เหตุข้อมูลรั่วไหลของ Shinhan Bank ทำให้ข้อมูลส่วนบุคคลของลูกค้าประมาณ 25,000 รายตกอยู่ในความเสี่ยง และหน่วยงานกำกับดูแลทางการเงินของเกาหลีใต้ (FSS) ได้เปิดการตรวจสอบในสถานที่ สาเหตุไม่ได้มาจากการขโมยรหัสผ่านหรือโทรศัพท์ที่ติดไวรัส แต่เป็นหน้าเว็บที่เปิดทางให้บุคคลภายนอกเข้าถึงได้ในขณะที่ควรจะถามก่อนว่าพวกเขาเป็นใคร

เกิดอะไรขึ้นที่ Shinhan Bank

ตามรายงานเกี่ยวกับเหตุการณ์นี้ หน้าเว็บสำหรับมือถือที่ Shinhan Bank สร้างขึ้นสำหรับผู้ขอสินเชื่อเปิดช่องให้การเข้าถึงจากภายนอกโดยไม่ได้รับอนุญาต หน้าเว็บนี้มีไว้สำหรับกลุ่มคนเฉพาะที่ทำงานร่วมกับธนาคารในเรื่องสินเชื่อ แต่กลับมีบุคคลภายนอกกลุ่มนั้นสามารถเข้าถึงได้ และผ่านหน้านั้นก็เข้าถึงข้อมูลลูกค้าได้ กลุ่มที่ได้รับผลกระทบมีประมาณ 25,000 ราย

การรายงานจากสื่อเกาหลีและสื่อในภูมิภาคระบุว่าธนาคารได้ขอโทษต่อสาธารณะและให้คำมั่นว่าจะชดเชยให้ลูกค้าที่ได้รับผลกระทบ รายงานในท้องถิ่นยังระบุด้วยว่า FSS ซึ่งเป็นหน่วยงานกำกับดูแลทางการเงินของเกาหลีใต้ กำลังดำเนินการตรวจสอบในสถานที่ มีรายงานอีกฉบับระบุว่ามีการเปิดเผยข้อมูลลูกค้ารั่วไหลจำนวน 119 รายการที่ KB Kookmin Bank ในช่วงเวลาใกล้เคียงกัน แม้ว่านั่นจะเป็นเหตุการณ์ที่แยกจากกันก็ตาม

สื่อบางแห่งอ้างอิงจาก Yonhap รายงานว่ามีข้อสงสัยว่ามีการใช้เครื่องมือ AI ในการโจมตี รายละเอียดนี้ยังคงถูกอธิบายว่าเป็นเพียงข้อสงสัย ดังนั้นควรระมัดระวังจนกว่านักสืบสวนจะยืนยันได้

การข้ามการยืนยันตัวตนเปิดเผยข้อมูลลูกค้าได้อย่างไร

การข้ามการยืนยันตัวตน (authentication bypass) เป็นช่องโหว่ที่ทำให้บุคคลสามารถเข้าถึงระบบที่มีการป้องกันได้โดยไม่ต้องพิสูจน์ตัวตนอย่างถูกต้อง โดยปกติแล้ว หน้าเว็บสำหรับผู้ขอสินเชื่อจะตรวจสอบการเข้าสู่ระบบ โทเค็นเซสชัน หรือข้อมูลรับรองอื่นๆ ก่อนที่จะแสดงข้อมูลใดๆ เมื่อการตรวจสอบนั้นขาดหาย มีข้อบกพร่อง หรือสามารถข้ามได้ หน้าเว็บนั้นอาจส่งข้อมูลให้ใครก็ตามที่รู้ว่าจะไปดูที่ไหน

นี่เป็นปัญหาการควบคุมการเข้าถึงฝั่งเซิร์ฟเวอร์ ลูกค้าไม่ได้แตะต้องหน้าเว็บที่มีช่องโหว่เลย ข้อมูลของพวกเขาอยู่ในระบบที่ธนาคารหรือบุคคลที่ธนาคารทำงานด้วยมีหน้าที่รับผิดชอบในการปกป้อง ไม่มีสิ่งใดที่ลูกค้าทำบนอุปกรณ์ของตนเองจะป้องกันเรื่องนี้ได้

ช่องทางผู้ขอสินเชื่อก็เป็นสิ่งที่น่าสังเกตเช่นกัน หน้าเว็บที่สร้างขึ้นสำหรับพันธมิตรภายนอกมักอยู่ที่ขอบของระบบรักษาความปลอดภัยหลักของธนาคาร พวกมันจำเป็นต้องเข้าถึงได้จากหลายสถานที่และหลายอุปกรณ์ ซึ่งทำให้การยืนยันตัวตนที่เข้มงวดและสม่ำเสมอยิ่งสำคัญมากขึ้น เหตุการณ์นี้แสดงให้เห็นว่าหน้าเว็บที่ได้รับการป้องกันอย่างอ่อนแอเพียงหน้าเดียวสามารถทำลายมาตรการป้องกันในส่วนอื่นๆ ได้อย่างไร

สิ่งนี้สอดคล้องกับรูปแบบที่เราได้รายงานในภาคการเงินของเกาหลีใต้ เหตุข้อมูลรั่วไหลที่ NRL Capital Lend ซึ่งเป็นบริษัทย่อยของ LEADCORP ผู้ให้กู้รายใหญ่ที่สุดของประเทศ ก็เปิดเผยข้อมูลทางการเงินและข้อมูลส่วนบุคคลที่เกี่ยวข้องกับสินเชื่อที่มีความอ่อนไหวเช่นกัน สถาบันและรายละเอียดทางเทคนิคแตกต่างกัน แต่บทเรียนคล้ายกัน: ข้อมูลอาศัยอยู่ในระบบของบริษัท และนั่นคือที่ที่ข้อมูลสูญหาย

VPN ทำอะไรได้และทำอะไรไม่ได้หลังเหตุข้อมูลรั่วไหลจากธนาคาร

เนื่องจากนี่เป็นเว็บไซต์ที่เน้นเรื่อง VPN จึงควรพูดตรงๆ ว่า VPN สำหรับผู้บริโภคไม่สามารถหยุดเหตุรั่วไหลนี้ได้ VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN และสามารถซ่อน IP address ของคุณจากเว็บไซต์ที่คุณเยี่ยมชมได้ แต่ไม่ได้ควบคุมว่าธนาคารยืนยันตัวตนผู้ใช้บนหน้าเว็บของตนเองอย่างไร และไม่สามารถปกป้องข้อมูลที่จัดเก็บอยู่บนเซิร์ฟเวอร์ของธนาคารได้

สิ่งที่ VPN ช่วยได้คือกิจวัตรประจำวันที่ลดการเปิดเผยข้อมูลในวงกว้างของคุณ:

  • ปกป้องการเชื่อมต่อของคุณบน Wi-Fi สาธารณะเมื่อคุณตรวจสอบบัญชี
  • จำกัดปริมาณข้อมูลระดับเครือข่ายที่ผู้อื่นสามารถเห็นเกี่ยวกับการท่องเว็บของคุณ

สิ่งเหล่านี้มีประโยชน์ แต่จัดการกับความเสี่ยงที่แตกต่างออกไป หากคุณได้ยินว่า VPN เป็นทางแก้สำหรับข้อมูลธนาคารรั่วไหล จงสงสัยไว้ก่อน ความรับผิดชอบในที่นี้อยู่ที่สถาบัน และหน่วยงานกำกับดูแลที่สามารถตรวจสอบและลงโทษความล้มเหลว เกาหลีใต้แสดงให้เห็นแล้วว่าจะทำอย่างหลัง: ประเทศเพิ่งออกบทลงโทษเหตุข้อมูลรั่วไหลสถิติสูงสุดต่อ Coupang

ขั้นตอนที่ลูกค้า Shinhan ควรทำตอนนี้

คุณไม่สามารถแก้ไขเซิร์ฟเวอร์ของธนาคารได้ แต่คุณสามารถจำกัดสิ่งที่การรั่วไหลเปิดโอกาสให้ผู้อื่นทำได้ หากคุณเป็นลูกค้าของ Shinhan หรือเชื่อว่าคุณอาจอยู่ในกลุ่ม 25,000 รายนั้น:

  1. รอและตรวจสอบประกาศอย่างเป็นทางการ พึ่งพาการสื่อสารจากธนาคารเองผ่านแอปหรือเว็บไซต์ทางการ อย่าดำเนินการตามลิงก์ในข้อความหรืออีเมลที่ไม่คาดคิด
  2. คาดการณ์ฟิชชิง ข้อมูลส่วนบุคคลและข้อมูลเครดิตที่รั่วไหลมักถูกใช้ทำให้การโทรหรือข้อความหลอกลวงน่าเชื่อถือมากขึ้น ผู้โทรที่รู้รายละเอียดของคุณไม่ใช่หลักฐานว่าพวกเขาถูกต้องตามกฎหมาย วางสายแล้วโทรหาธนาคารโดยใช้หมายเลขที่คุณเชื่อถืออยู่แล้ว
  3. ตรวจสอบบัญชีและกิจกรรมเครดิตของคุณ มองหาธุรกรรมที่ไม่คุ้นเคย การสมัครสินเชื่อใหม่ หรือการสอบถามเครดิตที่คุณไม่ได้ทำ
  4. เปลี่ยนรหัสผ่านในจุดที่สมเหตุสมผล ช่องโหว่ที่รายงานเป็นความล้มเหลวในการควบคุมการเข้าถึง ไม่ใช่การขโมยรหัสผ่าน แต่การอัปเดตรหัสผ่านธนาคารและเปิดใช้งานการยืนยันตัวตนแบบสองขั้นตอนก็ยังเป็นสุขอนามัยที่ดี โดยเฉพาะอย่างยิ่งหากคุณใช้รหัสผ่านซ้ำ
  5. เก็บบันทึกกระบวนการชดเชยใดๆ ธนาคารได้ให้คำมั่นว่าจะชดเชยให้ลูกค้าที่ได้รับผลกระทบ ดังนั้นเก็บประกาศและการติดต่อใดๆ ไว้

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

เหตุข้อมูลรั่วไหลของ Shinhan Bank เป็นเครื่องเตือนใจว่าความเสี่ยงทางการเงินของคุณส่วนใหญ่ไม่อยู่ในการควบคุมของคุณ นิสัยด้านความปลอดภัยของคุณเองยังคงสำคัญ แต่ไม่สามารถทดแทนวิศวกรรมที่เหมาะสมของสถาบันที่ถือข้อมูลของคุณได้ การตอบสนองที่ปฏิบัติได้จริงที่สุดคือการสมมติว่ารายละเอียดบางส่วนของคุณอาจแพร่กระจาย และทำให้มันมีประโยชน์น้อยลงสำหรับอาชญากร: ตรวจสอบผู้ติดต่อ จับตาดูเครดิตของคุณ และใช้ข้อมูลรับรองที่แข็งแกร่งและไม่ซ้ำกัน

ยัง有帮助ในการมองเหตุการณ์ในบริบท เกาหลีใต้เพิ่งพบการเปิดเผยข้อมูลขนาดใหญ่หลายครั้ง รวมถึงเหตุข้อมูลรั่วไหลที่ Fast Campus ซึ่งกระทบคนมากถึงหนึ่งล้านคน หน่วยงานกำกับดูแลยังขยายขอบเขตการดำเนินการ ดังที่แสดงโดยการที่ NIS ได้รับอำนาจในการตรวจสอบการแฮ็กองค์กรเมื่อมีข้อสงสัย

บทสรุปและขั้นตอนต่อไป

การตรวจสอบของ FSS ควรทำให้กระจ่างว่าหน้าเว็บผู้ขอสินเชื่อถูกเปิดทิ้งไว้ได้อย่างไรและข้อมูลใดถูกเปิดเผย จนถึงตอนนั้น ให้ตรวจสอบการเปิดเผยข้อมูลของคุณเอง: ตรวจสอบบัญชี ระวังการติดต่อที่ไม่พึงประสงค์ และเสริมความปลอดภัยในการเข้าสู่ระบบของคุณ สำหรับบริบทเพิ่มเติมเกี่ยวกับรูปแบบที่เกิดซ้ำในภาคการเงินของประเทศ เริ่มจากบทความของเราเกี่ยวกับเหตุข้อมูลรั่วไหลสินเชื่อที่ NRL Capital Lend จากนั้นอ่านต่อเกี่ยวกับเหตุการณ์อื่นๆ ในเกาหลีใต้ข้างต้น VPN เป็นเครื่องมือความเป็นส่วนตัวที่ดี แต่หลังจากเหตุข้อมูลรั่วไหลของ Shinhan Bank เช่นนี้ ความระมัดระวังและการดำเนินการอย่างรวดเร็วคือสิ่งที่ปกป้องคุณ