TheCyberTalk›ซีซัน 4 ตอน 2

บัตร 40 ล้านใบ ทางเข้าคือบัญชีผู้รับเหมาระบบแอร์

2026-09-30 · S4E2 · บุญญภัทร พงษ์เก่า (CISSP · CISM)
ดูบน TikTokดูบน YouTubeดูบน Facebookดูบน Instagram

เรื่องย่อ

ปลายปี 2013 ห้างค้าปลีกใหญ่ในสหรัฐถูกขโมยข้อมูลบัตร 40 ล้านใบ — ทางเข้าคือรหัสของผู้รับเหมาระบบปรับอากาศ

รายงานของคณะกรรมาธิการวุฒิสภาสหรัฐ (2014) ที่ถอดบทเรียนเหตุข้อมูลรั่วของ Target ระบุว่าผู้โจมตีขโมยรหัสของบริษัทผู้รับเหมาระบบปรับอากาศ ด้วยอีเมลหลอกลวงที่แนบมัลแวร์ อย่างน้อย 2 เดือนก่อนข้อมูลบัตรจะเริ่มไหลออก นอกจากบัตร 40 ล้านใบ ยังมีข้อมูลส่วนตัว ชื่อ ที่อยู่ เบอร์โทร อีเมล อีกสูงสุด 70 ล้านคน ระบบเฝ้าระวังของห้างแจ้งเตือนขึ้นจริง แต่ไม่มีใครตอบสนอง กว่าบริษัทจะรู้ตัวคือวันที่กระทรวงยุติธรรมสหรัฐโทรมาแจ้ง

บทเรียนไม่ได้อยู่ที่ผู้รับเหมา: ระบบแอร์ ลิฟต์ ระบบดับเพลิงในออฟฟิศเราวันนี้ มีคนนอกเข้ามาดูแลแทบทุกตัว และการดูแลจากระยะไกลแปลว่ามีบัญชีเข้าเครือข่ายเรา สัญญาจ้างมีวันเริ่มงาน มีวันจบงาน มีเงื่อนไขการจ่ายเงิน แต่มักไม่มีบรรทัดว่าบัญชีนั้นจะถูกปิดวันไหน และใครเป็นคนตรวจว่าปิดแล้วจริง

พรุ่งนี้ลองถามทีมสองประโยค: "ผู้รับเหมาที่ดูแลระบบอาคาร มีบัญชีเข้าเครือข่ายเราไหม" และ "ปิดเมื่อจบงานหรือเปล่า"

ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง

ตอนย้อนหลังทุกตอน และเช็กลิสต์แจกฟรีทุกใบ อยู่ที่ thecybertalk.net ไม่ต้องลงทะเบียน ไม่เก็บอีเมล

#TheCyberTalk #ระบบอาคาร #ความปลอดภัยไซเบอร์ #ผู้บริหาร #CISSP

ถอดเสียงทั้งตอน

ปลายปี 2013 ห้างค้าปลีกใหญ่ในสหรัฐ ถูกขโมยข้อมูลบัตร 40 ล้านใบ ทางเข้าคือรหัส ของผู้รับเหมาระบบปรับอากาศ

เรื่องนี้เกิดขึ้นจริง TheCyberTalk ถอดบทเรียนให้ฟัง

รายงานของวุฒิสภาสหรัฐระบุว่า ผู้โจมตีขโมยรหัสของผู้รับเหมา ด้วยอีเมลหลอกลวงที่แนบมัลแวร์

นอกจากบัตร 40 ล้านใบ ยังมีข้อมูลส่วนตัว ชื่อ ที่อยู่ เบอร์โทร อีเมล อีกสูงสุด 70 ล้านคน

รหัสนั้นถูกขโมยไปอย่างน้อย 2 เดือน ก่อนวันที่ข้อมูลบัตรจะเริ่มไหลออก

ไทม์ไลน์ในรายงานคือ เข้าเครือข่าย 12 พฤศจิกายน ข้อมูลเริ่มไหลออก 2 ธันวาคม

ระบบเฝ้าระวังของห้าง แจ้งเตือนขึ้นจริง แต่ไม่มีใครตอบสนอง

กว่าห้างจะรู้ตัว คือวันที่ 12 ธันวาคม ตอนกระทรวงยุติธรรมสหรัฐโทรมาแจ้งครับ

ส่วนบัญชีนั้นเข้าถึงอะไรได้บ้าง รายงานใช้คำว่า น่าจะเป็นแค่ระบบวางบิล กับเว็บสำหรับผู้ขาย

ย้ายกลับมาที่ออฟฟิศเรา ระบบแอร์ ลิฟต์ ระบบดับเพลิง มีผู้รับเหมาเข้ามาดูแลแทบทุกตัว

เวลาเขาดูแลจากระยะไกล เราต้องเปิดบัญชี ให้เขาเข้าเครือข่าย คำถามคือตอนนี้มีกี่บัญชี และใครปิดเมื่อจบงาน

นี่ไม่ใช่ความผิดของผู้รับเหมา งานเขาจบที่การซ่อมบำรุง ไม่มีใครเขียนว่าใครเป็นคนปิดบัญชี

ผมทำงานสายความปลอดภัยไซเบอร์ มาหลายปี ถือ CISSP จุดที่อยากให้เห็นคือ สัญญาจ้างดูแลอาคาร มักไม่พูดถึงบัญชีผู้ใช้

มีวันเริ่มงาน มีวันจบงาน มีเงื่อนไขการจ่ายเงิน แต่ไม่มีบรรทัดว่า บัญชีที่เปิดให้จะถูกปิดวันไหน

สามบรรทัดที่เติมได้ ในสัญญาฉบับหน้า ใครเป็นเจ้าของบัญชี บัญชีหมดอายุวันไหน ใครตรวจว่าปิดแล้วจริง

ส่วนสัญญาที่ใช้อยู่ ขอรายชื่อบัญชีผู้รับเหมาทั้งหมด มาวางข้างรายการสัญญาที่จบไปแล้ว

สองแผ่นนี้ไม่ต้องซื้ออะไรเพิ่ม ต้องการแค่ชื่อคนที่รับผิดชอบ ว่าใครปิดบัญชีเมื่องานจบ

พรุ่งนี้ลองถามทีมสองประโยคครับ ผู้รับเหมาที่ดูแลระบบอาคาร มีบัญชีเข้าเครือข่ายเราไหม และปิดเมื่อจบงานหรือเปล่า

ตอนหน้า กล้องและเครื่องบันทึก ที่ยังใช้รหัสจากโรงงาน ถูกรวมเข้าด้วยกัน จนบริการใหญ่ทั่วโลกใช้งานไม่ได้ในวันเดียว

ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ

หัวข้อ: ระบบอาคาร · ผู้รับเหมา · ผู้บริหาร · ความปลอดภัยไซเบอร์ · อุปกรณ์ต่อเน็ต · Target · CISSP · TheCyberTalk
ทุกตอนและเช็กลิสต์ที่ thecybertalk.net · เนื้อหาเขียนและตรวจเองทุกตอน · ภาพและเสียงสังเคราะห์จากตัวผมเอง