เพนตากอนข้อมูลรั่ว คือหนึ่งในเหตุการณ์ข้อมูลฝ่ายบุคคลรั่วไหลครั้งใหญ่ที่สุดที่เกี่ยวข้องกับหน่วยงานรัฐบาลกลางสหรัฐฯ แฮกเกอร์เจาะเข้าระบบฝ่ายบุคคลของศูนย์ข้อมูลกำลังพลกระทรวงกลาโหมสหรัฐฯ (Defense Manpower Data Center หรือ DMDC) ได้ตั้งแต่เดือนตุลาคม 2025 โดยอาศัยช่องโหว่ในระบบแชร์ไฟล์ หน่วยงานตรวจพบการรั่วไหลเมื่อวันที่ 16 กรกฎาคม 2026 แต่กว่าจดหมายแจ้งเตือนจะถูกส่งถึงผู้ได้รับผลกระทบก็ล่วงไปจนถึงวันที่ 18 กันยายน 2026 ห่างกันเกือบสองเดือน เมื่อถึงตอนนั้นพบว่ามีผู้ได้รับผลกระทบกว่า 3 ล้านคน แยกเป็นผู้ยังมีชีวิตอยู่ 2.8 ล้านคน และผู้เสียชีวิตแล้วประมาณ 294,000 คน ข้อมูลที่หลุดออกไปรวมถึงเลขประกันสังคม (Social Security Number) ชื่อ-นามสกุล วันเกิด ข้อมูลติดต่อ เพศ เชื้อชาติ และรายละเอียดการรับราชการทหาร\n\nเรื่องนี้ไม่ใช่แค่ปัญหาของผู้รับเหมาด้านกลาโหมหรือหน่วยงานรัฐ กรณีเพนตากอนข้อมูลรั่วเป็นตัวอย่างชัดเจนว่าช่องโหว่ระบบแชร์ไฟล์เพียงจุดเดียวที่ไม่ได้รับการแพตช์ ซ่อนอยู่เงียบ ๆ ในระบบฝ่ายบุคคลนานหลายเดือน สามารถทำให้ข้อมูลส่วนบุคคลที่สะสมมานับสิบปีรั่วไหลออกไปพร้อมกันได้ ทุกบริษัทที่เก็บข้อมูลพนักงานหรือลูกค้าไว้ใน shared drive แพลตฟอร์ม HR หรือพอร์ทัลเอกสาร ควรอ่านเรื่องนี้เป็นสัญญาณเตือนถึงความเสี่ยงของตัวเอง\n\n## เพนตากอนข้อมูลรั่ว: เกิดอะไรขึ้นกันแน่\n\nผู้โจมตีใช้ช่องโหว่ในระบบแชร์ไฟล์ของ DMDC ไม่ใช่การโจมตีซับซ้อนหลายขั้นตอน ตามรายงานของ BleepingComputer ระบุว่า "ผู้ใช้งานที่ไม่ได้รับอนุญาตจำนวนหนึ่ง" เข้าถึงข้อมูลได้นานราวเก้าเดือนก่อนถูกตรวจพบ DMDC เก็บข้อมูลบัญชีของทหาร พลเรือน ผู้รับเหมา ครอบครัว ผู้เกษียณ และทหารผ่านศึกรวมกว่า 60 ล้านบัญชี จุดอ่อนเพียงจุดเดียวจึงขยายผลกระทบได้มหาศาล\n\nเหตุการณ์เพนตากอนข้อมูลรั่วเกิดขึ้นใกล้เคียงกับอีกเหตุการณ์หนึ่งที่ FBI กลุ่มแฮกเกอร์เรียกค่าไถ่ ShinyHunters อ้างว่าใช้ช่องโหว่ zero-day ใน Oracle PeopleSoft เจาะเว็บไซต์ FBIjobs.gov และขโมยข้อมูลเจ้าหน้าที่ FBI เกือบทั้งหมด แต่ FBI ยืนยันเพียงว่ากำลังสอบสวนกิจกรรมที่ไม่ได้รับอนุญาตบนเว็บไซต์ดังกล่าวเท่านั้น ยังไม่ได้ยืนยันขอบเขตความเสียหายตามที่กลุ่มอ้าง รายละเอียดทางเทคนิค หรือว่าฐานข้อมูลภายในหลักถูกแตะต้องจริงหรือไม่ การที่ระบบ HR ขนาดใหญ่ของหน่วยงานรัฐบาลสหรัฐฯ สองระบบถูกตรวจสอบเรื่องความปลอดภัยในช่วงเวลาไล่เลี่ยกัน สะท้อนว่าผู้โจมตีกำลังมองหาจุดอ่อนแบบเดียวกัน คือระบบแชร์ไฟล์และโครงสร้างพื้นฐาน HR รุ่นเก่าที่ไม่ค่อยมีการเฝ้าระวัง\n\n## ทำไมเพนตากอนข้อมูลรั่วสำคัญเกินกว่าภาครัฐ\n\nสามเหตุผลที่ทำให้เรื่องนี้เกี่ยวข้องกับธุรกิจทุกแห่ง ไม่ว่าจะอยู่ที่กรุงเทพ นิวยอร์ก หรือเดลี เอ็นซีอาร์\n\n- ระบบ HR เป็นเป้าหมายที่มักถูกมองข้าม เก็บเลขประกันสังคม เลขประจำตัวผู้เสียภาษี ข้อมูลธนาคาร และข้อมูลครอบครัวไว้ในที่เดียว หลายครั้งมีสิทธิ์เข้าถึงภายในกว้างกว่าระบบการเงินด้วยซ้ำ\n- ระยะเวลาที่ผู้บุกรุกซ่อนตัวอยู่ในระบบ หรือ dwell time คือต้นทุนที่แท้จริง การเข้าถึงนานเก้าเดือนโดยไม่มีใครรู้ ให้เวลาข้อมูลถูกคัดลอก ขาย หรือนำไปใช้ฉ้อโกงต่อ ก่อนที่ใครจะตอบสนองทัน\n- การแจ้งเตือนที่ล่าช้ายิ่งซ้ำเติมความเสียหาย ผู้ได้รับผลกระทบรู้ตัวก็ต่อเมื่อจดหมายมาถึงเกือบสองเดือนหลังตรวจพบ การฟิชชิงและการขโมยข้อมูลประจำตัวจึงมีเวลาล่วงหน้าไปมากแล้ว\n\n## ขั้นตอนที่ธุรกิจทำได้จริง\n\nไม่มีข้อใดต้องใช้งบประมาณระดับรัฐบาล สิ่งที่ต้องมีคือวินัยในการรู้ว่าข้อมูลส่วนบุคคลอยู่ที่ไหน และใครเข้าถึงได้บ้าง\n\n1. สำรวจว่าข้อมูลส่วนบุคคลอยู่ที่ไหนจริง ๆ บริษัทส่วนใหญ่รู้จักฐานข้อมูลหลักของตัวเอง แต่มักลืม shared drive ไฟล์ export HR เก่า หรือไฟล์สำรองที่ยังเก็บเลขบัตรประชาชน เลขบัญชีธนาคาร หรือสำเนาพาสปอร์ตอยู่\n2. แพตช์ระบบแชร์ไฟล์และระบบเอกสารตามรอบเวลาที่กำหนด อย่ารอให้นึกขึ้นได้แล้วค่อยแก้ เหตุการณ์ของ DMDC ย้อนกลับไปที่ช่องโหว่ที่ไม่ได้รับการแพตช์ ซึ่งเป็นรูปแบบเดียวกับการรั่วไหลครั้งใหญ่ส่วนใหญ่\n3. ใช้หลักการให้สิทธิ์เท่าที่จำเป็น หรือ least-privilege กับข้อมูล HR และเงินเดือน หากแค่ผู้ใช้งานไม่กี่คนก็เพียงพอจะดึงข้อมูลหลักล้านรายการออกไปได้ ลองตรวจ access log ของบริษัทเอง อาจพบว่ามีคนเข้าถึงได้มากกว่าที่คิด\n4. เปิดระบบบันทึกการเข้าถึงและแจ้งเตือนเมื่อมีการดาวน์โหลดจำนวนมาก การเข้าถึงเงียบ ๆ นานหลายเดือนคือสิ่งที่ต้องป้องกัน การแจ้งเตือนเมื่อพบปริมาณผิดปกติหรือการเข้าถึงนอกเวลางานช่วยลด dwell time ได้\n5. เขียนและทดสอบแผนแจ้งเตือนเหตุการณ์ข้อมูลรั่วไว้ล่วงหน้า กำหนดไว้ตั้งแต่วันนี้ว่าใครเป็นผู้อนุมัติข้อความแจ้งเตือน ต้องแจ้งหน่วยงานกำกับดูแลใดบ้าง และจะส่งจดหมายหรืออีเมลถึงผู้ได้รับผลกระทบได้เร็วแค่ไหน\n\nหากกำลังสร้างหรือเสริมความแข็งแกร่งให้ระบบเหล่านี้บน Odoo หรือสแต็กที่เชื่อมต่อกัน ทีม บริการด้านความปลอดภัยไซเบอร์ ของเรามักเริ่มต้นด้วยการตรวจสอบสิทธิ์การเข้าถึงและตำแหน่งที่อยู่ของข้อมูลก่อนแตะต้องการตั้งค่าใด ๆ เรายังให้ความสำคัญกับชั้น การเชื่อมต่อ API อย่างระมัดระวังในการตรวจสอบเหล่านี้ด้วย เพราะการเชื่อมต่อที่กำหนดขอบเขตไม่รัดกุมระหว่างระบบ HR เงินเดือน และแพลตฟอร์มอีคอมเมิร์ซ มักเป็นต้นเหตุเงียบ ๆ ของข้อมูลที่เปิดเผยเกินจำเป็น\n\n## ข้อแลกเปลี่ยนที่ควรพูดตรง ๆ\n\nการเพิ่มความเข้มงวดในการควบคุมสิทธิ์และเปิดระบบบันทึก ย่อมสร้างความไม่สะดวกเพิ่มขึ้นเสมอ พนักงาน HR ที่เคยดึงรายงานได้ในสองคลิก อาจต้องผ่านขั้นตอนขออนุมัติเพิ่ม ฝ่าย IT ต้องใช้เวลาจริงตรวจ access log ที่แต่ก่อนไม่เคยถูกตรวจสอบ ไม่มีทางเลี่ยงต้นทุนนี้ได้ ข้อแลกเปลี่ยนที่ตรงไปตรงมาคืองาน HR ประจำวันจะช้าลง แลกกับระยะเวลาเสี่ยงต่อการรั่วไหลที่สั้นลงมากหากเกิดเหตุขึ้นจริง ธุรกิจส่วนใหญ่มักเห็นว่าการแลกนี้คุ้มค่าหลังจากเคยได้รับจดหมายแจ้งเตือนข้อมูลรั่วมาที่กล่องอีเมลตัวเองสักครั้ง ควรยอมรับต้นทุนด้านประสิทธิภาพการทำงานตั้งแต่ต้น แทนที่จะทำเหมือนว่าการแก้ไขนี้ไม่มีค่าใช้จ่ายใด ๆ\n\n## สิ่งที่ควรบอกพนักงานหรือลูกค้าที่ได้รับผลกระทบ หากเหตุการณ์แบบนี้เกิดกับบริษัทคุณ\n\nความโปร่งใสดีกว่าการปิดบังเสมอ ช่วงเวลาเกือบสองเดือนระหว่างที่เพนตากอนตรวจพบการรั่วไหลกับการแจ้งเตือนผู้ได้รับผลกระทบ คือส่วนที่ถูกวิจารณ์มากที่สุดในเรื่องนี้ หากบริษัทของคุณเคยเจอเหตุการณ์ลักษณะเดียวกัน ส่งประกาศสั้น ๆ ตรงไปตรงมาทันทีที่ยืนยันข้อเท็จจริงได้ ระบุชัดเจนว่าข้อมูลใดได้รับผลกระทบและมีมาตรการเฝ้าระวังใดเสนอให้ วิธีนี้สร้างความเสียหายต่อชื่อเสียงน้อยกว่าการนิ่งเงียบแล้วตามด้วยจดหมายทางการหลายเดือนให้หลัง\n\nบริษัทที่จัดการเลขประจำตัวผู้เสียภาษีไทย ข้อมูล PromptPay หรือข้อมูลใบกำกับภาษีอิเล็กทรอนิกส์ ย่อมมีความอ่อนไหวไม่ต่างจากเลขประกันสังคมในบริบทของสหรัฐฯ หากระบบ Odoo ของคุณเกี่ยวข้องกับ บริการดูแลระบบ Odoo สำหรับเงินเดือน ภาษีหัก ณ ที่จ่าย หรือโมดูล HR ควรคุยตรง ๆ กับพาร์ทเนอร์ที่วางระบบให้คุณว่าวันนี้ใครมีสิทธิ์เข้าถึงข้อมูลเหล่านั้นบ้าง อย่ารอให้เหตุการณ์บังคับให้ต้องถามคำถามนี้
เพนตากอนข้อมูลรั่ว 3 ล้านราย: บทเรียนด้านความปลอดภัยสำหรับธุรกิจ
เพนตากอนข้อมูลรั่วเปิดเผยข้อมูลฝ่ายบุคคลของคนกว่า 3 ล้านคนผ่านช่องโหว่ระบบแชร์ไฟล์ เหตุการณ์นี้สะท้อนความเสี่ยงด้านการบริหารสิทธิ์และผู้ให้บริการที่ธุรกิจทั่วไปก็เจอได้เช่นกัน

คำถามที่พบบ่อย
ข้อมูลอะไรบ้างที่หลุดในเหตุการณ์เพนตากอนข้อมูลรั่ว
ข้อมูลที่ถูกขโมยประกอบด้วยเลขประกันสังคม ชื่อ-นามสกุลเต็ม วันเกิด ข้อมูลติดต่อ เพศ เชื้อชาติ และรายละเอียดการรับราชการทหาร ของผู้ได้รับผลกระทบกว่า 3 ล้านคน ทั้งผู้ที่ยังมีชีวิตอยู่และผู้เสียชีวิตที่มีข้อมูลอยู่ในระบบ
แฮกเกอร์อยู่ในระบบของเพนตากอนนานแค่ไหนก่อนมีการแจ้งเตือน
การเข้าถึงโดยไม่ได้รับอนุญาตเริ่มตั้งแต่เดือนตุลาคม 2025 หน่วยงานตรวจพบการรั่วไหลเมื่อวันที่ 16 กรกฎาคม 2026 หรือราวเก้าเดือนให้หลัง แต่จดหมายแจ้งเตือนผู้ได้รับผลกระทบถูกส่งออกไปวันที่ 18 กันยายน 2026 ห่างจากวันตรวจพบอีกเกือบสองเดือน
เหตุการณ์นี้เกี่ยวข้องกับข้อมูล FBI รั่วหรือไม่
เป็นเหตุการณ์แยกกันแต่เกิดใกล้เคียงกัน กลุ่ม ShinyHunters อ้างว่าใช้ช่องโหว่ zero-day ใน Oracle PeopleSoft เจาะเว็บไซต์ FBIjobs.gov และขโมยข้อมูลเจ้าหน้าที่เกือบทั้งหมด แต่ FBI ยืนยันเพียงว่ากำลังสอบสวนกิจกรรมผิดปกติ ยังไม่ยืนยันขอบเขตตามที่ถูกอ้าง ส่วนเพนตากอนถูกเจาะผ่านช่องโหว่ในระบบแชร์ไฟล์ของตัวเอง
ธุรกิจควรทำอย่างไรหลังอ่านข่าวข้อมูลรั่วลักษณะนี้
เริ่มจากสำรวจว่าข้อมูลส่วนบุคคลอยู่ที่ไหนจริง ๆ ใช้หลักการให้สิทธิ์เท่าที่จำเป็นกับระบบ HR และเงินเดือน แพตช์เครื่องมือแชร์ไฟล์ตามรอบเวลาที่กำหนด และเขียนแผนแจ้งเตือนเหตุการณ์ข้อมูลรั่วไว้ล่วงหน้าก่อนที่เหตุการณ์จริงจะบังคับให้ต้องคิดแบบเร่งด่วน
เหตุการณ์นี้กระทบธุรกิจนอกสหรัฐฯ หรือไม่
ผู้ได้รับผลกระทบโดยตรงคือบุคคลที่เกี่ยวข้องกับกองทัพสหรัฐฯ แต่จุดอ่อนพื้นฐาน เช่น ระบบแชร์ไฟล์ที่ไม่ได้แพตช์และสิทธิ์การเข้าถึง HR ที่กว้างเกินไป พบได้ทั่วไป รวมถึงบริษัทในไทยและอินเดียที่ใช้ระบบ HR หรือเงินเดือนของตัวเอง
แหล่งข้อมูล
- Hackers breach Pentagon human resources management system, steal data of nearly 3 million peopleBleepingComputer
- Military personnel data exposed in breach, agency warns
- Pentagon data breach exposes sensitive data on nearly 3 million people - ABC News
- Pentagon DMDC Data Breach Exposed 3 Million People's SSNs
- Breach at Pentagon personnel database exposed data of millions
- ShinyHunters Claims FBI Breach, Says It Stole Data on Agents and Job Applicants
- FBI job portals remain offline after ShinyHunters claims breach via PeopleSoft zero-day - Help Net Security
ผู้ก่อตั้งและที่ปรึกษา Odoo
ผู้ก่อตั้ง Tech After Me และที่ปรึกษา Odoo ราวีดูแลการติดตั้ง ปรับแต่ง และซัพพอร์ตระบบ Odoo ERP รวมถึงพัฒนาเว็บ แอปมือถือ และระบบข้อมูลให้ธุรกิจในไทย สหรัฐอเมริกา และอินเดีย โดยประจำอยู่ที่กรุงเทพฯ นิวยอร์ก และเดลี (NCR)
บทความอื่นของผู้เขียนอ่านต่อ
ความปลอดภัยไซเบอร์ช่องโหว่ Zero-Day CoreGraphics ของ Apple: สิ่งที่ธุรกิจต้องรู้ตอนนี้
Apple ออกแพตช์แก้ช่องโหว่ zero-day ใน CoreGraphics ที่ถูกใช้โจมตีแบบเจาะจงเป้าหมายบน iPhone, iPad และ Mac นี่คือความหมายต่ออุปกรณ์ที่บริษัทถือครองอยู่
Ravi Shanker Singh7 นาทีในการอ่าน
Odoo ERPคู่มือตั้งค่า Odoo ภาษีหัก ณ ที่จ่าย: PND 3 และ PND 53
คำแนะนำแบบลงมือทำจริงสำหรับ Odoo withholding tax Thailand ครอบคลุมการตั้งค่าแบบ ภ.ง.ด.3 และ ภ.ง.ด.53 หนังสือรับรองหักภาษี ณ ที่จ่ายของผู้ขาย และการเตรียมยื่นแบบรายเดือน
Ravi Shanker Singh8 นาทีในการอ่าน
Odoo ERPOdoo e-Tax Invoice: คู่มือตั้งค่าระบบใบกำกับภาษีสำหรับบริษัทไทย
คู่มือ Odoo e-Tax invoice และ e-Receipt สำหรับประเทศไทยจากประสบการณ์วางระบบจริง ครอบคลุมเรื่องเลขที่เอกสาร ผู้ให้บริการ และขั้นตอนอนุมัติ
Ravi Shanker Singh10 นาทีในการอ่าน
เปลี่ยนสิ่งที่คุณอ่าน ให้เป็นผลลัพธ์จริง
ทีมที่เขียนบทความเหล่านี้คือทีมเดียวกับที่ลงมือทำงานจริง เล่าให้เราฟังว่าคุณกำลังทำโปรเจกต์อะไรอยู่