อัยการจับกลุ่มแฮกเกอร์ขโมย €30 ล้านจาก Commerzbank ผ่านช่องโหว่ของผู้ให้บริการ

ที่มาภาพ: BleepingComputer

Security-อ่าน 6 นาทีBleepingComputer

อัยการจับกลุ่มแฮกเกอร์ขโมย €30 ล้านจาก Commerzbank ผ่านช่องโหว่ของผู้ให้บริการ

⚡ สรุป 30 วิ

ตำรวจบราซิลและยุโรปจับกุมแฮกเกอร์สี่คน พร้อมผู้ต้องหาอีกสามคน หลังพบว่าพวกเขาใช้ช่องโหว่ API ของผู้ให้บริการทำ replay attack ถอนเงินจากบัญชีลูกค้า Commerzbank…

Lead: กลุ่มอาชญากรไซเบอร์สี่คนถูกจับกุมในบราซิลและอีกสามคนถูกตั้งข้อหาในยุโรปหลังจากที่ศาลยืนยันว่าพวกเขาใช้ช่องโหว่ของผู้ให้บริการระบบการเงินเพื่อถอนเงินจากบัญชีลูกค้า Commerzbank เป็นจำนวนกว่า €30 ล้าน การจับกุมครั้งนี้แสดงให้เห็นถึงความร่วมมือระหว่างหน่วยงานบังคับใช้กฎหมายระดับโลกและความสำคัญของการป้องกันช่องโหว่ในระบบผู้ให้บริการที่เป็นตัวกลางทางการเงิน

Overview

การโจมตีเกิดขึ้นเมื่ออาชญากรไซเบอร์เข้าถึง API ของผู้ให้บริการซึ่งทำหน้าที่เป็นสะพานเชื่อมต่อระหว่างลูกค้าและธนาคาร พวกเขาใช้ช่องโหว่ที่ไม่ได้รับการตรวจสอบอย่างเพียงพอเพื่อส่งคำสั่งถอนเงินจากบัญชีของลูกค้า Commerzbank ไปยังบัญชีของตนเอง การกระทำนี้ทำให้สูญเสียรวมกว่า €30 ล้าน** ภายในระยะเวลาหลายเดือน

แม้ว่าธนาคารจะได้ตรวจพบความผิดปกติในการเคลื่อนไหวของเงินแต่ไม่ได้สามารถหยุดการถอนเงินได้ทันที เนื่องจากคำสั่งถูกส่งผ่านระบบผู้ให้บริการที่ยังคงทำงานตามปกติ การรั่วไหลของข้อมูลและสิทธิ์การเข้าถึงจึงเป็นหัวใจสำคัญของเหตุการณ์นี้

How the Attack Worked

อาชญากรใช้เทคนิค replay attack บน API ของผู้ให้บริการ โดยดักจับคำขอการโอนเงินที่ถูกส่งจากระบบธนาคารและทำซ้ำหลายครั้งเพื่อถอนเงินในจำนวนมาก การโจมตีไม่ได้ต้องการเจาะเข้าระบบของ Commerzbank เอง แต่ใช้จุดอ่อนของผู้ให้บริการเป็น “ช่องทางลัด” เพื่อหลบเลี่ยงมาตรการตรวจจับของธนาคาร

การไม่จำกัดหรือทำ validation อย่างแข็งแรงต่อข้อมูลที่ส่งผ่าน API ทำให้คำขอปลอมสามารถผ่านได้โดยไม่มีการปฏิเสธ การขาด rate limiting และระบบ multi‑factor authentication บนระดับผู้ให้บริการเป็นปัจจัยเสริมที่ทำให้อาชญากรสามารถดำเนินการได้อย่างต่อเนื่อง

Law Enforcement Action

หน่วยงานบังคับใช้กฎหมายของบราซิลและยุโรปทำงานร่วมกันผ่านช่องทาง INTERPOL และ Europol เพื่อติดตามแหล่งที่มาของเงินที่ถูกโอนออกมา การสืบสวนใช้เทคนิคการวิเคราะห์ blockchain (แม้ว่าการถอนเป็นผ่านระบบธนาคารแบบดั้งเดิม) เพื่อระบุเส้นทางของเงินและเชื่อมโยงกับบัญชีผู้ต้องหา

  • สี่คนถูกจับกุมในเมืองริโอเดจาเนโร, ปารีส และสองสถานที่อื่นๆ ของบราซิล
  • สามคนได้รับหมายเรียกศาลในเยอรมนี, เนเธอร์แลนด์และฝรั่งเศส

การดำเนินคดีตามกฎหมายระหว่างประเทศทำให้ผู้ต้องหาต้องเผชิญกับข้อหา fraud, money laundering และ computer intrusion ตามประมวลกฎหมายของแต่ละประเทศ

Financial Impact

แม้ว่าจำนวนเงินที่สูญเสียจะอยู่ในระดับหลายสิบล้านยูโร แต่ผลกระทบต่อภาพลักษณ์ของ Commerzbank นั้นอาจยาวนานกว่า ตัวธนาคารได้ประกาศว่ามีการคืนเงินให้กับผู้ถูกโกงทั้งหมดแล้ว แต่ขั้นตอนนี้ใช้เวลาหลายสัปดาห์และต้องผ่านการตรวจสอบภายในอย่างเข้มข้น

ผลกระทบต่อผู้ให้บริการระบบการเงินที่เป็นเป้าหมายของการโจมตีก็ไม่ใช่เรื่องเล็กน้อย การเสียชื่อเสียงอาจทำให้ลูกค้าธนาคารอื่นๆ พิจารณายกเลิกหรือย้ายระบบไปใช้ผู้ให้บริการรายใหม่ ซึ่งในระยะยาวอาจส่งผลต่อยอดขายและส่วนแบ่งตลาดของบริษัทนั้น

Industry Response

หลังเหตุการณ์นี้หลายธนาคารและผู้ให้บริการระบบการเงินเริ่มเร่งตรวจสอบ API security ของตนเองโดยเพิ่มมาตรการดังต่อไปนี้

  • การใช้ OAuth 2.0 พร้อม PKCE เพื่อยืนยันตัวตนของแอปพลิเคชันที่เรียกใช้งาน API
  • การกำหนด rate limits ที่เข้มงวดและระบบตรวจจับพฤติกรรมผิดปกติแบบ real‑time

บางองค์กรยังเริ่มพิจารณาให้ผู้ให้บริการเป็น certified third‑party vendor ผ่านมาตรฐานเช่น PCI DSS และ ISO 27001 เพื่อเพิ่มความมั่นใจว่าโครงสร้างพื้นฐานของตนปลอดภัยต่อการโจมตีในลักษณะเดียวกัน

Analysis

เหตุการณ์นี้ย้ำให้เห็นว่าการป้องกันช่องโหว่ไม่ควรจำกัดอยู่ที่ระดับธนาคารเท่านั้น แต่ต้องครอบคลุมถึง ผู้ให้บริการ ที่เป็นส่วนหนึ่งของห่วงโซ่อินทิเกรชั่นทางการเงิน การมองข้ามความปลอดภัยของระบบกลางอาจทำให้เกิด “single point of failure” ที่อาชญากรสามารถใช้ประโยชน์ได้

นอกจากนี้ ความร่วมมือระหว่างหน่วยงานบังคับใช้กฎหมายหลายประเทศยังเป็นสัญญาณว่าอาชญากรรมไซเบอร์ที่มีผลกระทบข้ามพรมแดนจะได้รับการจัดการอย่างเข้มงวดมากขึ้น การแลกเปลี่ยนข้อมูลและเทคนิคการสืบสวนระหว่างประเทศจึงเป็นปัจจัยสำคัญในการลดความเสี่ยงของเหตุการณ์ลักษณะนี้ในอนาคต

Summary

การจับกุมอาชญากรไซเบอร์ที่ทำการฉ้อโกงธนาคารมูลค่า €30 ล้าน** ผ่านช่องโหว่ของผู้ให้บริการระบบการเงินเน้นย้ำถึงความสำคัญของความปลอดภัยแบบ end‑to‑end ในอุตสาหกรรมการธนาคาร การตอบสนองร่วมกันระหว่างหน่วยงานบังคับใช้กฎหมายและการเสริมสร้างมาตรฐานความปลอดภัยของผู้ให้บริการถือเป็นแนวทางหลักในการป้องกันเหตุการณ์คล้ายกันในอนาคต.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Hackers arrested over €30M bank fraud exploiting service provider flaw
ผู้เขียน
Bill Toulas
แหล่ง
BleepingComputer
วันที่เผยแพร่
15 สิงหาคม 2569 เวลา 01:04

Related

บทความที่เกี่ยวข้อง

Flock Safety แถลงธุรกิจโดรนเติบโตเร็วที่สุด พร้อมความกังวลเรื่องความเป็นส่วนตัวSecurity
-

Flock Safety แถลงธุรกิจโดรนเติบโตเร็วที่สุด พร้อมความกังวลเรื่องความเป็นส่วนตัว

CEO ของ Flock Safety บอกว่าธุรกิจโดรนอาจเป็นแหล่งรายได้ที่เติบโตเร็วที่สุดของบริษัท.…

TechRadar5 นาที
สหรัฐฯ‑ญี่ปุ่นเปิดดาวเทียมเฝ้าระวัง QZS‑7 เพิ่มศูนย์ตรวจอวกาศแปซิฟิกSecurity
21 สิงหาคม 2569 เวลา 08:00

สหรัฐฯ‑ญี่ปุ่นเปิดดาวเทียมเฝ้าระวัง QZS‑7 เพิ่มศูนย์ตรวจอวกาศแปซิฟิก

การเปิดตัวดาวเทียม Quasi‑Zenith Satellite 7 (QZS‑7) ร่วมกันของกองกำลังอวกาศสหรัฐฯ กับญี่ปุ่น…

TechRadar6 นาที
จีนใช้โครงการอวกาศบนดินของนิวซีแลนด์เป็นเครื่อมือสอดแนมข้อมูลทางทหารSecurity
16 สิงหาคม 2569 เวลา 10:00

จีนใช้โครงการอวกาศบนดินของนิวซีแลนด์เป็นเครื่อมือสอดแนมข้อมูลทางทหาร

หน่วยข่าวกรอง NZSIS รายงานว่าจีนพยายามติดตั้งโครงสร้างพื้นฐานด้านอวกาศในประเทศนิวซีแลนด์เพื่อเก็บข้อมูลทางทหาร…

The Register8 นาที
มอนิเตอร์บน Windows สามารถติดตั้งแอปโดยไม่ต้องรับการยินยอม – วิธีแก้ง่ายSecurity
15 สิงหาคม 2569 เวลา 07:00

มอนิเตอร์บน Windows สามารถติดตั้งแอปโดยไม่ต้องรับการยินยอม – วิธีแก้ง่าย

มอนิเตอร์บางรุ่นสามารถส่งไดรเวอร์หรือแอปพลิเคชันไปยังคอมพิวเตอร์ Windows ได้โดยไม่ได้ขอความยินยอมของผู้ใช้ ซึ่งเพิ่มความเสี่ยงด้านความปลอดภัย…

XDA Developers7 นาที
คัดลอกลิงก์แล้ว!