เดนมาร์กวิกฤต! ข้อมูลส่วนตัวประชาชน 8.8 ล้านคนถูกเจาะผ่านบริษัทเอกชน

ผู้ไม่หวังดีได้รับสิทธิ์เข้าถึงชื่อ ที่อยู่ และหมายเลขประจำตัวประชาชนของบุคคลประมาณ 8.8 ล้านคน ทั้งที่มีชีวิตและเสียชีวิตแล้วในทะเบียนราษฎร์แห่งชาติของเดนมาร์ก กระทรวงดิจิทัลของประเทศ กล่าวเมื่อวันที่ 5 ตุลาคม

กลุ่มผู้ก่อเหตุอาศัยสิทธิ์ตามกฎหมายของบริษัทเอกชนรายหนึ่งในเดนมาร์ก เพื่อสืบค้นข้อมูลในระบบทะเบียนราษฎร์กลาง (Central Person Register หรือ CPR) โดยกระทรวงได้ออกประกาศเตือนประชาชนทันทีว่า ห้ามให้รหัสผ่านหรือข้อมูลลับแก่ผู้ที่ติดต่อมาทางโทรศัพท์หรืออีเมล แม้บุคคลนั้นจะอ้างว่าทราบรายละเอียดส่วนตัวของคุณก็ตาม

ขณะนี้ผู้บริหารจัดการทะเบียนราษฎร์ได้ระงับสิทธิ์การเข้าถึงของบริษัทดังกล่าวแล้ว พร้อมรายงานเรื่องไปยัง Datatilsynet ซึ่งเป็นหน่วยงานคุ้มครองข้อมูลส่วนบุคคลของเดนมาร์ก โดยมีเจ้าหน้าที่ตำรวจร่วมดำเนินการสืบสวน

Datatilsynet ระบุในประกาศ เมื่อวันที่ 5 ตุลาคมว่า พบการสืบค้นข้อมูลแบบอัตโนมัติ (Automated queries) จำนวนมากเพื่อระบุหมายเลข CPR ที่ใช้งานได้จริง ซึ่งข้อมูลนี้ได้รับแจ้งจากผู้จัดการทะเบียนราษฎร์เพียงหนึ่งวันก่อนหน้า อย่างไรก็ตาม หน่วยงานยังอยู่ระหว่างการตรวจสอบและระบุว่าหมายเลขดังกล่าวเป็นเพียงข้อมูลที่ "ถูกกล่าวหาว่า" ถูกดึงออกไปเท่านั้น

Christina Egelund รัฐมนตรีกระทรวงดิจิทัล ให้สัมภาษณ์กับสำนักข่าว Ritzau ว่าการลักลอบเข้าถึงข้อมูลเกิดขึ้นต่อเนื่องนาน 10 วันในช่วงเดือนกันยายนผ่านบริษัทขนาดเล็กแห่งหนึ่ง โดยเจ้าหน้าที่เพิ่งสังเกตเห็นความผิดปกติในวันศุกร์ที่ 2 ตุลาคม และพบขนาดของความเสียหายที่แท้จริงในช่วงสุดสัปดาห์ที่ผ่านมา

ปัจจุบันยังมีประเด็นสำคัญที่รอคำตอบ 3 ข้อ คือ ผู้ไม่หวังดีเจาะระบบบริษัทดังกล่าวได้อย่างไร, ข้อมูลถูกนำไปใช้หรือจัดเก็บไว้ที่ใด และใครคือผู้อยู่เบื้องหลังการกระทำนี้

ใครบ้างที่ได้รับผลกระทบ

ตัวเลข 8.8 ล้านคนเป็นข้อมูลเบื้องต้นจากกระทรวง ซึ่งครอบคลุมทั้งผู้ที่พำนักปัจจุบัน ผู้ที่ย้ายไปต่างประเทศ และผู้ที่เสียชีวิตแล้ว โดยรวมแล้วการรั่วไหลครั้งนี้กระทบถึง 4 ใน 5 ของรายชื่อทั้งหมดในทะเบียนราษฎร์ที่มีข้อมูลอยู่ 11 ล้านคน

ทั้งนี้ ทะเบียนราษฎร์ของเดนมาร์กมีการเก็บข้อมูลย้อนหลังไปถึงปี 1968 ซึ่งปัจจุบันเดนมาร์กมีประชากรที่มีชีวิตอยู่จริงไม่ถึง 6 ล้านคน ตามข้อมูลจาก Statistics Denmark

กระทรวงระบุว่าการเข้าถึงข้อมูลยังจำกัดอยู่ในขอบเขตที่บริษัทเอกชนได้รับอนุญาต จึงไม่รวมข้อมูลของบุคคลที่ลงทะเบียน "ขอรับความคุ้มครองชื่อและที่อยู่" (name-and-address protection) ไว้ แต่ยังไม่มีการยืนยันชัดเจนว่าหมายเลข CPR ของกลุ่ม 8.8 ล้านคนถูกเข้าถึงด้วยหรือไม่ หรือจะมีการแจ้งเตือนรายบุคคลอย่างไร

สิ่งที่ผู้มีหมายเลข CPR สามารถทำได้

กระทรวงแนะนำให้ประชาชนปฏิบัติตามคำแนะนำบนเว็บไซต์ sikkerdigital.dk ซึ่ง ระบุ 4 ขั้นตอน ป้องกันการฉ้อโกงดังนี้:

  • เพิ่มความระมัดระวังต่อ SMS, โทรศัพท์ หรืออีเมลที่อ้างข้อมูลส่วนตัวของคุณอย่างผิดปกติ
  • ห้ามคลิกลิงก์ในข้อความที่น่าสงสัย ให้เข้าเว็บไซต์ทางการหรือโทรตรวจสอบกับหน่วยงานโดยตรง
  • ห้ามแบ่งปันรายละเอียด MitID, รหัส OTP หรือรหัสผ่านบัตรเครดิตเด็ดขาด
  • ตั้งค่าการแจ้งเตือนเครดิต (Credit warning) บนเว็บไซต์ borger.dk

นอกจากนี้ รัฐบาลยังได้ขยายเวลาทำการของสายด่วนไซเบอร์ (+45 33 37 00 37) ตั้งแต่ 8.00 น. ถึงเที่ยงคืนเพื่อช่วยเหลือประชาชน โดยการตั้งค่า "คำเตือนเครดิต" จะเป็นสัญญาณเตือนให้บริษัทต่างๆ เพิ่มความเข้มงวดในการตรวจสอบตัวตนก่อนอนุมัติเงินกู้ ตามข้อมูลจาก borger.dk

แม้การตั้งค่าจะเกิดผลทันที แต่อาจใช้เวลา 2-3 วันในการอัปเดตระบบของบริษัทเอกชน ซึ่งบุคคลอายุ 15 ปีขึ้นไปสามารถทำได้ด้วยตนเอง อย่างไรก็ตาม คำแนะนำทางการ ย้ำว่าหมายเลข CPR ไม่ควรถูกใช้เป็นหลักฐานยืนยันตัวตนเพียงอย่างเดียว

บริษัทต่างๆ เข้าถึงทะเบียนราษฎร์ได้อย่างไร

ตาม กฎหมาย CPR (CPR Act) ปี 2023 บริษัทเอกชนสามารถสืบค้นข้อมูลรายบุคคลได้หากสามารถระบุตัวตนบุคคลนั้นได้ โดยข้อมูลที่จะได้รับคือชื่อและที่อยู่ปัจจุบัน แต่ตามหลักการแล้ว "หมายเลข CPR" จะไม่อยู่ในรายการที่บริษัทสืบค้นได้

หมายเลข CPR ประกอบด้วยเลข 10 หลัก (วันเกิด 6 หลัก และเลขลำดับ 4 หลัก) ซึ่งจากการวิเคราะห์ของ The Hacker News พบว่าในหนึ่งวันเกิดจะมีรหัสที่เป็นไปได้เพียง 10,000 รูปแบบ ทำให้การสุ่มสืบค้นแบบอัตโนมัติสามารถทำได้

รัฐมนตรี Egelund ยอมรับว่ามาตรการป้องกันการเข้าถึงในปัจจุบันยังไม่แข็งแกร่งพอ และควรมีการแจ้งเตือนที่รวดเร็วกว่านี้เมื่อพบกิจกรรมที่ผิดปกติ

จะเกิดอะไรขึ้นต่อไป

กระทรวงดิจิทัลได้เริ่มมาตรการป้องกันการเกิดซ้ำและสั่งตรวจสอบความปลอดภัยของระบบทะเบียนราษฎร์ทั้งหมด ขณะที่ Datatilsynet กำลังเร่งหาผู้รับผิดชอบต่อเหตุการณ์ที่เกิดขึ้น

สำหรับการเปลี่ยนหมายเลข CPR ใหม่ให้ประชาชน รัฐมนตรีระบุว่ายังเร็วเกินไปที่จะตัดสินใจ โดยกฎหมายปัจจุบันจะอนุญาตให้เปลี่ยนได้เฉพาะกรณีพิเศษที่พิสูจน์ได้ว่าหมายเลขถูกนำไปใช้ในทางที่ผิดอย่างร้ายแรงเท่านั้น

Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย AttapolK

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร