รหัสผ่านถูกเก็บใน Google Docs สาธารณะและปรากฏในการค้นหา Google

ที่มาภาพ: The Register

Security-อ่าน 6 นาทีThe Register

รหัสผ่านถูกเก็บใน Google Docs สาธารณะและปรากฏในการค้นหา Google

⚡ สรุป 30 วิ

Pageloot เปิดเผยว่าข้อมูลผู้ใช้ในระบบ staging ถูกเก็บไว้ใน Google Docs ที่ตั้งค่าเป็นสาธารณะ ทำให้รหัสผ่านปรากฏในการค้นหา Google และทุกคนสามารถเข้าถึงได้…

Lead paragraph บริษัท Pageloot เปิดเผยว่าข้อมูลประจำตัวของระบบ staging ถูกเก็บไว้ในเอกสาร Google Docs ที่ตั้งค่าให้เปิดเผยต่อสาธารณะและถูกดึงขึ้นจากผลการค้นหาใน Google ทำให้ข้อมูลดังกล่าวสามารถเข้าถึงได้โดยใครก็ได้บนอินเทอร์เน็ต การรั่วไหลนี้สะท้อนปัญหาการจัดการสิทธิ์ของผู้รับเหมานอกองค์กรและกระบวนการ off‑boarding ที่ไม่เพียงพอ

Overview

เหตุการณ์เริ่มต้นเมื่อบริษัท Pageloot ซึ่งให้บริการ QR code เพื่อการตลาด ได้เชิญผู้รับเหมาเพื่อทำงานเกี่ยวกับ API integration บนระบบ backend ผู้รับเหมาดังกล่าวได้รับสิทธิ์เข้าถึง staging environment และต้องการเก็บข้อมูลประจำตัว (username‑password) ไว้ในอุปกรณ์หลายเครื่องเพื่อความสะดวก แทนที่จะใช้เครื่องมือจัดการรหัสผ่านหรือบันทึกแบบปลอดภัย ผู้รับเหมาเลือกวิธีที่ไม่เหมาะสมโดยสร้าง Google Doc แล้วตั้งค่าให้ผู้ใดก็สามารถดูได้เมื่อมีลิงก์

ตามรายงานของ Siim Kostabi, ผู้ร่วมก่อตั้ง Pageloot การจัดเก็บข้อมูลในลักษณะนี้ทำให้เอกสารดังกล่าวถูกอินเด็กซ์โดย Google Search และปรากฏเป็นข้อแนะนำอัตโนมัติเมื่อพนักงานคนหนึ่งพิมพ์ชื่อโดเมนของบริษัทลงในช่องค้นหา “A developer on our team was debugging something unrelated and typed our domain into Google Search,” Kostabi กล่าวไว้

Incident Details

ผู้ใช้ภายในทีมสังเกตว่าข้อแนะนำอัตโนมัติของ Google แสดง hostname ของระบบ staging ตามด้วยสายตัวอักษรที่ดูเหมือนเป็นข้อมูลประจำตัว เมื่อคลิกเข้าไปพบ URL ของ Google Docs ที่เปิดให้เข้าถึงได้โดยไม่มีการตรวจสอบสิทธิ์ การค้นหาแบบนี้ทำให้ข้อมูลสำคัญกลายเป็น “public record” บนอินเทอร์เน็ต ผู้ใช้งานทั่วไปและผู้ไม่ประสงค์ดีสามารถดึงข้อมูลนั้นมาใช้โจมตีระบบได้ทันที

ในแง่ของความเสี่ยง การเปิดเผยข้อมูลรหัสผ่านแบบนี้อาจทำให้ผู้โจมตีเข้าสู่ระบบ staging เพื่อสำรวจโครงสร้าง API, ดึงข้อมูลลูกค้า หรือแม้กระทั่งทำการเปลี่ยนแปลง QR code ที่เชื่อมต่อกับเว็บไซต์ของลูกค้า การที่เอกสารถูกค้นพบจาก Google Search แสดงถึงช่องโหว่ด้านการจัดการข้อมูลลับที่ไม่ได้รับการตรวจสอบอย่างเป็นระบบ

Response and Mitigation

เมื่อทราบเหตุการณ์ Pageloot ได้ดำเนินการทันทีโดย:

  • ยกเลิกสิทธิ์เข้าถึง ของผู้รับเหมาในทุกระบบ
  • หมุนรหัสผ่าน ทุกบัญชีที่ถูกเปิดเผยรวมถึงคีย์ API ที่เกี่ยวข้อง
  • กำหนดนโยบายใหม่ห้ามจัดเก็บข้อมูลประจำตัวบนเครื่องมือร่วมทำงานใด ๆ

รายการข้อบังคับใหม่ของบริษัทประกอบด้วย:

  • ไม่ให้ใช้ Google Docs, Slack, Notion หรือแพลตฟอร์มคล้ายกันเป็นที่เก็บรหัสผ่าน
  • ใช้ผู้จัดการรหัสผ่าน (password manager) ที่ได้รับการรับรองมาตรฐานความปลอดภัย
  • ตรวจสอบสิทธิ์การเข้าถึงของผู้ร่วมงานทุกคนอย่างสม่ำเสมอ

การดำเนินการเหล่านี้ทำให้ข้อมูลที่เปิดเผยถูกปิดกั้นและลดโอกาสเกิดเหตุซ้ำในอนาคต

Additional Breach

ในขณะเดียวกัน Kostabi ได้รับรายงานจากลูกค้ารายหนึ่งซึ่งเป็นร้านค้าแบบกลาง‑ระดับว่าลิงก์ QR code ของพวกเขาถูกเปลี่ยนเส้นทางไปยังเว็บไซต์ของคู่แข่ง การสืบสวนพบว่า ex‑employee ที่เคยทำงานกับ Pageloot ยังคงมีสิทธิ์เข้าถึงระบบและใช้ข้อมูลประจำตัวที่ไม่ได้ถูกเพิกถอนเพื่อทำการเปลี่ยนแปลง URL ทั้งหมด ส่งผลให้ร้านค้าดังกล่าวสูญเสียลูกค้าและศักยภาพทางธุรกิจ

เหตุการณ์นี้เน้นย้ำถึงความสำคัญของกระบวนการ off‑boarding ที่ต้องดำเนินอย่างรวดเร็วและครอบคลุมทุกระบบ รวมถึงการตรวจสอบสิทธิ์ของผู้ที่เลิกทำงานเพื่อป้องกันการใช้งานโดยไม่ได้รับอนุญาตในภายหลัง

Lessons Learned

Kostabi สรุปว่าทั้งสองเหตุการณ์ “สามารถหลีกเลี่ยงได้อย่างสมบูรณ์ด้วยแนวทางพื้นฐาน” การจัดการสิทธิ์เข้าถึงและความสะอาดของข้อมูลเป็นหัวใจสำคัญ ผู้ประกอบการควรให้ความสำคัญกับ:

  • การตรวจสอบ สิทธิ์ผู้ใช้และผู้รับเหมาอย่างสม่ำเสมอ
  • การปิดบัญชี ของพนักงานเก่าโดยทันทีเมื่อเลิกทำงาน
  • การหลีกเลี่ยงการใช้เอกสารร่วมทำงานเป็น “vault” สำหรับข้อมูลลับ

แนวทางเหล่านี้ไม่เพียงช่วยลดความเสี่ยงจากการรั่วไหลของข้อมูล แต่ยังเพิ่มระดับความเชื่อมั่นให้กับลูกค้าและพันธมิตรทางธุรกิจ

Summary

Pageloot เผชิญเหตุการณ์รหัสผ่านระบบ staging ถูกเปิดเผยผ่าน Google Docs ที่สาธารณะทำให้ต้องรีเซ็ตข้อมูลทั้งหมดและกำหนดนโยบายใหม่ห้ามใช้เครื่องมือร่วมงานเก็บข้อมูลลับ อีกหนึ่งกรณีการใช้งานของพนักงานลาออกที่ไม่ได้ถูกเพิกถอนสิทธิ์ยังทำให้ QR code ของลูกค้าถูกเปลี่ยนเส้นทาง ทั้งสองเหตุการณ์ย้ำถึงความสำคัญของการควบคุมสิทธิ์และกระบวนการ off‑boarding ที่เป็นระบบ.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Passwords stored in public Google Doc then showed up in search results
ผู้เขียน
Unknown
แหล่ง
The Register
วันที่เผยแพร่
13 สิงหาคม 2569 เวลา 14:00

Related

บทความที่เกี่ยวข้อง

AWS เปิดตัว Continuum ผสาน Claude Code และ OpenAI Codex เพื่อเสริมความปลอดภัยขั้นเขียนโค้ดSecurity
13 สิงหาคม 2569 เวลา 02:30

AWS เปิดตัว Continuum ผสาน Claude Code และ OpenAI Codex เพื่อเสริมความปลอดภัยขั้นเขียนโค้ด

AWS ประกาศที่งาน Black Hat USA 2026 ว่าแพลตฟอร์ม Continuum จะรวมการตรวจจับช่องโหว่กับ Claude Code ของ Anthropic และ Codex ของ OpenAI ภายใน IDE Kiro.…

VentureBeat8 นาที
ดรอนท์ทะเล K3 Scout ของกองทัพเรืออังกฤษส่งข้อมูลไปจีนโดยไม่เปิดเผยSecurity
12 สิงหาคม 2569 เวลา 17:30

ดรอนท์ทะเล K3 Scout ของกองทัพเรืออังกฤษส่งข้อมูลไปจีนโดยไม่เปิดเผย

กล้องบนดรอนท์ K3 Scout ของกองทัพเรือออังกฤษพบว่าส่วนประกอบจีนสั่งข้อมูลไปยังเซิร์ฟเวอร์ในประเทศนั้น กระทรวงกลาโหมอธิบายว่าเป็นสัญญาณ heartbeat…

Tom's Hardware7 นาที
Verizon เผชิญการหยุดบริการใน Southern California หลังสายไฟเบอร์หลายเส้นถูกตัดโดยผู้กระทำความเสียหายSecurity
12 สิงหาคม 2569 เวลา 10:00

Verizon เผชิญการหยุดบริการใน Southern California หลังสายไฟเบอร์หลายเส้นถูกตัดโดยผู้กระทำความเสียหาย

สายไฟเบอร์หลายเส้นใน Southern California ถูกตัดโดยผู้ก่อวินาศกรรม ทำให้บริการมือถือและอินเทอร์เน็ตของ Verizon ขัดข้องอย่างกว้างขวาง. Verizon…

Android Authority6 นาที
ISP ของฉันเปิดใช้ CGNAT อย่างเงียบ ทำให้ระบบ Home Lab เกือบพังครึ่งหนึ่งก่อนสังเกตSecurity
12 สิงหาคม 2569 เวลา 04:00

ISP ของฉันเปิดใช้ CGNAT อย่างเงียบ ทำให้ระบบ Home Lab เกือบพังครึ่งหนึ่งก่อนสังเกต

ผู้ให้บริการอินเทอร์เน็ตเปิดใช้ CGNAT โดยไม่ได้แจ้งเตือน ทำให้พอร์ตฟอร์เวิร์ดบนเราเตอร์ไม่ทำงานและ Home Lab ไม่สามารถเข้าถึงจากภายนอกได้ ผู้เขียนตรวจพบการแปลง…

XDA Developers7 นาที
คัดลอกลิงก์แล้ว!