• Home  
  • 政府数据泄露事件加剧泰国网络安全危机
- 经济|宏观

政府数据泄露事件加剧泰国网络安全危机

泰国当局已启动跨部门调查,针对政府数据库遭未经授权访问的事件展开行动。此前,涉及公众、总理、内阁部长及高级官员 […]

泰国当局已启动跨部门调查,针对政府数据库遭未经授权访问的事件展开行动。此前,涉及公众、总理、内阁部长及高级官员的个人数据在网络上游荡。

最新一起事件涉及泰国陆路交通部(DLT)掌握的车辆注册信息,此举再次引发外界对政府部门是否具备足够个人数据安全保障机制的质疑。

在此前,泰国证券存管有限公司(TSD)维护的超过500万个股东账户中,约20万名投资者的信息曾遭曝光。

【个人数据保护委员会界定:未经授权访问属犯罪,区别于传统数据泄露】

个人数据保护委员会(PDPC)秘书长颂披·鹏坎(Surapong Plengkham)警官表示,委员会在接到关于陆路交通部案件报告后,立即与相关部门进行了协调。

初步调查显示,诈骗网络非法创建并传播了数据或提供访问受保护数据库的渠道。

他指出,该行为更符合《计算机犯罪法》第7条规定的未经授权访问受保护计算机数据,而非传统意义上的数据库泄露。

尽管如此,PDPC 承认必须通过追溯信息来源、查明系统访问途径以及追踪参与个人数据非法交易的网络来保护公众利益。

【三层执法应对策略】

PDPC 将应对措施划分为三个层面:

下游端:发布或传播个人数据或提供未经授权数据库访问链接的人员可能违反《计算机犯罪法》。PDPC 正与数字经济和社会部及其他机构协调采取法律行动。

上游端:作为数据负责机构的陆路交通部和府治局已接令查明事实、控制事态、向 PDPC 报告数据泄露事件并加强系统安全。它们正与国家网络安全署(NCSA)合作修复漏洞,并为政府部门建立基础安全标准。

中游端:当局正针对销售个人数据或系统访问权限、为政府数据创造非法市场的网络展开打击。PDPC 正与数字经济和社会部及中央调查局协调,调查嫌疑人、实施逮捕并切断非法交易渠道。

PDPC 同时警告公众、页面管理员及社交媒体用户切勿测试、下载、转发或重新发布这些信息,因为此举可能构成犯罪。

【调查追踪至单一 IP 地址及两次登录记录】

数字经济和社会部部长柴查纳·吉差育(Chaichanok Chidchob)表示,截至目前调查人员尚未发现陆路交通部系统遭直接入侵的证据。

相反,访问路径被追溯至一个 IP 地址和一个在信息曝光前曾用于两次登录的账户。

他表示,调查仍在进行中,为避免得出错误结论,部方暂不公开该 IP 地址的地理位置或更多技术细节。

该访问通道已被封禁,阻止了通过同一途径获取更多信息的可能。

柴查纳兼任网络安全监管委员会主席,已命令国家网络安全署向陆路交通部部署泰国计算机应急响应团队(ThaiCERT)。

调查人员正在收集证据、分析技术信息、追溯数据源头,并通过数字取证评估影响范围。

数字经济和社会部副部长楠·蓬塔·颂猜(Nan Boonthida Somchai)表示,在社交媒体上发布个人数据可能使诈骗分子利用其实施网络犯罪。

部方已指示 PDPC 和 NCSA 展开调查,并考虑依据《计算机犯罪法》向网络犯罪调查局提交控告。

楠警告称,在网络发布非法信息可能触犯该法第14条,最高可判处五年监禁、10万泰铢罚款或两者并罚。

【ThaiCERT 全面排查 API 接口及相关机构系统】

交通部副部长西里蓬·安卡西基亚特(Siripong Angkasakulkiat)表示,ThaiCERT 人员已进驻陆路交通部,利用数字取证程序收集信息并进行技术检查。

调查人员还在追踪与部门数据库相连的各机构的应用程序接口(API)活动。

陆路交通部确认泄露信息属实,但指出其仅包含基础数据,无法用于办理其他业务。

部方警告,任何重新传播这些信息的人都可能面临法律起诉。

【非法数据服务依托 Discord 机器人运营】

DomeCloud 首席执行官塔纳拉特·阔瓦塔纳蓬(Thanarat Kuawattanaphan)表示,个人数据的非法交易并非新鲜事。

他指出,该问题在选举期间尤为突出,当时发现有资格选民名单遭到交易。此后三个月内,车辆注册数据库被公然摆上货架出售。

他表示,在向客户开放访问权限前,经常将涉及知名人士的信息作为样本展示,以证明数据库中确实包含真实记录。

非法运营商开发了 Discord 机器人,付费客户可通过其搜索信息。

据报道,收费标准如下:
每日 350 泰铢
每月 2,500 泰铢
无限次搜索

塔纳拉特将此类运营描述为将政府持有的信息转化为非法市场中的商业服务,低廉的费用使得大量犯罪团伙得以牟取非法利益。

他表示,本案确认的车辆注册记录直接来源于陆路交通部系统,而非来自与该部门相连的公共或私人机构。

他补充道,与府治局相关的信息同样被追溯至该局官方网站。

【仅依赖密码的系统仍存漏洞】

塔纳拉特表示,问题未必是政府部门缺乏安全系统,而是其防护等级未能与其所掌握信息的敏感性相匹配。

许多系统仍仅依赖用户名和密码。若官员电脑感染恶意软件或登录凭证被盗,攻击者即可立即获取大量个人数据。

闲置或过时的系统依然是重要的安全薄弱环节。

6月10日,塔纳拉特公布了一项检查结果,该检查利用泄露账号数据搜索工具比对各部委及同级机构的域名。

检查结果包括:
内政部:50 万条记录
教育部:50 万条记录
劳工部:359,535 条记录
卫生部:212,460 条记录
总理府:198,984 条记录
国防部:170,667 条记录
司法部:151,626 条记录
财政部:107,456 条记录

内政部和教育部的数据量已达该搜索工具显示结果的上限。

他表示,已发现的密码中超过 90% 属于旧密码,已无法在当前系统上使用。部分机构已转向使用 ThaID 或其他认证系统。

旧凭证仍可能构成风险,因为攻击者可能利用它们猜测新密码、实施定向网络钓鱼,或定位尚未注销的旧账户。

【泄露的面部图像与志愿者数据库有关联】

塔纳拉特表示,涉及高层人士的面部图像披露,并不代表覆盖全体公民的信息已被泄露。

受影响的确切人数仍在评估中。

初步调查显示,这些记录来源于用于注册志愿者活动参与者的数据库。潜在受影响者主要为公职人员及部分曾注册的学生。

【敦促各机构全面采用 ThaID 认证】

塔纳拉特建议,各政府部门应全面排查所有系统,识别出过去五年内未升级或未使用的系统。

他表示,不再必要的系统应予以关闭,以减少涉及过时软件或无法有效维护的基础设施的攻击路径。

仍在使用的服务应紧急采用 ThaID 作为附加认证机制,而非仅依赖用户名和密码。

他估算,增加 ThaID 验证可将系统攻击率降低约 90%,因为目前查获的大部分非法数据服务都利用了同一弱点:盗取的用户密码被用于未经授权地登录系统。

从长远来看,政府需完善国家身份验证基础设施,以支持海量并发用户。

他指出,现有服务(包括 ThaID 应用程序)在高峰期可能出现服务中断或宕机。因此,在加强政府数据库防护的同时,必须扩展系统容量。

来源:曼谷商业新闻 [https://www.bangkokbiznews.com/tech/ai/1246215]
记者:潘查特·辛苏克

Leave a comment

您的邮箱地址不会被公开。 必填项已用 * 标注