Framework สตาร์ทอัพที่เป็นที่รู้จักจากการสร้างแล็ปท็อปแบบโมดูลาร์ที่ซ่อมแซมได้ ได้แจ้งลูกค้าว่าแฮ็กเกอร์ได้ขโมยข้อมูลส่วนบุคคลที่เป็นของฐานผู้ใช้ทั้งหมดของบริษัท อย่างไรก็ตาม เหตุการณ์ข้อมูลรั่วไหลของ Framework ไม่ได้เริ่มต้นจากภายในระบบของบริษัทเอง ต้นตอเชื่อมโยงไปถึง Metabase ผู้ให้บริการธุรกิจข่าวกรอง (business intelligence) ที่ Framework พึ่งพา ซึ่งถูกโจมตีจากผู้ไม่หวังดีที่ใช้ช่องโหว่ด้านความปลอดภัยที่ไม่เคยถูกค้นพบมาก่อน
Summary
ประเด็นสำคัญ
- Framework ได้แจ้งเตือนลูกค้าทั้งหมดว่าแฮ็กเกอร์เข้าถึงชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ และที่อยู่จริงของพวกเขา
- การรั่วไหลมีต้นตอมาจากต้นน้ำที่ Metabase ผู้ให้บริการธุรกิจข่าวกรองที่ Framework ใช้งาน
- Metabase ระบุว่าถูกแฮ็กผ่านช่องโหว่แบบ zero-day ที่ไม่เคยถูกเปิดเผยมาก่อน ซึ่งทำให้ผู้โจมตีเข้าถึงฐานข้อมูลลูกค้าที่เก็บไว้บนเซิร์ฟเวอร์คลาวด์ของบริษัทได้
- Framework ระบุว่าข้อมูลการชำระเงินไม่ได้ถูกเจาะ แม้จะปฏิเสธที่จะบอกว่ามีลูกค้าจำนวนเท่าใดที่ได้รับผลกระทบ
- Metabase ไม่ได้ตอบกลับคำร้องขอความคิดเห็นจาก TechCrunch
Framework แจ้งลูกค้าทั้งหมดเกี่ยวกับเหตุข้อมูลรั่วไหล
Framework ยืนยันว่าลูกค้าทุกคนในฐานข้อมูลของบริษัทได้รับผลกระทบจากเหตุการณ์นี้ แม้ว่าบริษัทจะไม่ได้ระบุจำนวนที่แน่ชัดว่ามีกี่คน Eric Schumacher โฆษกของ Framework ตามคำให้สัมภาษณ์กับ TechCrunch ระบุว่าเหตุการณ์ด้านความปลอดภัยครั้งนี้ส่งผลกระทบต่อฐานลูกค้าทั้งหมด แต่เมื่อถูกซักถามก็ไม่ได้เปิดเผยตัวเลขที่แน่นอน
ความคลุมเครือนั้นมีความสำคัญ Framework ผลิตคอมพิวเตอร์ที่ค่อนข้างเฉพาะกลุ่ม แต่การประเมินบางส่วนที่ TechCrunch อ้างถึงชี้ว่าบริษัทได้ขายอุปกรณ์ไปแล้วหลายแสนเครื่องนับตั้งแต่เปิดตัว หากแม้เพียงส่วนหนึ่งของฐานลูกค้านั้นมีบัญชีที่เชื่อมโยงกับระบบที่ถูกเจาะ การเปิดเผยข้อมูลอาจขยายวงกว้างเกินกว่ากลุ่มผู้ซื้อขนาดเล็กมาก
ขอบเขตของการรั่วไหล
ข่าวเกี่ยวกับเหตุการณ์นี้ไม่ได้ปรากฏผ่านข่าวประชาสัมพันธ์อย่างเป็นทางการ แต่ผ่านทางลูกค้าเอง ในวันพฤหัสบดี ลูกค้า Framework หลายรายโพสต์บนโซเชียลมีเดียว่าพวกเขาได้รับอีเมลแจ้งเตือนว่าข้อมูลของตนถูกเปิดเผย Framework ภายหลังยืนยันว่าอีเมลดังกล่าวเป็นของจริงและเชื่อมโยงโดยตรงกับการโจมตีทางไซเบอร์ที่ Metabase
การแจ้งเตือนลูกค้า
ในข้อความที่ส่งถึงผู้ใช้ที่ได้รับผลกระทบ Framework ได้แนบสำเนาอีเมลแจ้งเตือนที่ Metabase ส่งให้บริษัท ซึ่งระบุว่าแฮ็กเกอร์ได้เข้าถึงอินสแตนซ์คลาวด์ของ Framework Framework ระบุว่าบริษัทได้สืบสวนเหตุการณ์ภายในและยืนยันว่าข้อมูลที่ถูกขโมยไม่ได้รวมถึงข้อมูลการชำระเงิน ซึ่งอย่างน้อยก็ช่วยสร้างความอุ่นใจบางส่วนให้กับลูกค้าที่กังวลเกี่ยวกับความเสี่ยงทางการเงิน
ต้นตอของการรั่วไหล: การโจมตีทางไซเบอร์ที่ Metabase
สาเหตุหลักของเหตุข้อมูลรั่วไหลของ Framework อยู่ที่ผู้ให้บริการภายนอก ไม่ใช่โครงสร้างพื้นฐานของ Framework เอง Metabase บริษัทธุรกิจข่าวกรองที่ Framework ใช้งาน ได้เปิดเผยต่อสาธารณะบนเว็บไซต์ของตนเองว่าบริษัทถูกเจาะโดยผู้โจมตีที่ใช้ช่องโหว่ด้านความปลอดภัยที่ไม่เคยมีใครระบุได้มาก่อน
การใช้ช่องโหว่แบบ zero-day ที่ไม่เป็นที่รู้จัก
Metabase อธิบายการบุกรุกครั้งนี้ว่าเป็นฝีมือของผู้ที่ใช้ช่องโหว่แบบ zero-day ที่ไม่เป็นที่รู้จัก ซึ่งเป็นช่องโหว่ประเภทที่ยังไม่มีแพตช์แก้ไขเนื่องจากผู้ขายซอฟต์แวร์เองยังไม่รู้ว่ามันมีอยู่ ช่องโหว่แบบ zero-day เป็นอันตรายเป็นพิเศษก็เพราะว่าไม่มีการป้องกันที่พร้อมใช้งานในช่วงที่ถูกใช้โจมตีครั้งแรก ทำให้ผู้โจมตีมีช่วงเวลาในการเคลื่อนไหวก่อนที่ใครจะตอบสนองได้
การเข้าถึงเซิร์ฟเวอร์คลาวด์
ตามคำบรรยายของ Metabase เอง แฮ็กเกอร์ใช้ช่องโหว่นั้นเพื่อเข้าถึงฐานข้อมูลลูกค้าที่โฮสต์อยู่บนเซิร์ฟเวอร์คลาวด์ของบริษัท การเข้าถึงนั้น reportedly ขยายไปถึงอินสแตนซ์คลาวด์ของ Framework โดยเฉพาะ ซึ่งเป็นสาเหตุที่ผู้โจมตีสามารถดึงบันทึกข้อมูลส่วนบุคคลที่เชื่อมโยงกับฐานผู้ใช้ของ Framework แทนที่จะเป็นบัญชีของ Metabase เอง
ประเภทของข้อมูลลูกค้าที่ถูกเจาะ
หมวดหมู่ของข้อมูลที่ถูกขโมยนั้นสอดคล้องกับสิ่งที่มักจะมีมูลค่าสำหรับการฟิชชิงและการฉ้อโกงที่เกี่ยวข้องกับตัวตน มากกว่าการขโมยทางการเงินโดยตรง ตามการแจ้งเตือนของ Framework แฮ็กเกอร์ได้ข้อมูลชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ และที่อยู่จริงของลูกค้าไป
Framework เน้นย้ำว่ารายละเอียดการชำระเงินไม่ได้เป็นส่วนหนึ่งของข้อมูลที่ถูกขโมย ตามผลการสืบสวนภายในของบริษัท อย่างไรก็ตาม ชื่อที่จับคู่กับข้อมูลติดต่อและที่อยู่บ้านมักเพียงพอที่จะใช้ในการโจมตีแบบฟิชชิงแบบเจาะจงเป้าหมาย ดังนั้นลูกค้าที่ได้รับผลกระทบอาจต้องระมัดระวังต่ออีเมลหรือโทรศัพท์ที่ไม่คาดคิดซึ่งอ้างอิงถึงการสั่งซื้อ Framework ของตน
เหตุใดเหตุการณ์นี้จึงมีความสำคัญเกินกว่าแค่ Framework
กรณีนี้เป็นการเตือนว่าท่าทีด้านความปลอดภัยของบริษัทหนึ่งๆ แข็งแกร่งได้เท่ากับผู้ให้บริการที่บริษัทนั้นพึ่งพาเท่านั้น Framework ไม่ได้สูญเสียการควบคุมเซิร์ฟเวอร์ของตนเอง — บริษัทสูญเสียการควบคุมข้อมูลลูกค้าเพราะพันธมิตรที่ไว้วางใจให้ให้บริการด้านธุรกิจข่าวกรองถูกแฮ็กก่อน นี่เป็นรูปแบบที่พบได้บ่อยขึ้นเรื่อยๆ เมื่อบริษัทต่างๆ เอาต์ซอร์สงานวิเคราะห์ข้อมูล การจัดเก็บบนคลาวด์ และฟังก์ชันแบ็กเอนด์อื่นๆ ไปยังแพลตฟอร์มของบุคคลที่สาม
สำหรับลูกค้า บทสรุปในทางปฏิบัติคือ การรั่วไหลไม่จำเป็นต้องเกิดขึ้นที่บริษัทที่พวกเขาซื้อสินค้าเพื่อที่จะทำให้ข้อมูลส่วนบุคคลของพวกเขาตกอยู่ในความเสี่ยง สำหรับธุรกิจที่กำลังประเมินผู้ให้บริการ เหตุโจมตีทางไซเบอร์ที่ Metabase ตอกย้ำให้เห็นว่าการพึ่งพาซอฟต์แวร์ต้นน้ำสามารถกลายเป็นจุดอ่อนที่สุดในระบบที่ป้องกันอย่างดีได้อย่างเงียบๆ
Metabase ไม่ได้ตอบกลับคำร้องขอความคิดเห็นจาก TechCrunch ทำให้ยังมีคำถามที่ไม่ได้รับคำตอบเกี่ยวกับวิธีที่ช่องโหว่ zero-day ถูกระบุในท้ายที่สุด มีลูกค้ารายอื่นนอกเหนือจาก Framework อีกกี่รายที่อาจได้รับผลกระทบ และบริษัทได้ดำเนินการใดบ้างตั้งแต่นั้นมาเพื่อป้องกันไม่ให้เกิดเหตุซ้ำ
คำถามที่พบบ่อย
ข้อมูลใดบ้างที่ถูกขโมยในเหตุข้อมูลรั่วไหลของ Framework?
ชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ และที่อยู่จริงถูกขโมยไปในการรั่วไหลครั้งนี้
เหตุข้อมูลรั่วไหลที่ Framework เกิดขึ้นได้อย่างไร?
การรั่วไหลเกิดจากการโจมตีทางไซเบอร์ต้นน้ำที่ Metabase ซึ่งใช้ช่องโหว่แบบ zero-day ที่ไม่เป็นที่รู้จักในการเข้าถึงฐานข้อมูลบนคลาวด์
ข้อมูลการชำระเงินถูกเจาะในเหตุข้อมูลรั่วไหลของ Framework หรือไม่?
Framework ระบุว่าข้อมูลการชำระเงินไม่ได้ถูกเจาะในการรั่วไหลครั้งนี้
Framework เปิดเผยหรือไม่ว่ามีลูกค้าจำนวนเท่าใดที่ได้รับผลกระทบ?
Framework ปฏิเสธที่จะระบุจำนวนลูกค้าที่ได้รับผลกระทบอย่างแน่ชัด แต่ระบุว่าลูกค้าทั้งหมดได้รับผลกระทบ
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ข้อมูลใดบ้างที่ถูกขโมยในเหตุข้อมูลรั่วไหลของ Framework?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ และที่อยู่จริงถูกขโมยไปในการรั่วไหลครั้งนี้”}},{“@type”:”Question”,”name”:”เหตุข้อมูลรั่วไหลที่ Framework เกิดขึ้นได้อย่างไร?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”การรั่วไหลเกิดจากการโจมตีทางไซเบอร์ต้นน้ำที่ Metabase ซึ่งใช้ช่องโหว่แบบ zero-day ที่ไม่เป็นที่รู้จักในการเข้าถึงฐานข้อมูลบนคลาวด์”}},{“@type”:”Question”,”name”:”ข้อมูลการชำระเงินถูกเจาะในเหตุข้อมูลรั่วไหลของ Framework หรือไม่?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Framework ระบุว่าข้อมูลการชำระเงินไม่ได้ถูกเจาะในการรั่วไหลครั้งนี้”}},{“@type”:”Question”,”name”:”Framework เปิดเผยหรือไม่ว่ามีลูกค้าจำนวนเท่าใดที่ได้รับผลกระทบ?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Framework ปฏิเสธที่จะระบุจำนวนลูกค้าที่ได้รับผลกระทบอย่างแน่ชัด แต่ระบุว่าลูกค้าทั้งหมดได้รับผลกระทบ”}}]}
บทความนี้จัดทำขึ้นด้วยความช่วยเหลือของปัญญาประดิษฐ์และผ่านการทบทวนโดยทีมบรรณาธิการ

