Skip to content

ผมลองสืบค้นว่าแต่ละกระทรวงมีรหัสผ่านรั่วไหลเยอะแค่ไหน และนี่คือผลลัพธ์ที่ได้

Published date:
4 min read

ผมเจอเครื่องมือตัวนึงมาครับ เพียงเราส่งโดเมนที่สนใจไป มันก็จะตอบกลับมาให้ ว่ามีรหัสผ่านรั่วเยอะแค่ไหน แถมส่งรหัสผ่านกลับมาให้ด้วย

ก็เลยนึกสนุก ลองเอาเว็บของแต่ละกระทรวง ไปสืบค้นดู ว่าแต่ละที่ผลลัพธ์เป็นยังไงบ้าง และนี่คือผลลัพธ์ที่ได้

แต่เดี๋ยวก่อน ขอ Disclaimer นิดนึง

อย่างแรกที่ต้องย้ำก่อน คือผลการค้นหานี้ไม่ได้แปลว่าระบบของกระทรวงถูกเจาะ และไม่ได้แปลว่าระบบไอทีของกระทรวงนั้นอ่อนแอ

ข้อมูลรหัสผ่านจำนวนมากในชุดข้อมูลลักษณะนี้ มักไม่ได้รั่วจากเซิร์ฟเวอร์ของหน่วยงาน แต่รั่วจากเครื่องของเจ้าหน้าที่เอง เช่น เครื่องคอมพิวเตอร์ของเจ้าหน้าที่ติดไวรัสหรือติดมัลแวร์ แล้วมัลแวร์ก็ดึงข้อมูลที่บันทึกไว้ในเครื่องออกไป ไม่ว่าจะเป็นชื่อผู้ใช้ รหัสผ่าน คุกกี้ หรือข้อมูลการเข้าสู่ระบบอื่นๆ

พูดง่ายๆ คือ ต่อให้ระบบของหน่วยงานทำมาดีแค่ไหน ถ้าเครื่องปลายทางของผู้ใช้งานติดมัลแวร์ รหัสผ่านที่เคยกรอกหรือเคยบันทึกไว้ในเครื่องนั้นก็อาจถูกขโมยออกไปได้อยู่ดี

สาเหตุที่เจอบ่อยก็เช่น ใช้โปรแกรมเถื่อน โหลด crack ใช้ keygen ลงส่วนเสริมแปลก ๆ เปิดไฟล์ที่ไม่น่าไว้ใจ หรือเข้าเว็บเสี่ยงๆ พฤติกรรมเหล่านี้ทำให้เครื่องติดมัลแวร์ได้ทั้งหมด และเมื่อเครื่องติดแล้ว ข้อมูลในเครื่องก็อาจถูกดูดออกไปโดยไม่เกี่ยวกับการเจาะระบบกลางของกระทรวงเลย

ดังนั้น ตัวเลขในบทความนี้ไม่ควรถูกใช้เพื่อตัดสินว่า “กระทรวงไหนระบบอ่อนแอกว่าใคร” แต่ควรมองว่าเป็นสัญญาณว่า บัญชีของเจ้าหน้าที่รัฐจำนวนมากเคยไปปรากฏอยู่ในชุดข้อมูลรั่วไหล และภาครัฐควรให้ความสำคัญกับความปลอดภัยระดับเครื่องผู้ใช้งานมากขึ้น

ข้อมูลส่วนใหญ่เป็นรหัสผ่านเก่าที่รั่วไหลมานานแล้ว จากการตรวจสอบเบื้องต้น มากกว่า 90% ใช้งานไม่ได้ในปัจจุบันแล้ว บางกระทรวง เช่น กระทรวงมหาดไทย และกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม ผมลองสุ่มตรวจแล้วยังไม่เจอรหัสที่ใช้ได้จริงในระบบปัจจุบัน ส่วนหนึ่งเพราะหลายระบบย้ายไปใช้ ThaID หรือระบบยืนยันตัวตนแบบใหม่แล้ว

มา มาเริ่มกันเลย

จากข้อมูลที่สำรวจ พบว่าหน่วยงานที่มีจำนวนรหัสผ่านรั่วไหลสูงที่สุด ได้แก่

อันดับกระทรวงหรือเทียบเท่าโดเมนจำนวนรหัสผ่านที่รั่วไหล
1กระทรวงมหาดไทยmoi.go.th500,000
2กระทรวงศึกษาธิการmoe.go.th500,000
3กระทรวงแรงงานmol.go.th359,535
4กระทรวงสาธารณสุขmoph.go.th212,460
5สำนักนายกรัฐมนตรีopm.go.th198,984
6กระทรวงกลาโหมmod.go.th170,667
7กระทรวงยุติธรรมmoj.go.th151,626
8กระทรวงการคลังmof.go.th107,456
9กระทรวงการต่างประเทศmfa.go.th54,790
10กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคมmdes.go.th25,643

กลุ่มที่น่าจับตาเป็นพิเศษคือหน่วยงานที่มีจำนวนข้อมูลรั่วไหลสูงมาก และยังมีภารกิจที่เกี่ยวข้องกับข้อมูลประชาชนจำนวนมาก เช่น กระทรวงมหาดไทย กระทรวงศึกษาธิการ และกระทรวงสาธารณสุข

กระทรวงมหาดไทยและกระทรวงศึกษาธิการพบจำนวนสูงถึง 500,000 รายการเท่ากัน ซึ่งเป็นตัวเลขที่สูงมากเมื่อเทียบกับหน่วยงานอื่น ขณะที่กระทรวงแรงงานและกระทรวงสาธารณสุขก็ตามมาในระดับหลายแสนรายการเช่นกัน

อย่างไรก็ตาม ตัวเลข 500,000 รายการในตาราง ไม่ใช่จำนวนสูงสุดจริง ๆ แต่เป็นเพดานที่ระบบตรวจสอบแสดงผลได้ หมายความว่าถ้าเห็น 500,000 ก็แปลว่าแตะเพดานแล้ว จำนวนจริงอาจสูงกว่านั้น แต่ระบบไม่แสดงผลเกินกว่านี้

หน่วยงานที่ตกเป็นเป้าหมายมากที่สุด

นอกจากจำนวนรหัสผ่านที่รั่วไหลแล้ว จำนวนครั้งที่ถูกสืบค้นก็สำคัญไม่แพ้กัน เพราะสามารถใช้บอกได้ว่าตกเป็นเป้าโจมตีมากน้อยเพียงใด

ตัวอย่างที่น่าสนใจ ได้แก่

กระทรวงหรือเทียบเท่าโดเมนจำนวนรหัสผ่านที่รั่วไหลจำนวนครั้งที่ถูกสืบค้น
กระทรวงการคลังmof.go.th107,45680
กระทรวงศึกษาธิการmoe.go.th500,00063
กระทรวงสาธารณสุขmoph.go.th212,46044
กระทรวงการต่างประเทศmfa.go.th54,79027
กระทรวงมหาดไทยmoi.go.th500,00025

กรณีกระทรวงการคลังน่าสนใจเป็นพิเศษ แม้จำนวนรายการจะไม่สูงที่สุด แต่มีจำนวนครั้งที่ถูกสืบค้นสูงถึง 80 ครั้ง น่าจะเป็นเพราะมีเรื่องงบประมาณเข้ามาเกี่ยวข้องจึงตกเป็นเป้าอันดับหนึ่ง

ข้อมูลเก่าก็ยังมีค่าในมือผู้ไม่หวังดี

หลายคนอาจคิดว่า ถ้ารหัสผ่านใช้ไม่ได้แล้ว ก็จบ ไม่มีอะไรต้องกังวล

แต่ในโลกความมั่นคงปลอดภัย ข้อมูลเก่าก็ยังเอาไปต่อยอดได้ เช่น ใช้ดูรูปแบบการตั้งรหัสผ่านของคนในองค์กร ใช้เดารหัสผ่านซ้ำกับระบบอื่น ใช้ประกอบการหลอกลวงทางอีเมล หรือใช้ตรวจหาบัญชีเก่าที่ยังไม่ได้ปิดใช้งาน

ยกตัวอย่างง่ายๆ ถ้าเจ้าหน้าที่คนหนึ่งเคยใช้รหัสผ่านเดียวกันหลายระบบ ต่อให้รหัสผ่านของระบบหนึ่งใช้ไม่ได้แล้ว ผู้ไม่หวังดีอาจเอาไปลองกับระบบอื่นได้

หรือถ้าผู้ไม่หวังดีรู้ว่าอีเมลนี้เป็นของเจ้าหน้าที่รัฐจริง ก็สามารถนำไปใช้ทำอีเมลหลอกลวงแบบเจาะจงบุคคลได้ เช่น ส่งเอกสารปลอม ส่งลิงก์ปลอม หรือหลอกให้กรอกข้อมูลเพิ่ม

ดังนั้น ถึงรหัสผ่านส่วนใหญ่จะเป็นของเก่า แต่ก็ยังไม่ใช่เรื่องที่ควรปล่อยผ่าน

แล้วควรทำอะไรต่อ

สิ่งที่หน่วยงานรัฐควรทำ ไม่ใช่แค่ออกมาบอกว่าระบบไม่ได้ถูกเจาะ แล้วจบ เพราะแม้ระบบกลางจะไม่ได้ถูกเจาะ แต่ถ้าบัญชีเจ้าหน้าที่เคยหลุดจากเครื่องปลายทางจำนวนมาก ก็ยังเป็นความเสี่ยงที่ควรจัดการ

มาตรการที่ควรทำ เช่น

ข้อมูลฉบับเต็ม

#กระทรวงหรือเทียบเท่าโดเมนจำนวนรหัสผ่านที่รั่วไหลจำนวนครั้งที่ถูกสืบค้น
1สำนักนายกรัฐมนตรีopm.go.th198,9842
2กระทรวงกลาโหมmod.go.th170,6675
3กระทรวงการคลังmof.go.th107,45680
4กระทรวงการต่างประเทศmfa.go.th54,79027
5กระทรวงการท่องเที่ยวและกีฬาmots.go.th8182
6กระทรวงการพัฒนาสังคมและความมั่นคงของมนุษย์m-society.go.th3,7098
7กระทรวงเกษตรและสหกรณ์moac.go.th2,8221
8กระทรวงคมนาคมmot.go.th12,5069
9กระทรวงทรัพยากรธรรมชาติและสิ่งแวดล้อมmnre.go.th1,7347
10กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคมmdes.go.th2413
11กระทรวงพลังงานenergy.go.th20,6530
12กระทรวงพาณิชย์moc.go.th25,64319
13กระทรวงมหาดไทยmoi.go.th500,00025
14กระทรวงยุติธรรมmoj.go.th151,62619
15กระทรวงแรงงานmol.go.th359,5353
16กระทรวงวัฒนธรรมculture.go.th23,9399
17กระทรวงการอุดมศึกษา วิทยาศาสตร์ วิจัยและนวัตกรรมmhesi.go.th2,4125
18กระทรวงศึกษาธิการmoe.go.th500,00063
19กระทรวงอุตสาหกรรมindustry.go.th4,6589
20กระทรวงสาธารณสุขmoph.go.th212,46044

หมายเหตุ:

opm.go.th password leak mod.go.th password leak mof.go.th password leak mfa.go.th password leak mots.go.th password leak m-society.go.th password leak moac.go.th password leak mot.go.th password leak mnre.go.th password leak mdes.go.th password leak energy.go.th password leak moc.go.th password leak moi.go.th password leak moj.go.th password leak mol.go.th password leak culture.go.th password leak mhesi.go.th password leak moe.go.th password leak industry.go.th password leak moph.go.th password leak
Next
ผมจะไปยื่นหนังสือร้องทุกข์ที่สภา เพราะหน่วยงานรัฐทำข้อมูลคนไทยรั่ว