เปิดโปงช่องโหว่ OTP: จุดอ่อนที่ไม่ควรมองข้ามในการยืนยันตัวตนออนไลน์

เปิดโปงช่องโหว่ OTP: จุดอ่อนที่ไม่ควรมองข้ามในการยืนยันตัวตนออนไลน์

ทุกวันนี้ชีวิตออนไลน์ของเราผูกติดอยู่กับการยืนยันตัวตนด้วย รหัสผ่านครั้งเดียว หรือ OTP (One-Time Password) มากมาย ไม่ว่าจะเป็นการเข้าสู่ระบบ การทำธุรกรรม หรือแม้แต่การสร้างบัญชีใหม่ นี่คือปราการด่านสำคัญที่ช่วยเพิ่มความปลอดภัยจากภัยคุกคามต่างๆ แต่จะเกิดอะไรขึ้นถ้าปราการด่านนี้กลับมีช่องโหว่ใหญ่ที่ใครก็สามารถเจาะผ่านไปได้ง่ายๆ

รหัส OTP คืออะไร และทำไมถึงสำคัญ?

รหัส OTP คือชุดตัวเลขหรือตัวอักษรที่ระบบสร้างขึ้นมาแบบสุ่ม เพื่อใช้ในการยืนยันตัวตนของผู้ใช้งานเพียงครั้งเดียว

มันถูกส่งไปยังอุปกรณ์ที่ผูกกับบัญชี เช่น โทรศัพท์มือถือของผู้ใช้งาน เพื่อยืนยันว่าบุคคลที่กำลังเข้าถึงระบบนั้นเป็นเจ้าของบัญชีตัวจริง

สิ่งนี้ช่วยป้องกัน การเข้าถึงบัญชีโดยไม่ได้รับอนุญาต ได้เป็นอย่างดี

ช่องโหว่ “ซ่อนเร้น” ที่น่าตกใจ

เรื่องราวเริ่มต้นขึ้นเมื่อนักวิจัยด้านความปลอดภัยท่านหนึ่งพบ ช่องโหว่ ในระบบสร้างบัญชีของบริษัทผู้ผลิตรถยนต์รายใหญ่ระดับโลก

แทนที่จะต้องป้อนรหัส OTP ที่ได้รับจริงๆ เพื่อยืนยันตัวตน ระบบกลับสามารถถูกหลอกได้ด้วยรหัส ฮาร์ดโค้ด (hardcoded) บางตัวที่ถูกตั้งค่าไว้ภายใน

นี่คือรหัสที่มักใช้เพื่อการทดสอบระบบภายใน ซึ่งไม่ควรมีอยู่ในระบบจริงที่เปิดใช้งานแล้ว

นักวิจัยพบว่า เมื่อผู้ใช้งานป้อนหมายเลขโทรศัพท์เพื่อสร้างบัญชี ระบบจะส่ง OTP จริงมาให้

แต่ถ้าดักจับคำขอแล้วส่งรหัสทดสอบที่ ฮาร์ดโค้ด เหล่านั้นไปที่ “endpoint” สำหรับยืนยัน OTP โดยตรง

ระบบจะอนุญาตให้สร้างบัญชีสำเร็จทันที โดยไม่ต้องใช้รหัส OTP ที่ถูกต้องเลยแม้แต่น้อย

ผลกระทบที่ร้ายแรงเกินคาดคิด

ช่องโหว่ OTP bypass แบบนี้มีผลกระทบที่ร้ายแรงหลายประการ

ประการแรก การเข้าถึงบัญชีโดยไม่ได้รับอนุญาต สามารถเกิดขึ้นได้ง่ายๆ

บุคคลไม่หวังดีอาจสร้างบัญชีโดยใช้หมายเลขโทรศัพท์ของผู้อื่นโดยที่เจ้าของไม่รู้เรื่องเลย

นอกจากนี้ยังอาจนำไปสู่การสร้างบัญชีปลอมจำนวนมาก เพื่อใช้ในการส่งสแปม ก่อกวน หรือแม้กระทั่งทำกิจกรรมที่ผิดกฎหมายอื่นๆ

สิ่งเหล่านี้บ่อนทำลาย ความน่าเชื่อถือ และ ความปลอดภัยทางไซเบอร์ ของทั้งระบบและผู้ใช้งานอย่างรุนแรง

จากการค้นพบสู่การแก้ไขที่ล่าช้าแต่สำเร็จ

เมื่อนักวิจัยค้นพบช่องโหว่นี้ ก็ได้แจ้งให้บริษัททราบทันทีตามหลักปฏิบัติ การเปิดเผยช่องโหว่อย่างรับผิดชอบ

อย่างไรก็ตาม การตอบสนองจากบริษัทค่อนข้างล่าช้าและขาดการติดต่อกลับ

สถานการณ์นี้จำเป็นต้องได้รับการแก้ไขอย่างเร่งด่วน เพื่อปกป้องข้อมูลและความปลอดภัยของผู้ใช้งาน

ในที่สุด นักวิจัยจึงตัดสินใจยกระดับเรื่องนี้ไปที่ CERT-In (Indian Computer Emergency Response Team) ซึ่งเป็นหน่วยงานกำกับดูแลด้านความปลอดภัยไซเบอร์ของอินเดีย

เมื่อ CERT-In เข้ามามีบทบาท บริษัทจึงเร่งดำเนินการแก้ไข ช่องโหว่ ดังกล่าวอย่างจริงจัง และสามารถปิดช่องโหว่นั้นได้สำเร็จ

บริษัทได้ให้เกียรตินักวิจัยท่านนี้ด้วยการยกย่องใน Hall of Fame ขององค์กร เพื่อเป็นการขอบคุณที่ช่วยยกระดับความปลอดภัยของระบบ

เรื่องราวนี้เน้นย้ำถึงความสำคัญของการ ทดสอบความปลอดภัย อย่างละเอียดและต่อเนื่องในทุกขั้นตอนของการพัฒนาระบบ

โดยเฉพาะอย่างยิ่งในจุดที่มีการ ยืนยันตัวตน การรักษาความปลอดภัยให้แข็งแกร่งและรัดกุมอยู่เสมอ ถือเป็นสิ่งที่จำเป็นอย่างยิ่ง เพื่อสร้างความมั่นใจให้กับผู้ใช้งานทุกคนในโลกดิจิทัลที่เปลี่ยนแปลงไปอย่างรวดเร็ว