
ที่มาภาพ: The Register
รหัสผ่านถูกเก็บใน Google Docs สาธารณะและปรากฏในการค้นหา Google
⚡ สรุป 30 วิ
Pageloot เปิดเผยว่าข้อมูลผู้ใช้ในระบบ staging ถูกเก็บไว้ใน Google Docs ที่ตั้งค่าเป็นสาธารณะ ทำให้รหัสผ่านปรากฏในการค้นหา Google และทุกคนสามารถเข้าถึงได้…
Lead paragraph บริษัท Pageloot เปิดเผยว่าข้อมูลประจำตัวของระบบ staging ถูกเก็บไว้ในเอกสาร Google Docs ที่ตั้งค่าให้เปิดเผยต่อสาธารณะและถูกดึงขึ้นจากผลการค้นหาใน Google ทำให้ข้อมูลดังกล่าวสามารถเข้าถึงได้โดยใครก็ได้บนอินเทอร์เน็ต การรั่วไหลนี้สะท้อนปัญหาการจัดการสิทธิ์ของผู้รับเหมานอกองค์กรและกระบวนการ off‑boarding ที่ไม่เพียงพอ
Overview
เหตุการณ์เริ่มต้นเมื่อบริษัท Pageloot ซึ่งให้บริการ QR code เพื่อการตลาด ได้เชิญผู้รับเหมาเพื่อทำงานเกี่ยวกับ API integration บนระบบ backend ผู้รับเหมาดังกล่าวได้รับสิทธิ์เข้าถึง staging environment และต้องการเก็บข้อมูลประจำตัว (username‑password) ไว้ในอุปกรณ์หลายเครื่องเพื่อความสะดวก แทนที่จะใช้เครื่องมือจัดการรหัสผ่านหรือบันทึกแบบปลอดภัย ผู้รับเหมาเลือกวิธีที่ไม่เหมาะสมโดยสร้าง Google Doc แล้วตั้งค่าให้ผู้ใดก็สามารถดูได้เมื่อมีลิงก์
ตามรายงานของ Siim Kostabi, ผู้ร่วมก่อตั้ง Pageloot การจัดเก็บข้อมูลในลักษณะนี้ทำให้เอกสารดังกล่าวถูกอินเด็กซ์โดย Google Search และปรากฏเป็นข้อแนะนำอัตโนมัติเมื่อพนักงานคนหนึ่งพิมพ์ชื่อโดเมนของบริษัทลงในช่องค้นหา “A developer on our team was debugging something unrelated and typed our domain into Google Search,” Kostabi กล่าวไว้
Incident Details
ผู้ใช้ภายในทีมสังเกตว่าข้อแนะนำอัตโนมัติของ Google แสดง hostname ของระบบ staging ตามด้วยสายตัวอักษรที่ดูเหมือนเป็นข้อมูลประจำตัว เมื่อคลิกเข้าไปพบ URL ของ Google Docs ที่เปิดให้เข้าถึงได้โดยไม่มีการตรวจสอบสิทธิ์ การค้นหาแบบนี้ทำให้ข้อมูลสำคัญกลายเป็น “public record” บนอินเทอร์เน็ต ผู้ใช้งานทั่วไปและผู้ไม่ประสงค์ดีสามารถดึงข้อมูลนั้นมาใช้โจมตีระบบได้ทันที
ในแง่ของความเสี่ยง การเปิดเผยข้อมูลรหัสผ่านแบบนี้อาจทำให้ผู้โจมตีเข้าสู่ระบบ staging เพื่อสำรวจโครงสร้าง API, ดึงข้อมูลลูกค้า หรือแม้กระทั่งทำการเปลี่ยนแปลง QR code ที่เชื่อมต่อกับเว็บไซต์ของลูกค้า การที่เอกสารถูกค้นพบจาก Google Search แสดงถึงช่องโหว่ด้านการจัดการข้อมูลลับที่ไม่ได้รับการตรวจสอบอย่างเป็นระบบ
Response and Mitigation
เมื่อทราบเหตุการณ์ Pageloot ได้ดำเนินการทันทีโดย:
- ยกเลิกสิทธิ์เข้าถึง ของผู้รับเหมาในทุกระบบ
- หมุนรหัสผ่าน ทุกบัญชีที่ถูกเปิดเผยรวมถึงคีย์ API ที่เกี่ยวข้อง
- กำหนดนโยบายใหม่ห้ามจัดเก็บข้อมูลประจำตัวบนเครื่องมือร่วมทำงานใด ๆ
รายการข้อบังคับใหม่ของบริษัทประกอบด้วย:
- ไม่ให้ใช้ Google Docs, Slack, Notion หรือแพลตฟอร์มคล้ายกันเป็นที่เก็บรหัสผ่าน
- ใช้ผู้จัดการรหัสผ่าน (password manager) ที่ได้รับการรับรองมาตรฐานความปลอดภัย
- ตรวจสอบสิทธิ์การเข้าถึงของผู้ร่วมงานทุกคนอย่างสม่ำเสมอ
การดำเนินการเหล่านี้ทำให้ข้อมูลที่เปิดเผยถูกปิดกั้นและลดโอกาสเกิดเหตุซ้ำในอนาคต
Additional Breach
ในขณะเดียวกัน Kostabi ได้รับรายงานจากลูกค้ารายหนึ่งซึ่งเป็นร้านค้าแบบกลาง‑ระดับว่าลิงก์ QR code ของพวกเขาถูกเปลี่ยนเส้นทางไปยังเว็บไซต์ของคู่แข่ง การสืบสวนพบว่า ex‑employee ที่เคยทำงานกับ Pageloot ยังคงมีสิทธิ์เข้าถึงระบบและใช้ข้อมูลประจำตัวที่ไม่ได้ถูกเพิกถอนเพื่อทำการเปลี่ยนแปลง URL ทั้งหมด ส่งผลให้ร้านค้าดังกล่าวสูญเสียลูกค้าและศักยภาพทางธุรกิจ
เหตุการณ์นี้เน้นย้ำถึงความสำคัญของกระบวนการ off‑boarding ที่ต้องดำเนินอย่างรวดเร็วและครอบคลุมทุกระบบ รวมถึงการตรวจสอบสิทธิ์ของผู้ที่เลิกทำงานเพื่อป้องกันการใช้งานโดยไม่ได้รับอนุญาตในภายหลัง
Lessons Learned
Kostabi สรุปว่าทั้งสองเหตุการณ์ “สามารถหลีกเลี่ยงได้อย่างสมบูรณ์ด้วยแนวทางพื้นฐาน” การจัดการสิทธิ์เข้าถึงและความสะอาดของข้อมูลเป็นหัวใจสำคัญ ผู้ประกอบการควรให้ความสำคัญกับ:
- การตรวจสอบ สิทธิ์ผู้ใช้และผู้รับเหมาอย่างสม่ำเสมอ
- การปิดบัญชี ของพนักงานเก่าโดยทันทีเมื่อเลิกทำงาน
- การหลีกเลี่ยงการใช้เอกสารร่วมทำงานเป็น “vault” สำหรับข้อมูลลับ
แนวทางเหล่านี้ไม่เพียงช่วยลดความเสี่ยงจากการรั่วไหลของข้อมูล แต่ยังเพิ่มระดับความเชื่อมั่นให้กับลูกค้าและพันธมิตรทางธุรกิจ
Summary
Pageloot เผชิญเหตุการณ์รหัสผ่านระบบ staging ถูกเปิดเผยผ่าน Google Docs ที่สาธารณะทำให้ต้องรีเซ็ตข้อมูลทั้งหมดและกำหนดนโยบายใหม่ห้ามใช้เครื่องมือร่วมงานเก็บข้อมูลลับ อีกหนึ่งกรณีการใช้งานของพนักงานลาออกที่ไม่ได้ถูกเพิกถอนสิทธิ์ยังทำให้ QR code ของลูกค้าถูกเปลี่ยนเส้นทาง ทั้งสองเหตุการณ์ย้ำถึงความสำคัญของการควบคุมสิทธิ์และกระบวนการ off‑boarding ที่เป็นระบบ.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Passwords stored in public Google Doc then showed up in search results
- ผู้เขียน
- Unknown
- แหล่ง
- The Register
- วันที่เผยแพร่
- 13 สิงหาคม 2569 เวลา 14:00



