เกาหลีใต้จับตา LG U+ ปมปกปิดเหตุแฮ็ก–ความปลอดภัยรหัสผู้ใช้มือถือ อาจนำไปสู่การยกเว้นค่าปรับยกเลิกสัญญา

รูปภาพเพื่อช่วยให้เข้าใจบทความ
รัฐบาลเกาหลีใต้รอผลสอบสวนข้อกล่าวหาปกปิดเหตุแฮ็ก
กรณีความปลอดภัยของ LG U+ ผู้ให้บริการโทรศัพท์เคลื่อนที่รายใหญ่ของเกาหลีใต้ กลายเป็นประเด็นสำคัญในการตรวจสอบการทำงานของรัฐบาลโดยคณะกรรมาธิการวิทยาศาสตร์ เทคโนโลยีสารสนเทศ การกระจายเสียงและโทรคมนาคมแห่งรัฐสภา เมื่อวันที่ 6 โดยมีทั้งข้อสงสัยเรื่องการปกปิดเหตุแฮ็กเมื่อปีก่อน และความเสี่ยงจากการกำหนดหมายเลขประจำตัวผู้ใช้บริการ
แพคยองฮุน รองนายกรัฐมนตรีและรัฐมนตรีว่าการกระทรวงวิทยาศาสตร์และเทคโนโลยีสารสนเทศ ระบุระหว่างตอบคำถามของโชคยองแท ส.ส.พรรคพลังประชาชน ว่า การสอบสวนของตำรวจยังดำเนินอยู่ หากพบว่าบริษัทจงใจทำลายหลักฐานหรือขัดขวางการตรวจสอบ รัฐบาลควรเรียกร้องให้ยกเว้นค่าปรับจากการยกเลิกสัญญาแก่ผู้ใช้บริการ พร้อมยืนยันว่ารัฐบาลจะดำเนินการอย่างจริงจังเมื่อเกิดเหตุขัดข้องร้ายแรงหรือมีการละเมิดหน้าที่หลักตามสัญญา
ข้อกำหนดการให้บริการมาตรา 38 ของ LG U+ ระบุว่า ลูกค้าที่เลิกใช้บริการด้วยเหตุอันเป็นความรับผิดของบริษัทไม่ต้องจ่ายค่าปรับ ขณะที่สำนักงานวิจัยกฎหมายแห่งรัฐสภาเห็นว่า หากการลบร่องรอยการบุกรุกเข้าข่ายทำลายหลักฐานโดยเจตนาร้ายหรือขัดขวางการตรวจสอบ ก็อาจถือเป็นเหตุที่บริษัทต้องรับผิด เพราะทำให้ผู้ใช้บริการเสียโอกาสตรวจสอบว่าข้อมูลของตนรั่วไหลหรือไม่ และอาจทำลายความไว้วางใจตามสัญญาที่บริษัทต้องให้บริการโทรคมนาคมอย่างปลอดภัย
ทิ้งเซิร์ฟเวอร์และติดตั้งระบบใหม่จนตามรอยการรั่วไหลไม่ได้
โชคยองแทเปิดเผยว่า LG U+ ได้รับข้อมูลแจ้งเตือนเรื่องการแฮ็กจากสำนักงานความมั่นคงทางอินเทอร์เน็ตเกาหลี หรือ KISA เมื่อวันที่ 19 กรกฎาคมปีก่อน ก่อนกำจัดเซิร์ฟเวอร์ที่ถูกเจาะหนึ่งเครื่องในวันที่ 31 กรกฎาคม ต่อมาเมื่อกระทรวงวิทยาศาสตร์ฯ ขอให้ตรวจสอบภายในเมื่อวันที่ 11 สิงหาคม บริษัทได้ติดตั้งระบบปฏิบัติการของเซิร์ฟเวอร์ที่ได้รับผลกระทบอีกเครื่องใหม่ในวันรุ่งขึ้น และแจ้งกระทรวงเมื่อวันที่ 13 สิงหาคมว่าไม่พบร่องรอยเหตุละเมิด
เซิร์ฟเวอร์ดังกล่าวเป็นระบบที่ใช้จัดการรหัสผ่านของบัญชีเซิร์ฟเวอร์ภายในหลายบัญชีพร้อมกัน การสอบสวนร่วมระหว่างภาครัฐและเอกชนยืนยันได้ว่าข้อมูลที่ถูกนำออกไปสามารถใช้งานได้จริง แต่การทิ้งเซิร์ฟเวอร์และติดตั้งระบบปฏิบัติการใหม่ทำให้ไม่สามารถระบุเส้นทางและขอบเขตของข้อมูลที่รั่วไหลได้
กระทรวงวิทยาศาสตร์ฯ จึงส่งเรื่องให้ตำรวจสอบสวนเมื่อเดือนธันวาคมปีก่อน ในข้อหาขัดขวางการปฏิบัติหน้าที่ของเจ้าหน้าที่รัฐด้วยกลอุบาย ส่วนคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลมีมติเมื่อเดือนกรกฎาคมว่าจะส่งเรื่องสอบสวนในข้อหาเดียวกัน
ตั้งคำถามการนำเบอร์โทรศัพท์ไปผูกกับรหัส IMSI
อีกประเด็นที่ถูกหยิบยกขึ้นมาคือ IMSI ซึ่งเป็นหมายเลขเฉพาะ 15 หลักที่ผู้ให้บริการใช้จำแนกผู้ใช้ และจัดเก็บอยู่ในซิมการ์ด โดยผู้ให้บริการแต่ละรายของเกาหลีใต้ใช้วิธีกำหนดหมายเลขต่างกัน SK Telecom ใช้เลขกลางสี่หลักของเบอร์โทรศัพท์ร่วมกับเลขสุ่มห้าหลักที่สร้างหลังเปิดใช้บริการ ขณะที่ KT ใช้หมายเลขประจำซิมจากผู้ผลิต ส่วน LG U+ นำหมายเลขโทรศัพท์ของลูกค้ามาใช้ต่อท้ายรหัสผู้ให้บริการมาตั้งแต่ปี 2011
โชคยองแทเตือนว่า รูปแบบดังกล่าวทำให้ข้อมูล IMSI ถูกเปิดเผยมาเป็นเวลาราว 15 ปี และหากนำไปรวมกับกุญแจยืนยันตัวตนของซิมหรือหมายเลขประจำเครื่อง อาจก่อให้เกิดความเสียหายต่อเนื่อง เช่น การทำสำเนาซิมหรืออุปกรณ์ เขายังระบุว่าอุปกรณ์ IMSI catcher ซึ่งทำงานคล้ายสถานีฐานปลอม สามารถเก็บหมายเลข IMSI จากโทรศัพท์ที่อยู่ใกล้เคียง และอาจนำไปสู่การเปิดเผยเบอร์โทรศัพท์ของลูกค้า LG U+
เมื่อเดือนเมษายน มีการเผยแพร่วิดีโอที่แฮ็กเกอร์สายขาวใช้อุปกรณ์ IMSI catcher ที่สร้างขึ้นเอง เก็บข้อมูลจากโทรศัพท์ LG U+ ในบริเวณใกล้เคียง ก่อนถอดข้อมูลออกมาเป็นเบอร์โทรศัพท์และโทรไปยังหมายเลขนั้น
เตรียมอัปเดตทางไกล หลังเปลี่ยนซิมได้เพียง 30%
โชคยองแทระบุว่า LG U+ เริ่มเปลี่ยนซิมเพื่อแก้ปัญหา IMSI แต่อัตราการเปลี่ยนอยู่ที่เพียง 30% พร้อมวิจารณ์ว่าบริษัทไม่ได้แจ้งความเสี่ยงเรื่องการเก็บหมายเลขโทรศัพท์โดยไม่ได้รับอนุญาต แต่บอกลูกค้าว่าเป็นโครงการเปลี่ยนซิมฟรีเพื่อให้ใช้บริการโทรคมนาคมได้ปลอดภัยยิ่งขึ้น
เมื่อถูกถามว่ารัฐบาลควรออกแนวทางทางปกครองหรือไม่ แพคยองฮุนตอบว่า จะเริ่มดำเนินการอัปเดตจากระยะไกลโดยอัตโนมัติเป็นการชั่วคราวตั้งแต่วันที่ 22 ธันวาคม
ก่อนหน้านี้ในการประชุมคณะกรรมาธิการเมื่อเดือนมีนาคม แพคยองฮุนเคยชี้แจงว่า วิธีนำเบอร์โทรศัพท์มาใช้ใน IMSI ของ LG U+ ไม่ได้ผิดกฎหมาย และความเป็นไปได้ที่จะเกิดความเสียหายต่อเนื่องอยู่ในระดับต่ำ อย่างไรก็ตาม โชคยองแทเรียกร้องให้รัฐบาลชี้แจงว่าเริ่มทราบวิธีดังกล่าวเมื่อใด และเคยทดสอบด้วย IMSI catcher จริงหรือไม่ พร้อมขอให้รายงานผลการตรวจสอบความปลอดภัยและมาตรการคุ้มครองผู้ใช้ LG U+ ต่อรัฐสภาก่อนสิ้นสุดการตรวจสอบรัฐบาลครั้งนี้
ความคิดเห็น
แสดงความคิดเห็น