Carrier IQ โปรแกรม Rootkit ที่แอบฝังอยู่ในสมาร์ทโฟน 140 ล้านเครื่อง!

by mk
2 December 2011 - 03:32

มหากาพย์เรื่องนี้เริ่มมาได้ 2-3 สัปดาห์แล้ว แต่เพิ่งมาปะทุเป็นข่าวใหญ่เมื่อวานนี้เอง

ศูนย์กลางของข่าวนี้อยู่ที่บริษัท Carrier IQ ซึ่งทำซอฟต์แวร์ชื่อ Mobile Intelligence เพื่อให้ผู้ผลิตฮาร์ดแวร์และโอเปอเรเตอร์รู้ข้อมูลของมือถือที่อยู่ในเครือข่าย ทาง Carrier IQ ระบุว่าซอฟต์แวร์นี้จะช่วยให้ผู้ผลิตฮาร์ดแวร์และโอเปอเรเตอร์เข้าใจกระบวนการทำงานของมือถือมากขึ้น และนำข้อมูลส่วนนี้ไปปรับปรุงผลิตภัณฑ์-เครือข่ายได้

ปัญหาคือไม่มีใครรู้ว่ามือถือจำนวนมากถูกฝัง Carrier IQ มาแบบเงียบๆ (ตัวเลขของบริษัทอ้างว่า 140 ล้านเครื่อง) และมันก็แอบส่งข้อมูลองผู้ใช้กลับไปยังเซิร์ฟเวอร์ของ Carrier IQ มานานแล้ว! ไม่ว่าจะเป็นการพิมพ์ข้อความของผู้ใช้ (keystroke) ข้อมูลพิกัด แถมยังสามารถดัก SMS ได้ด้วย

การค้นพบ

เรื่องนี้เกิดขึ้นเมื่อประมาณสองสัปดาห์ก่อน คนที่ค้นพบเรื่องนี้เป็นสมาชิกของเว็บไซต์ XDA ชื่อ Trevor Eckhart (TrevE) ซึ่งมีอาชีพเป็นนักวิจัยด้านความปลอดภัยด้วย เขาเปิดเผยผ่านเว็บบอร์ดว่ามีโปรแกรม Carrier IQ ฝังตัวอยู่ในมือถือ Android หลายยี่ห้อในระดับเคอร์เนล และเผยแพร่เอกสารภายในของ Carrier IQ จำนวนหนึ่ง ระบุว่ามันสามารถส่งข้อมูลอะไรกลับไปยังเซิร์ฟเวอร์ของ Carrier IQ ได้บ้าง

เรื่องเป็นข่าวขึ้นมาเพราะ TrevE ได้รับจดหมายขู่ฟ้องจาก Carrier IQ ข้อหาเผยแพร่เอกสารของบริษัทโดยไม่ได้รับอนุญาต (The Verge) ภายหลัง Electronic Frontier Foundation ยื่นมือเข้ามาช่วยเหลือ TrevE ในทางกฎหมาย ซึ่งทาง Carrier IQ ก็ยอมถอนจดหมายขู่ฟ้องออก และแถลงการณ์ว่าไม่ได้เก็บข้อมูลของผู้ใช้ Android แต่อย่างใด (The verge)

มือถืออะไรบ้างที่กระทบ?

พอเรื่องแดงขึ้นมา ก็มีคนไปค้นหา Carrier IQ บนมือถือรุ่นต่างๆ กันมากมาย และกลายเป็นพาดหัวหลักของสื่อต่างประเทศในตอนนี้แล้ว แถมบริษัทต่างๆ ก็ออกมายอมรับ-ปฏิเสธการใช้ Carrier IQ กันถ้วนหน้า

เท่าที่หาข้อมูลได้นะครับ เริ่มจากผู้ผลิตมือถือ เรียงตามชื่อแบรนด์

Apple

มีคนค้นพบร่องรอยของ Carrier IQ ในไฟล์ของ iOS ทุกเวอร์ชัน แต่มันจะทำงานต่อเมื่อ iPhone เข้าสู่โหมด diagnosis เท่านั้น (The Verge)

ส่วนแอปเปิลออกแถลงการณ์ว่าหยุดใช้ Carrier IQ ตั้งแต่ iOS 5 เป็นต้นไป (แต่ไฟล์ยังอยู่) และเตรียมจะลบมันออกอย่างถาวรใน iOS รุ่นหน้า

สำหรับข้อมูลที่ส่งกลับไปยังแอปเปิลแล้ว ข้อมูลเหล่านี้จะถูกเก็บไว้เป็นความลับ ไม่แชร์ให้ใคร และไม่มีข้อมูลที่สามารถระบุตัวตนได้ แอปเปิลไม่ได้ดักการพิมพ์ข้อความหรือเนื้อหาใน SMS แต่อย่างใด (The Verge, AllThingsD)

HTC

HTC เป็นรายที่ซวยหน่อยเพราะ TrevE ค้นพบ Carrier IQ บน HTC EVO 3D นี่เอง

แถลงการณ์ของบริษัทระบุว่า HTC ไม่มีความสัมพันธ์ใดๆ กับ Carrier IQ และไม่ได้เป็นคนติดตั้งซอฟต์แวร์มาให้ แต่โอเปอเรเตอร์ในสหรัฐบางรายเป็นคนติดตั้งต่างหาก และผู้ใช้ควรตรวจสอบกับโอเปอเรเตอร์ว่าเก็บข้อมูลอะไรไปบ้าง

ตอนนี้ HTC กำลังสอบสวนว่ามีวิธีปิด Carrier IQ ในมือถือของตัวเองหรือไม่ (The Verge)

HP

บอกว่าไม่มี Carrier IQ ในอุปกรณ์ที่เป็น webOS ทุกรุ่น (@WebOSdev, Engadget)

Google

กูเกิลออกแถลงการณ์ 2 ประเด็น

  • ระบบปฏิบัติการ Android ไม่มีความเกี่ยวข้องกับ Carrier IQ แต่ทางผู้ผลิตฮาร์ดแวร์หรือโอเปอเรเตอร์เป็นคนเพิ่มมันลงไปเอง (The Verge)
  • มือถือตระกูล Nexus ทั้งหมด และ Xoom รุ่นแรก ไม่มี Carrier IQ ติดตั้งมาด้วย (The Verge)

Microsoft

Joe Belfiore แห่งทีม Windows Phone ระบุผ่านทวิตเตอร์ว่า มือถือ Windows Phone ทุกรุ่นไม่มี Carrier IQ ฝังอยู่ (Twitter @joebelfiore, WPCentral)

Motorola

ยังไม่ออกแถลงการณ์อย่างเป็นทางการ แต่ให้ข้อมูลกับ Engadget ว่ามี Carrier IQ เนื่องจากโอเปอเรเตอร์ร้องขอ (Engadget)

Nokia

โฆษกของโนเกียระบุว่ามือถือทุกรุ่นของโนเกียไม่มี Carrier IQ ฝังมาด้วย ดังนั้นข่าวที่บอกว่ามือถือของโนเกียได้รับผลกระทบนั้นผิด (The Register, SlashGear, The Verge)

ทาง TrevE เคยประกาศก่อนหน้านี้ว่าพบไฟล์ของ Carrier IQ บนมือถือของโนเกียบางรุ่น อันนี้ต้องตรวจสอบกันต่อไปว่าเป็นอย่างไร

RIM

RIM ออกแถลงการณ์ว่าไม่ได้ติดตั้งแอพ Carrier IQ บนมือถือ BlackBerry หรืออนุญาตให้โอเปอเรเตอร์ติดตั้ง และไม่มีส่วนเกี่ยวข้องใดๆ กับ Carrier IQ (IT World)

Samsung

ซัมซุงยอมรับว่ามือถือของตัวเองบางรุ่น (ไม่บอกว่ามีรุ่นใดบ้าง) มี Carrier IQ ติดมาด้วย แต่อธิบายว่าโอเปอเรเตอร์เป็นคนร้องขอให้ติดตั้งซอฟต์แวร์มาให้ และซัมซุงไม่เคยได้ข้อมูลของผู้ใช้จาก Carrier IQ แต่อย่างใด (Engadget)

เครือข่ายใดบ้างที่ใช้ Carrier IQ

เครือข่ายในสหรัฐเป็นต้นเหตุสำคัญที่ฝัง Carrier IQ ลงไปในมือถือ (ด้วยเหตุผลว่าเอาข้อมูลไปปรับปรุงเครือข่าย) ซึ่งตอนนี้เรายังไม่มีข้อมูลของเครือข่ายนอกสหรัฐ (โดยเฉพาะประเทศไทย) ว่ามีเหตุการณ์แบบเดียวกันหรือไม่

AT&T

โฆษกของ AT&T ยืนยันว่าใช้ Carrier IQ เพื่อปรับปรุงคุณภาพเครือข่าย แต่อยู่ภายใต้นโยบายด้านความเป็นส่วนตัวของบริษัท และไม่ได้เก็บข้อมูลส่วนตัวของผู้ใช้ (Washington Post, IT World)

Sprint

ออกแถลงการณ์ว่าใช้ Carrier IQ เพื่อปรับปรุงคุณภาพเครือข่าย และไม่ได้ยุ่งกับข้อมูลส่วนตัวของผู้ใช้ ไม่ว่าจะเป็นข้อความ รูปถ่าย วิดีโอ นอกจากนี้ยังไม่ได้เปิดเผยข้อมูลออกไปนอกบริษัท (MSNBC)

T-Mobile

ยอมรับว่าใช้ Carrier IQ เพื่อตรวจสอบปัญหาของอุปกรณ์ และปรับปรุงคุณภาพเครือข่าย บริษัทไม่ได้ยุ่งกับข้อมูลใดๆ ของผู้ใช้ (MSNBC)

Verizon

ให้ข้อมูลทางทวิตเตอร์ว่ามือถือของ Verizon ทุกรุ่นไม่มี Carrier IQ (@VZWjeffrey)

เครือข่ายในยุโรป (ข้อมูลจาก ZDNet)

  • O2 บอกว่าไม่ได้เก็บข้อมูลผ่าน Carrier IQ (แต่ไม่ยืนยันว่าไม่มี)
  • Vodafone UK บอกว่าไม่ได้ใช้ Carrier IQ แม้แต่น้อย
  • Vodafone Portugal บอกว่าทดลองใช้ช่วงหนึ่งในปี 2009 แต่เลิกใช้แล้ว
  • Orange บอกว่าไม่ได้เก็บข้อมูลของผู้ใช้ผ่าน Carrier IQ (แต่ไม่ยืนยันว่าไม่มี)

ท่าทีจากภาครัฐ

วุฒิสมาชิก Al Franken ซึ่งเป็นประธานคณะกรรมาธิการด้านความเป็นส่วนตัวของวุฒิสภาสหรัฐ ออกมาให้สัมภาษณ์ และส่งคำถามไปยัง Carrier IQ ให้ยืนยันให้ชัดเจนว่าซอฟต์แวร์ของตัวเองทำอะไรกันแน่ เช่น เก็บข้อมูลอะไรบ้าง ส่งข้อมูลไปที่ไหน เก็บข้อมูลไว้นานเท่าไร ฯลฯ (Forbes, The Verge)

นอกจากนี้ยังมีความเห็นของ Paul Ohm อดีตข้าราชการในกระทรวงยุติธรรมของสหรัฐ และปัจจุบันเป็นศาสตราจารย์ด้านกฎหมายที่มหาวิทยาลัยโคโลราโด ให้สัมภาษณ์กับนิตยสาร Forbes ว่า Carrier IQ อาจละเมิดกฎหมายการดักฟังของสหรัฐ และผู้ใช้สามารถฟ้องเรียกค่าเสียหายได้ (MSNBC)

แถลงการณ์จาก Carrier IQ

เมื่อวันที่ 16 พ.ย. ทาง Carrier IQ ออกแถลงการณ์ (PDF)ว่าซอฟต์แวร์ของตนตรวจสอบข้อมูลของการทำงาน (operational information) ของอุปกรณ์ต่างๆ โดยผู้ผลิตฮาร์ดแวร์เป็นคนติดตั้งมาให้ก่อนมือถือวางขาย

ซอฟต์แวร์ของ Carrier IQ จะไม่กระทบต่อประสิทธิภาพการทำงานของตัวเครื่อง และไม่ได้ดักข้อมูลการพิมพ์หรือข้อมูลพิกัดของมือถือแต่อย่างใด นอกจากนี้ Carrier IQ ยังยืนยันว่าไม่ได้ขายข้อมูลส่วนบุคคลของผู้ใช้ให้กับบริษัทอื่นด้วย

เมื่อวันที่ 23 พ.ย. Carrier IQ ออกแถลงการณ์เพิ่ม โดยยืนยันว่าซอฟต์แวร์ของตนไม่ได้ล้วงข้อมูลส่วนตัวใดๆ ของผู้ใช้ และตรวจสอบการทำงานของระบบเท่านั้น เช่น

  • ตรวจว่า SMS สามารถส่งได้แต่ไม่ได้ดูเนื้อหาของ SMS
  • ตรวจว่าแอพตัวใดกินแบต แต่ไม่ได้จับภาพหน้าจอ

เว็บไซต์ The Verge ได้ไปสัมภาษณ์ผู้บริหารของ Carrier IQ ถึงสำนักงาน ซึ่งทาง Carrier IQ บอกว่ายังไม่ขอตอบอะไรในตอนนี้ (เพราะคงไม่มีใครเชื่อ) และขอให้ผู้ตรวจสอบด้านความปลอดภัยจากภายนอกเข้ามาตรวจสอบบริษัทให้เสร็จเสียก่อน (The Verge)

ตรวจสอบ Carrier IQ ด้วยตัวเองบน Android

TrevE ผู้ค้นพบ Carrier IQ ได้เผยแพร่แอพของเขาเป็นไฟล์ .apk ให้ดาวน์โหลดบน XDA เอาไว้ตรวจดูว่ามือถือของเรามี Carrier IQ หรือไม่ (XDA) ใครลองแล้วก็ช่วยรายงานด้วยนะครับว่าเป็นอย่างไรบ้าง

นอกจากนี้ TrevE ยังออกเวอร์ชันแบบคิดเงิน (1 ดอลลาร์) ที่ช่วยลบ Carrier IQ ออกจากมือถือได้ด้วย แต่มีผู้ใช้รายงานว่ามีปัญหาการใช้งานอยู่บ้าง (The Verge)

ข้อมูลเพิ่มเติม

รายชื่อบริษัทที่เกี่ยวข้อง-ไม่เกี่ยวข้องกับ Carrier IQ ที่รวบรวมโดยเว็บไซต์ต่างๆ

รวมข่าวที่เกี่ยวข้องกับ Carrier IQ

Blognone Jobs Premium