ้ำหลายครั้งเพื่อถอนเงินในจำนวนมาก การโจมตีไม่ได้ต้องการเจาะเข้าระบบของ Commerzbank เอง แต่ใช้จุดอ่อนของผู้ให้บริการเป็น “ช่องทางลัด” เพื่อหลบเลี่ยงมาตรการตรวจจับของธนาคาร
การไม่จำกัดหรือทำ validation อย่างแข็งแรงต่อข้อมูลที่ส่งผ่าน API ทำให้คำขอปลอมสามารถผ่านได้โดยไม่มีการปฏิเสธ การขาด rate limiting และระบบ multi‑factor authentication บนระดับผู้ให้บริการเป็นปัจจัยเสริมที่ทำให้อาชญากรสามารถดำเนินการได้อย่างต่อเนื่อง
Law Enforcement Action
หน่วยงานบังคับใช้กฎหมายของบราซิลและยุโรปทำงานร่วมกันผ่านช่องทาง INTERPOL และ Europol เพื่อติดตามแหล่งที่มาของเงินที่ถูกโอนออกมา การสืบสวนใช้เทคนิคการวิเคราะห์ blockchain (แม้ว่าการถอนเป็นผ่านระบบธนาคารแบบดั้งเดิม) เพื่อระบุเส้นทางของเงินและเชื่อมโยงกับบัญชีผู้ต้องหา
- สี่คนถูกจับกุมในเมืองริโอเดจาเนโร, ปารีส และสองสถานที่อื่นๆ ของบราซิล
- สามคนได้รับหมายเรียกศาลในเยอรมนี, เนเธอร์แลนด์และฝรั่งเศส
การดำเนินคดีตามกฎหมายระหว่างประเทศทำให้ผู้ต้องหาต้องเผชิญกับข้อหา fraud, money laundering และ computer intrusion ตามประมวลกฎหมายของแต่ละประเทศ
Financial Impact
แม้ว่าจำนวนเงินที่สูญเสียจะอยู่ในระดับหลายสิบล้านยูโร แต่ผลกระทบต่อภาพลักษณ์ของ Commerzbank นั้นอาจยาวนานกว่า ตัวธนาคารได้ประกาศว่ามีการคืนเงินให้กับผู้ถูกโกงทั้งหมดแล้ว แต่ขั้นตอนนี้ใช้เวลาหลายสัปดาห์และต้องผ่านการตรวจสอบภายในอย่างเข้มข้น
ผลกระทบต่อผู้ให้บริการระบบการเงินที่เป็นเป้าหมายของการโจมตีก็ไม่ใช่เรื่องเล็กน้อย การเสียชื่อเสียงอาจทำให้ลูกค้าธนาคารอื่นๆ พิจารณายกเลิกหรือย้ายระบบไปใช้ผู้ให้บริการรายใหม่ ซึ่งในระยะยาวอาจส่งผลต่อยอดขายและส่วนแบ่งตลาดของบริษัทนั้น
Industry Response
หลังเหตุการณ์นี้หลายธนาคารและผู้ให้บริการระบบการเงินเริ่มเร่งตรวจสอบ API security ของตนเองโดยเพิ่มมาตรการดังต่อไปนี้
- การใช้ OAuth 2.0 พร้อม PKCE เพื่อยืนยันตัวตนของแอปพลิเคชันที่เรียกใช้งาน API
- การกำหนด rate limits ที่เข้มงวดและระบบตรวจจับพฤติกรรมผิดปกติแบบ real‑time
บางองค์กรยังเริ่มพิจารณาให้ผู้ให้บริการเป็น certified third‑party vendor ผ่านมาตรฐานเช่น PCI DSS และ ISO 27001 เพื่อเพิ่มความมั่นใจว่าโครงสร้างพื้นฐานของตนปลอดภัยต่อการโจมตีในลักษณะเดียวกัน
Analysis
เหตุการณ์นี้ย้ำให้เห็นว่าการป้องกันช่องโหว่ไม่ควรจำกัดอยู่ที่ระดับธนาคารเท่านั้น แต่ต้องครอบคลุมถึง ผู้ให้บริการ ที่เป็นส่วนหนึ่งของห่วงโซ่อินทิเกรชั่นทางการเงิน การมองข้ามความปลอดภัยของระบบกลางอาจทำให้เกิด “single point of failure” ที่อาชญากรสามารถใช้ประโยชน์ได้
นอกจากนี้ ความร่วมมือระหว่างหน่วยงานบังคับใช้กฎหมายหลายประเทศยังเป็นสัญญาณว่าอาชญากรรมไซเบอร์ที่มีผลกระทบข้ามพรมแดนจะได้รับการจัดการอย่างเข้มงวดมากขึ้น การแลกเปลี่ยนข้อมูลและเทคนิคการสืบสวนระหว่างประเทศจึงเป็นปัจจัยสำคัญในการลดความเสี่ยงของเหตุการณ์ลักษณะนี้ในอนาคต
Summary
การจับกุมอาชญากรไซเบอร์ที่ทำการฉ้อโกงธนาคารมูลค่า €30 ล้าน** ผ่านช่องโหว่ของผู้ให้บริการระบบการเงินเน้นย้ำถึงความสำคัญของความปลอดภัยแบบ end‑to‑end ในอุตสาหกรรมการธนาคาร การตอบสนองร่วมกันระหว่างหน่วยงานบังคับใช้กฎหมายและการเสริมสร้างมาตรฐานความปลอดภัยของผู้ให้บริการถือเป็นแนวทางหลักในการป้องกันเหตุการณ์คล้ายกันในอนาคต.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Hackers arrested over €30M bank fraud exploiting service provider flaw
- ผู้เขียน
- Bill Toulas
- แหล่ง
- BleepingComputer
- วันที่เผยแพร่
- 15 สิงหาคม 2569 เวลา 01:04



