อัยการจับกลุ่มแฮกเกอร์ขโมย €30 ล้านจาก Commerzbank ผ่านช่องโหว่ของผู้ให้บริการ

ที่มาภาพ: BleepingComputer

Security-อ่าน 6 นาทีBleepingComputer

อัยการจับกลุ่มแฮกเกอร์ขโมย €30 ล้านจาก Commerzbank ผ่านช่องโหว่ของผู้ให้บริการ

⚡ สรุป 30 วิ

ตำรวจบราซิลและยุโรปจับกุมแฮกเกอร์สี่คน พร้อมผู้ต้องหาอีกสามคน หลังพบว่าพวกเขาใช้ช่องโหว่ API ของผู้ให้บริการทำ replay attack ถอนเงินจากบัญชีลูกค้า Commerzbank…

Lead: กลุ่มอาชญากรไซเบอร์สี่คนถูกจับกุมในบราซิลและอีกสามคนถูกตั้งข้อหาในยุโรปหลังจากที่ศาลยืนยันว่าพวกเขาใช้ช่องโหว่ของผู้ให้บริการระบบการเงินเพื่อถอนเงินจากบัญชีลูกค้า Commerzbank เป็นจำนวนกว่า €30 ล้าน การจับกุมครั้งนี้แสดงให้เห็นถึงความร่วมมือระหว่างหน่วยงานบังคับใช้กฎหมายระดับโลกและความสำคัญของการป้องกันช่องโหว่ในระบบผู้ให้บริการที่เป็นตัวกลางทางการเงิน

Overview

การโจมตีเกิดขึ้นเมื่ออาชญากรไซเบอร์เข้าถึง API ของผู้ให้บริการซึ่งทำหน้าที่เป็นสะพานเชื่อมต่อระหว่างลูกค้าและธนาคาร พวกเขาใช้ช่องโหว่ที่ไม่ได้รับการตรวจสอบอย่างเพียงพอเพื่อส่งคำสั่งถอนเงินจากบัญชีของลูกค้า Commerzbank ไปยังบัญชีของตนเอง การกระทำนี้ทำให้สูญเสียรวมกว่า €30 ล้าน** ภายในระยะเวลาหลายเดือน

แม้ว่าธนาคารจะได้ตรวจพบความผิดปกติในการเคลื่อนไหวของเงินแต่ไม่ได้สามารถหยุดการถอนเงินได้ทันที เนื่องจากคำสั่งถูกส่งผ่านระบบผู้ให้บริการที่ยังคงทำงานตามปกติ การรั่วไหลของข้อมูลและสิทธิ์การเข้าถึงจึงเป็นหัวใจสำคัญของเหตุการณ์นี้

How the Attack Worked

อาชญากรใช้เทคนิค replay attack บน API ของผู้ให้บริการ โดยดักจับคำขอการโอนเงินที่ถูกส่งจากระบบธนาคารและทำซ้ำหลายครั้งเพื่อถอนเงินในจำนวนมาก การโจมตีไม่ได้ต้องการเจาะเข้าระบบของ Commerzbank เอง แต่ใช้จุดอ่อนของผู้ให้บริการเป็น “ช่องทางลัด” เพื่อหลบเลี่ยงมาตรการตรวจจับของธนาคาร

การไม่จำกัดหรือทำ validation อย่างแข็งแรงต่อข้อมูลที่ส่งผ่าน API ทำให้คำขอปลอมสามารถผ่านได้โดยไม่มีการปฏิเสธ การขาด rate limiting และระบบ multi‑factor authentication บนระดับผู้ให้บริการเป็นปัจจัยเสริมที่ทำให้อาชญากรสามารถดำเนินการได้อย่างต่อเนื่อง

Law Enforcement Action

หน่วยงานบังคับใช้กฎหมายของบราซิลและยุโรปทำงานร่วมกันผ่านช่องทาง INTERPOL และ Europol เพื่อติดตามแหล่งที่มาของเงินที่ถูกโอนออกมา การสืบสวนใช้เทคนิคการวิเคราะห์ blockchain (แม้ว่าการถอนเป็นผ่านระบบธนาคารแบบดั้งเดิม) เพื่อระบุเส้นทางของเงินและเชื่อมโยงกับบัญชีผู้ต้องหา

  • สี่คนถูกจับกุมในเมืองริโอเดจาเนโร, ปารีส และสองสถานที่อื่นๆ ของบราซิล
  • สามคนได้รับหมายเรียกศาลในเยอรมนี, เนเธอร์แลนด์และฝรั่งเศส

การดำเนินคดีตามกฎหมายระหว่างประเทศทำให้ผู้ต้องหาต้องเผชิญกับข้อหา fraud, money laundering และ computer intrusion ตามประมวลกฎหมายของแต่ละประเทศ

Financial Impact

แม้ว่าจำนวนเงินที่สูญเสียจะอยู่ในระดับหลายสิบล้านยูโร แต่ผลกระทบต่อภาพลักษณ์ของ Commerzbank นั้นอาจยาวนานกว่า ตัวธนาคารได้ประกาศว่ามีการคืนเงินให้กับผู้ถูกโกงทั้งหมดแล้ว แต่ขั้นตอนนี้ใช้เวลาหลายสัปดาห์และต้องผ่านการตรวจสอบภายในอย่างเข้มข้น

ผลกระทบต่อผู้ให้บริการระบบการเงินที่เป็นเป้าหมายของการโจมตีก็ไม่ใช่เรื่องเล็กน้อย การเสียชื่อเสียงอาจทำให้ลูกค้าธนาคารอื่นๆ พิจารณายกเลิกหรือย้ายระบบไปใช้ผู้ให้บริการรายใหม่ ซึ่งในระยะยาวอาจส่งผลต่อยอดขายและส่วนแบ่งตลาดของบริษัทนั้น

Industry Response

หลังเหตุการณ์นี้หลายธนาคารและผู้ให้บริการระบบการเงินเริ่มเร่งตรวจสอบ API security ของตนเองโดยเพิ่มมาตรการดังต่อไปนี้

  • การใช้ OAuth 2.0 พร้อม PKCE เพื่อยืนยันตัวตนของแอปพลิเคชันที่เรียกใช้งาน API
  • การกำหนด rate limits ที่เข้มงวดและระบบตรวจจับพฤติกรรมผิดปกติแบบ real‑time

บางองค์กรยังเริ่มพิจารณาให้ผู้ให้บริการเป็น certified third‑party vendor ผ่านมาตรฐานเช่น PCI DSS และ ISO 27001 เพื่อเพิ่มความมั่นใจว่าโครงสร้างพื้นฐานของตนปลอดภัยต่อการโจมตีในลักษณะเดียวกัน

Analysis

เหตุการณ์นี้ย้ำให้เห็นว่าการป้องกันช่องโหว่ไม่ควรจำกัดอยู่ที่ระดับธนาคารเท่านั้น แต่ต้องครอบคลุมถึง ผู้ให้บริการ ที่เป็นส่วนหนึ่งของห่วงโซ่อินทิเกรชั่นทางการเงิน การมองข้ามความปลอดภัยของระบบกลางอาจทำให้เกิด “single point of failure” ที่อาชญากรสามารถใช้ประโยชน์ได้

นอกจากนี้ ความร่วมมือระหว่างหน่วยงานบังคับใช้กฎหมายหลายประเทศยังเป็นสัญญาณว่าอาชญากรรมไซเบอร์ที่มีผลกระทบข้ามพรมแดนจะได้รับการจัดการอย่างเข้มงวดมากขึ้น การแลกเปลี่ยนข้อมูลและเทคนิคการสืบสวนระหว่างประเทศจึงเป็นปัจจัยสำคัญในการลดความเสี่ยงของเหตุการณ์ลักษณะนี้ในอนาคต

Summary

การจับกุมอาชญากรไซเบอร์ที่ทำการฉ้อโกงธนาคารมูลค่า €30 ล้าน** ผ่านช่องโหว่ของผู้ให้บริการระบบการเงินเน้นย้ำถึงความสำคัญของความปลอดภัยแบบ end‑to‑end ในอุตสาหกรรมการธนาคาร การตอบสนองร่วมกันระหว่างหน่วยงานบังคับใช้กฎหมายและการเสริมสร้างมาตรฐานความปลอดภัยของผู้ให้บริการถือเป็นแนวทางหลักในการป้องกันเหตุการณ์คล้ายกันในอนาคต.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Hackers arrested over €30M bank fraud exploiting service provider flaw
ผู้เขียน
Bill Toulas
แหล่ง
BleepingComputer
วันที่เผยแพร่
15 สิงหาคม 2569 เวลา 01:04

Related

บทความที่เกี่ยวข้อง

แฮกเกอร์ใช่ช่องโหว่วิกฤตของ Adobe Commerce ขโมยบัญชีลูกค้าSecurity
-

แฮกเกอร์ใช่ช่องโหว่วิกฤตของ Adobe Commerce ขโมยบัญชีลูกค้า

ช่องโหว่ CVE‑2026‑71362 ของ Adobe Commerce และ Magento ถูกแฮกเกอร์ใช้เพื่อยึดครองบัญชีลูกค้า นักความปลอดภัยเร่งให้ธุรกิจอัปเดตแพทช์ทันที การป้องกันต้องบังคับ…

BleepingComputer6 นาที
Microsoft ใช้ TPM ยกระดับความปลอดภัยปิดช่องทาง KMS ปลอมสำหรับเปิดใช้งาน WindowsSecurity
14 สิงหาคม 2569 เวลา 08:30

Microsoft ใช้ TPM ยกระดับความปลอดภัยปิดช่องทาง KMS ปลอมสำหรับเปิดใช้งาน Windows

Microsoft เตรียมใช้ชิป TPM ในมาตรการ KMS Hardware-Secured เพื่อยืนยันตัวตนของเซิร์ฟเวอร์ KMS ป้องกันการแคร็ก โดยจะเริ่มแจ้งเตือนบน Windows Server 2025…

DroidSans11 นาที
AWS เปิดตัว Continuum ผสาน Claude Code และ OpenAI Codex เพื่อเสริมความปลอดภัยขั้นเขียนโค้ดSecurity
13 สิงหาคม 2569 เวลา 02:30

AWS เปิดตัว Continuum ผสาน Claude Code และ OpenAI Codex เพื่อเสริมความปลอดภัยขั้นเขียนโค้ด

AWS ประกาศที่งาน Black Hat USA 2026 ว่าแพลตฟอร์ม Continuum จะรวมการตรวจจับช่องโหว่กับ Claude Code ของ Anthropic และ Codex ของ OpenAI ภายใน IDE Kiro.…

VentureBeat8 นาที
ดรอนท์ทะเล K3 Scout ของกองทัพเรืออังกฤษส่งข้อมูลไปจีนโดยไม่เปิดเผยSecurity
12 สิงหาคม 2569 เวลา 17:30

ดรอนท์ทะเล K3 Scout ของกองทัพเรืออังกฤษส่งข้อมูลไปจีนโดยไม่เปิดเผย

กล้องบนดรอนท์ K3 Scout ของกองทัพเรือออังกฤษพบว่าส่วนประกอบจีนสั่งข้อมูลไปยังเซิร์ฟเวอร์ในประเทศนั้น กระทรวงกลาโหมอธิบายว่าเป็นสัญญาณ heartbeat…

Tom's Hardware7 นาที
คัดลอกลิงก์แล้ว!