ข้อมูลหนังสือเดินทางและบัตรประชาชนเกือบหนึ่งล้านไฟล์เปิดเ…

ที่มาภาพ: The Verge

Security-อ่าน 5 นาทีThe Verge

ข้อมูลหนังสือเดินทางและบัตรประชาชนเกือบหนึ่งล้านไฟล์เปิดเ…

⚡ สรุป 30 วิ

Cannabis Club Systems ทำให้หนังสือเดินทางและบัตรประชาชนเกือบหนึ่งล้านไฟล์เปิดเผยบนอินเทอร์เน็ต. บริษัทปิด URL และปรับความปลอดภัย แต่อาจละเมิด GDPR…

การรั่วไหลของข้อมูลส่วนบุคคลระดับโลกเผยให้เห็นว่ามี เกือบหนึ่งล้าน หนังสือเดินทางและบัตรประจำตัวประชาชนของบุคคลทั่วไปถูกจัดเก็บไว้ใน URL สาธารณะโดยไม่มีการป้องกันใด ๆ ทั้งสิ้น ผู้ใช้อินเทอร์เน็ตสามารถเข้าถึงเอกสารเหล่านี้ได้เพียงพิมพ์ที่อยู่เว็บเท่านั้น เรื่องนี้เป็นสัญญาณเตือนสำคัญเกี่ยวกับการจัดการข้อมูลส่วนบุคคลของบริษัทเทคโนโลยีในอุตสาหกรรมกัญชา

Overview

การเปิดเผยข้อมูลดังกล่าวมาจากระบบของ Cannabis Club Systems (CCS) ซึ่งเป็นผู้ให้บริการโซลูชันดิจิทัลแก่คลับกัญชาในยุโรป ระบบหลักที่เกี่ยวข้องคือแพลตฟอร์ม Nefos และแอปพลิเคชัน PuffPal ตามรายงานของ *The Verge* เอกสารส่วนใหญ่เป็นสำเนาหนังสือเดินทางและบัตรขับขี่ของผู้ใช้บริการคลับเหล่านี้ ทั้งจากเยอรมนี สเปน และประเทศอื่น ๆ ที่เข้าร่วมโครงการ

How the breach happened

ข้อมูลถูกเก็บไว้ในคลังเก็บไฟล์บนคลาวด์ที่ไม่มีการตั้งค่าการควบคุมการเข้าถึง (access control) ผู้ตรวจสอบพบว่าที่อยู่ URL ของไฟล์เหล่านี้สามารถเข้าถึงได้โดยตรงโดยไม่มีการตรวจสอบสิทธิ์ใด ๆ แม้แต่การค้นหาโดยใช้คีย์เวิร์ดง่าย ๆ ก็ทำให้พบไฟล์เอกสารหลายร้อยฉบับได้ทันที การตั้งค่าที่ไม่เหมาะสมนี้มักเกิดจากการกำหนดค่าเริ่มต้นของผู้ให้บริการคลาวด์ที่ไม่ได้รับการปรับแก้ให้ปลอดภัยตามมาตรฐาน

Scope of exposed data

การตรวจสอบเบื้องต้นระบุว่ามี เกือบหนึ่งล้าน เอกสารที่ถูกเปิดเผย ได้แก่

  • หนังสือเดินทางของผู้ใช้จากหลายประเทศ
  • บัตรขับขี่และบัตรประจำตัวประชาชน
  • รูปถ่ายของเจ้าของเอกสาร

เอกสารเหล่านี้มักมีข้อมูลส่วนบุคคลครบถ้วน เช่น ชื่อเต็ม, วันที่ออก, หมายเลขหนังสือเดินทางและรูปถ่ายหน้าตา ซึ่งเป็นข้อมูลที่นักอาชญากรรมไซเบอร์สามารถนำไปใช้ในการทำการปลอมแปลงหรือขายต่อในตลาดมืดได้

Company response

เมื่อถูกสอบถาม Sammy Azdoufal เจ้าหน้าที่ระดับผู้จัดการของ CCS กล่าวว่า “We have to do something about it as fast as possible, because people will find this and resell it. It will do damage” (เราต้องทำอะไรบางอย่างให้เร็วที่สุด เพราะคนอื่นจะค้นพบและขายต่อข้อมูลนี้ ซึ่งจะทำให้เกิดความเสียหาย) บริษัทได้ดำเนินการปิด URL สาธารณะและเริ่มตรวจสอบระบบทั้งหมดเพื่อปรับปรุงการตั้งค่าความปลอดภัย อย่างไรก็ตาม รายละเอียดเกี่ยวกับการแจ้งเตือนผู้ที่ได้รับผลกระทบยังไม่ได้ถูกเปิดเผยอย่างเป็นทางการ

การเปิดเผยข้อมูลส่วนบุคคลในระดับนี้ขัดต่อข้อกำหนดของ GDPR ซึ่งบังคับใช้กับองค์กรที่จัดการข้อมูลของพลเมืองยุโรป หากพบว่าบริษัทไม่ได้ดำเนินการปกป้องข้อมูลอย่างเพียงพอ อาจเผชิญกับการปรับค่าปรับสูงถึง 4% ของยอดขายโลกต่อปีหรือสูงสุด 2 พันล้านยูโร นอกจากนี้ การรั่วไหลนี้อาจกระตุ้นให้หน่วยงานคุ้มครองข้อมูลของแต่ละประเทศเริ่มตรวจสอบและสั่งการตรวจสอบความปลอดภัยของระบบคลาวด์ที่ใช้ในอุตสาหกรรมกัญชาโดยเฉพาะ

Impact and analysis

จากมุมมองของนักวิเคราะห์ความปลอดภัย การรั่วไหลเช่นนี้ส่งผลกระทบต่อหลายด้าน ทั้งต่อความเชื่อมั่นของผู้บริโภคต่อบริการดิจิทัลในอุตสาหกรรมกัญชาและต่อภาพลักษณ์ของผู้ให้บริการคลาวด์ที่ไม่ได้กำหนดค่าให้ปลอดภัยโดยอัตโนมัติ การใช้ข้อมูลส่วนบุคคลเพื่อการปลอมแปลงเอกสารหรือการฉ้อโกงทางการเงินอาจเพิ่มจำนวนกรณีโจรกรรมตัวตนในอนาคต อีกทั้งยังเปิดโอกาสให้คู่แข่งหรือผู้ไม่ประสงค์ดีนำข้อมูลไปใช้ในกิจกรรมที่ก่อให้เกิดความเสียหายต่อระบบสาธารณะและธุรกิจโดยรวม

Summary

การรั่วไหลของ เกือบหนึ่งล้าน หนังสือเดินทางและบัตรประจำตัวจากระบบของ Cannabis Club Systems แสดงให้เห็นถึงความเสี่ยงจากการตั้งค่าความปลอดภัยคลาวด์ที่ไม่เหมาะสม บริษัทได้ตอบสนองโดยปิด URL สาธารณะและกำลังปรับปรุงระบบ แต่การละเมิดนี้อาจทำให้เกิดการปรับตาม GDPR และเพิ่มความกังวลเกี่ยวกับความปลอดภัยของข้อมูลส่วนบุคคลในอุตสาหกรรมดิจิทัลโดยรวม.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Nearly a million passports and photo IDs were left unprotected on the public internet
ผู้เขียน
Sean Hollister
แหล่ง
The Verge
วันที่เผยแพร่
11 มิถุนายน 2569 เวลา 04:55

Related

บทความที่เกี่ยวข้อง

ช่องโหว่วิกฤต Splunk Enterprise ให้รันโค้ดโดยไม่มีการยืนย…Security
15 มิถุนายน 2569 เวลา 20:00

ช่องโหว่วิกฤต Splunk Enterprise ให้รันโค้ดโดยไม่มีการยืนย…

Splunk ปล่อยแพตช์แก้ช่องโหว่ CVE‑2026‑20253 ที่ให้ผู้ไม่ประสงค์ดีรันโค้ดโดยไม่ต้องยืนยันตัวตนและได้คะแนนความรุนแรง 9.8 ผู้ดูแลระบบควรอัปเดตเป็นเวอร์ชัน 10.2.4…

The Hacker News5 นาที
ผู้ป่วย NHS ไม่สามารถเลือกไม่ให้ข้อมูลเข้าสู่แพลตฟอร์ม Pa…Security
15 มิถุนายน 2569 เวลา 15:30

ผู้ป่วย NHS ไม่สามารถเลือกไม่ให้ข้อมูลเข้าสู่แพลตฟอร์ม Pa…

ผู้ป่วยอังกฤษไม่สามารถ opt‑out ข้อมูลจาก Palantir‑built NHS Federated Data Platform ได้ แม้ว่าการใช้เพื่อการวิจัยจะอยู่ภายใต้ National Data Opt‑Out แต่ NHS…

The Register5 นาที
Microsoft Teams กลับมานำ Wi‑Fi Tracking พร้อมการปรับปรุงค…Security
15 มิถุนายน 2569 เวลา 12:30

Microsoft Teams กลับมานำ Wi‑Fi Tracking พร้อมการปรับปรุงค…

Microsoft Teams นำฟีเจอร์ Wi‑Fi tracking กลับสู่ตลาดด้วยการให้ผู้ใช้ควบคุมข้อมูลตำแหน่งเอง หลังจากถูกระงับหลายครั้งเนื่องจากข้อกังวลเรื่องความเป็นส่วนตัว.…

XDA Developers6 นาที
Microsoft ปล่อยแพตช์ความปลอดภัย Windows 10 และ 11 ประจำเด…Security
15 มิถุนายน 2569 เวลา 09:30

Microsoft ปล่อยแพตช์ความปลอดภัย Windows 10 และ 11 ประจำเด…

Microsoft ได้ปล่อยแพตช์ความปลอดภัยสำหรับ Windows 10 และ 11 รอบมิถุนายน 2026 เพื่ออุดช่องโหว่ 200 รายการ รวมถึง Zero-Day 3 ตัว…

DroidSans8 นาที
คัดลอกลิงก์แล้ว!