泰國2.21億筆登入資料疑外洩 政府擬強制重要系統啟用MFA

(台泰時報8月10日電)泰國數位經濟與社會部發現,與泰國相關的外洩登入資料約達2.21億筆,涉及政府與民間大量資訊系統。部長猜查諾(Chaichanok Chidchob)10日表示,政府已要求加速重設可能受影響的登入憑證,讓已遭外洩的帳號及密碼失去效力,並準備於11日向內閣提出短期資安強化措施,包括要求重要政府系統由單一密碼驗證升級為多因素驗證,以降低帳號遭冒用風險。

猜查諾表示,數位經濟與社會部近期持續彙整資料外洩來源、系統弱點與相關結構,目前已能更完整掌握問題規模。調查資料顯示,全球遭外洩的登入資料約達560億筆,其中與泰國有關者約2.21億筆;政府部門約有3萬個系統涉及外洩登入資料,民間部門則超過3萬5000個系統,顯示風險並非集中於公部門,需要政府、企業及民眾共同因應。

政府現階段首要措施是要求受影響使用者及機構重設帳號登入資訊。猜查諾指出,重新設定密碼主要目的,是使已流出的登入憑證無法繼續使用,爭取時間控制潛在損害,但這僅屬短期手段,無法取代整體資安升級。相關部門後續將召集各部會、所屬機關、系統管理單位及技術專家,全面檢視重要資訊系統,清理潛在風險並制定長期改善計畫。

另一項將提交內閣的重要措施,是要求關鍵政府系統導入至少兩層身分驗證。泰國國家網路安全委員會秘書長阿蒙(Amorn Chomchoey)表示,在大量帳號憑證已經外洩,加上攻擊者可利用自動化工具與人工智慧提高攻擊效率的情況下,僅使用帳號與密碼已不足以提供有效保護。

政府規劃讓重要系統逐步採用多因素驗證,可搭配泰國數位身分識別系統或一次性密碼等方式,在原有密碼之外增加第二道驗證程序,即使駭客取得已外洩的登入資料,也無法直接進入系統,以降低帳號遭接管及敏感資訊被進一步存取的可能性。

猜查諾表示,政府亦收到民間提供的資料外洩來源、可能利用方式及安全漏洞線索,但部分內容涉及調查與系統防護,因此不對外公布細節。相關單位將先整理可立即執行的措施,於11日提交內閣審議,再進一步推動跨部會資安改善計畫,從緊急重設登入憑證,逐步擴大至政府資訊系統架構及身分驗證制度的全面升級。

圖片來源:Bangkok Biz News