ความปลอดภัยไซเบอร์

เพนตากอนข้อมูลรั่ว 3 ล้านราย: บทเรียนด้านความปลอดภัยสำหรับธุรกิจ

เพนตากอนข้อมูลรั่วเปิดเผยข้อมูลฝ่ายบุคคลของคนกว่า 3 ล้านคนผ่านช่องโหว่ระบบแชร์ไฟล์ เหตุการณ์นี้สะท้อนความเสี่ยงด้านการบริหารสิทธิ์และผู้ให้บริการที่ธุรกิจทั่วไปก็เจอได้เช่นกัน

Ravi Shanker Singhผู้ก่อตั้งและที่ปรึกษา Odooเผยแพร่ 7 นาทีในการอ่าน
แชร์

เพนตากอนข้อมูลรั่ว คือหนึ่งในเหตุการณ์ข้อมูลฝ่ายบุคคลรั่วไหลครั้งใหญ่ที่สุดที่เกี่ยวข้องกับหน่วยงานรัฐบาลกลางสหรัฐฯ แฮกเกอร์เจาะเข้าระบบฝ่ายบุคคลของศูนย์ข้อมูลกำลังพลกระทรวงกลาโหมสหรัฐฯ (Defense Manpower Data Center หรือ DMDC) ได้ตั้งแต่เดือนตุลาคม 2025 โดยอาศัยช่องโหว่ในระบบแชร์ไฟล์ หน่วยงานตรวจพบการรั่วไหลเมื่อวันที่ 16 กรกฎาคม 2026 แต่กว่าจดหมายแจ้งเตือนจะถูกส่งถึงผู้ได้รับผลกระทบก็ล่วงไปจนถึงวันที่ 18 กันยายน 2026 ห่างกันเกือบสองเดือน เมื่อถึงตอนนั้นพบว่ามีผู้ได้รับผลกระทบกว่า 3 ล้านคน แยกเป็นผู้ยังมีชีวิตอยู่ 2.8 ล้านคน และผู้เสียชีวิตแล้วประมาณ 294,000 คน ข้อมูลที่หลุดออกไปรวมถึงเลขประกันสังคม (Social Security Number) ชื่อ-นามสกุล วันเกิด ข้อมูลติดต่อ เพศ เชื้อชาติ และรายละเอียดการรับราชการทหาร\n\nเรื่องนี้ไม่ใช่แค่ปัญหาของผู้รับเหมาด้านกลาโหมหรือหน่วยงานรัฐ กรณีเพนตากอนข้อมูลรั่วเป็นตัวอย่างชัดเจนว่าช่องโหว่ระบบแชร์ไฟล์เพียงจุดเดียวที่ไม่ได้รับการแพตช์ ซ่อนอยู่เงียบ ๆ ในระบบฝ่ายบุคคลนานหลายเดือน สามารถทำให้ข้อมูลส่วนบุคคลที่สะสมมานับสิบปีรั่วไหลออกไปพร้อมกันได้ ทุกบริษัทที่เก็บข้อมูลพนักงานหรือลูกค้าไว้ใน shared drive แพลตฟอร์ม HR หรือพอร์ทัลเอกสาร ควรอ่านเรื่องนี้เป็นสัญญาณเตือนถึงความเสี่ยงของตัวเอง\n\n## เพนตากอนข้อมูลรั่ว: เกิดอะไรขึ้นกันแน่\n\nผู้โจมตีใช้ช่องโหว่ในระบบแชร์ไฟล์ของ DMDC ไม่ใช่การโจมตีซับซ้อนหลายขั้นตอน ตามรายงานของ BleepingComputer ระบุว่า "ผู้ใช้งานที่ไม่ได้รับอนุญาตจำนวนหนึ่ง" เข้าถึงข้อมูลได้นานราวเก้าเดือนก่อนถูกตรวจพบ DMDC เก็บข้อมูลบัญชีของทหาร พลเรือน ผู้รับเหมา ครอบครัว ผู้เกษียณ และทหารผ่านศึกรวมกว่า 60 ล้านบัญชี จุดอ่อนเพียงจุดเดียวจึงขยายผลกระทบได้มหาศาล\n\nเหตุการณ์เพนตากอนข้อมูลรั่วเกิดขึ้นใกล้เคียงกับอีกเหตุการณ์หนึ่งที่ FBI กลุ่มแฮกเกอร์เรียกค่าไถ่ ShinyHunters อ้างว่าใช้ช่องโหว่ zero-day ใน Oracle PeopleSoft เจาะเว็บไซต์ FBIjobs.gov และขโมยข้อมูลเจ้าหน้าที่ FBI เกือบทั้งหมด แต่ FBI ยืนยันเพียงว่ากำลังสอบสวนกิจกรรมที่ไม่ได้รับอนุญาตบนเว็บไซต์ดังกล่าวเท่านั้น ยังไม่ได้ยืนยันขอบเขตความเสียหายตามที่กลุ่มอ้าง รายละเอียดทางเทคนิค หรือว่าฐานข้อมูลภายในหลักถูกแตะต้องจริงหรือไม่ การที่ระบบ HR ขนาดใหญ่ของหน่วยงานรัฐบาลสหรัฐฯ สองระบบถูกตรวจสอบเรื่องความปลอดภัยในช่วงเวลาไล่เลี่ยกัน สะท้อนว่าผู้โจมตีกำลังมองหาจุดอ่อนแบบเดียวกัน คือระบบแชร์ไฟล์และโครงสร้างพื้นฐาน HR รุ่นเก่าที่ไม่ค่อยมีการเฝ้าระวัง\n\n## ทำไมเพนตากอนข้อมูลรั่วสำคัญเกินกว่าภาครัฐ\n\nสามเหตุผลที่ทำให้เรื่องนี้เกี่ยวข้องกับธุรกิจทุกแห่ง ไม่ว่าจะอยู่ที่กรุงเทพ นิวยอร์ก หรือเดลี เอ็นซีอาร์\n\n- ระบบ HR เป็นเป้าหมายที่มักถูกมองข้าม เก็บเลขประกันสังคม เลขประจำตัวผู้เสียภาษี ข้อมูลธนาคาร และข้อมูลครอบครัวไว้ในที่เดียว หลายครั้งมีสิทธิ์เข้าถึงภายในกว้างกว่าระบบการเงินด้วยซ้ำ\n- ระยะเวลาที่ผู้บุกรุกซ่อนตัวอยู่ในระบบ หรือ dwell time คือต้นทุนที่แท้จริง การเข้าถึงนานเก้าเดือนโดยไม่มีใครรู้ ให้เวลาข้อมูลถูกคัดลอก ขาย หรือนำไปใช้ฉ้อโกงต่อ ก่อนที่ใครจะตอบสนองทัน\n- การแจ้งเตือนที่ล่าช้ายิ่งซ้ำเติมความเสียหาย ผู้ได้รับผลกระทบรู้ตัวก็ต่อเมื่อจดหมายมาถึงเกือบสองเดือนหลังตรวจพบ การฟิชชิงและการขโมยข้อมูลประจำตัวจึงมีเวลาล่วงหน้าไปมากแล้ว\n\n## ขั้นตอนที่ธุรกิจทำได้จริง\n\nไม่มีข้อใดต้องใช้งบประมาณระดับรัฐบาล สิ่งที่ต้องมีคือวินัยในการรู้ว่าข้อมูลส่วนบุคคลอยู่ที่ไหน และใครเข้าถึงได้บ้าง\n\n1. สำรวจว่าข้อมูลส่วนบุคคลอยู่ที่ไหนจริง ๆ บริษัทส่วนใหญ่รู้จักฐานข้อมูลหลักของตัวเอง แต่มักลืม shared drive ไฟล์ export HR เก่า หรือไฟล์สำรองที่ยังเก็บเลขบัตรประชาชน เลขบัญชีธนาคาร หรือสำเนาพาสปอร์ตอยู่\n2. แพตช์ระบบแชร์ไฟล์และระบบเอกสารตามรอบเวลาที่กำหนด อย่ารอให้นึกขึ้นได้แล้วค่อยแก้ เหตุการณ์ของ DMDC ย้อนกลับไปที่ช่องโหว่ที่ไม่ได้รับการแพตช์ ซึ่งเป็นรูปแบบเดียวกับการรั่วไหลครั้งใหญ่ส่วนใหญ่\n3. ใช้หลักการให้สิทธิ์เท่าที่จำเป็น หรือ least-privilege กับข้อมูล HR และเงินเดือน หากแค่ผู้ใช้งานไม่กี่คนก็เพียงพอจะดึงข้อมูลหลักล้านรายการออกไปได้ ลองตรวจ access log ของบริษัทเอง อาจพบว่ามีคนเข้าถึงได้มากกว่าที่คิด\n4. เปิดระบบบันทึกการเข้าถึงและแจ้งเตือนเมื่อมีการดาวน์โหลดจำนวนมาก การเข้าถึงเงียบ ๆ นานหลายเดือนคือสิ่งที่ต้องป้องกัน การแจ้งเตือนเมื่อพบปริมาณผิดปกติหรือการเข้าถึงนอกเวลางานช่วยลด dwell time ได้\n5. เขียนและทดสอบแผนแจ้งเตือนเหตุการณ์ข้อมูลรั่วไว้ล่วงหน้า กำหนดไว้ตั้งแต่วันนี้ว่าใครเป็นผู้อนุมัติข้อความแจ้งเตือน ต้องแจ้งหน่วยงานกำกับดูแลใดบ้าง และจะส่งจดหมายหรืออีเมลถึงผู้ได้รับผลกระทบได้เร็วแค่ไหน\n\nหากกำลังสร้างหรือเสริมความแข็งแกร่งให้ระบบเหล่านี้บน Odoo หรือสแต็กที่เชื่อมต่อกัน ทีม บริการด้านความปลอดภัยไซเบอร์ ของเรามักเริ่มต้นด้วยการตรวจสอบสิทธิ์การเข้าถึงและตำแหน่งที่อยู่ของข้อมูลก่อนแตะต้องการตั้งค่าใด ๆ เรายังให้ความสำคัญกับชั้น การเชื่อมต่อ API อย่างระมัดระวังในการตรวจสอบเหล่านี้ด้วย เพราะการเชื่อมต่อที่กำหนดขอบเขตไม่รัดกุมระหว่างระบบ HR เงินเดือน และแพลตฟอร์มอีคอมเมิร์ซ มักเป็นต้นเหตุเงียบ ๆ ของข้อมูลที่เปิดเผยเกินจำเป็น\n\n## ข้อแลกเปลี่ยนที่ควรพูดตรง ๆ\n\nการเพิ่มความเข้มงวดในการควบคุมสิทธิ์และเปิดระบบบันทึก ย่อมสร้างความไม่สะดวกเพิ่มขึ้นเสมอ พนักงาน HR ที่เคยดึงรายงานได้ในสองคลิก อาจต้องผ่านขั้นตอนขออนุมัติเพิ่ม ฝ่าย IT ต้องใช้เวลาจริงตรวจ access log ที่แต่ก่อนไม่เคยถูกตรวจสอบ ไม่มีทางเลี่ยงต้นทุนนี้ได้ ข้อแลกเปลี่ยนที่ตรงไปตรงมาคืองาน HR ประจำวันจะช้าลง แลกกับระยะเวลาเสี่ยงต่อการรั่วไหลที่สั้นลงมากหากเกิดเหตุขึ้นจริง ธุรกิจส่วนใหญ่มักเห็นว่าการแลกนี้คุ้มค่าหลังจากเคยได้รับจดหมายแจ้งเตือนข้อมูลรั่วมาที่กล่องอีเมลตัวเองสักครั้ง ควรยอมรับต้นทุนด้านประสิทธิภาพการทำงานตั้งแต่ต้น แทนที่จะทำเหมือนว่าการแก้ไขนี้ไม่มีค่าใช้จ่ายใด ๆ\n\n## สิ่งที่ควรบอกพนักงานหรือลูกค้าที่ได้รับผลกระทบ หากเหตุการณ์แบบนี้เกิดกับบริษัทคุณ\n\nความโปร่งใสดีกว่าการปิดบังเสมอ ช่วงเวลาเกือบสองเดือนระหว่างที่เพนตากอนตรวจพบการรั่วไหลกับการแจ้งเตือนผู้ได้รับผลกระทบ คือส่วนที่ถูกวิจารณ์มากที่สุดในเรื่องนี้ หากบริษัทของคุณเคยเจอเหตุการณ์ลักษณะเดียวกัน ส่งประกาศสั้น ๆ ตรงไปตรงมาทันทีที่ยืนยันข้อเท็จจริงได้ ระบุชัดเจนว่าข้อมูลใดได้รับผลกระทบและมีมาตรการเฝ้าระวังใดเสนอให้ วิธีนี้สร้างความเสียหายต่อชื่อเสียงน้อยกว่าการนิ่งเงียบแล้วตามด้วยจดหมายทางการหลายเดือนให้หลัง\n\nบริษัทที่จัดการเลขประจำตัวผู้เสียภาษีไทย ข้อมูล PromptPay หรือข้อมูลใบกำกับภาษีอิเล็กทรอนิกส์ ย่อมมีความอ่อนไหวไม่ต่างจากเลขประกันสังคมในบริบทของสหรัฐฯ หากระบบ Odoo ของคุณเกี่ยวข้องกับ บริการดูแลระบบ Odoo สำหรับเงินเดือน ภาษีหัก ณ ที่จ่าย หรือโมดูล HR ควรคุยตรง ๆ กับพาร์ทเนอร์ที่วางระบบให้คุณว่าวันนี้ใครมีสิทธิ์เข้าถึงข้อมูลเหล่านั้นบ้าง อย่ารอให้เหตุการณ์บังคับให้ต้องถามคำถามนี้

แชร์

คำถามที่พบบ่อย

ข้อมูลอะไรบ้างที่หลุดในเหตุการณ์เพนตากอนข้อมูลรั่ว

ข้อมูลที่ถูกขโมยประกอบด้วยเลขประกันสังคม ชื่อ-นามสกุลเต็ม วันเกิด ข้อมูลติดต่อ เพศ เชื้อชาติ และรายละเอียดการรับราชการทหาร ของผู้ได้รับผลกระทบกว่า 3 ล้านคน ทั้งผู้ที่ยังมีชีวิตอยู่และผู้เสียชีวิตที่มีข้อมูลอยู่ในระบบ

แฮกเกอร์อยู่ในระบบของเพนตากอนนานแค่ไหนก่อนมีการแจ้งเตือน

การเข้าถึงโดยไม่ได้รับอนุญาตเริ่มตั้งแต่เดือนตุลาคม 2025 หน่วยงานตรวจพบการรั่วไหลเมื่อวันที่ 16 กรกฎาคม 2026 หรือราวเก้าเดือนให้หลัง แต่จดหมายแจ้งเตือนผู้ได้รับผลกระทบถูกส่งออกไปวันที่ 18 กันยายน 2026 ห่างจากวันตรวจพบอีกเกือบสองเดือน

เหตุการณ์นี้เกี่ยวข้องกับข้อมูล FBI รั่วหรือไม่

เป็นเหตุการณ์แยกกันแต่เกิดใกล้เคียงกัน กลุ่ม ShinyHunters อ้างว่าใช้ช่องโหว่ zero-day ใน Oracle PeopleSoft เจาะเว็บไซต์ FBIjobs.gov และขโมยข้อมูลเจ้าหน้าที่เกือบทั้งหมด แต่ FBI ยืนยันเพียงว่ากำลังสอบสวนกิจกรรมผิดปกติ ยังไม่ยืนยันขอบเขตตามที่ถูกอ้าง ส่วนเพนตากอนถูกเจาะผ่านช่องโหว่ในระบบแชร์ไฟล์ของตัวเอง

ธุรกิจควรทำอย่างไรหลังอ่านข่าวข้อมูลรั่วลักษณะนี้

เริ่มจากสำรวจว่าข้อมูลส่วนบุคคลอยู่ที่ไหนจริง ๆ ใช้หลักการให้สิทธิ์เท่าที่จำเป็นกับระบบ HR และเงินเดือน แพตช์เครื่องมือแชร์ไฟล์ตามรอบเวลาที่กำหนด และเขียนแผนแจ้งเตือนเหตุการณ์ข้อมูลรั่วไว้ล่วงหน้าก่อนที่เหตุการณ์จริงจะบังคับให้ต้องคิดแบบเร่งด่วน

เหตุการณ์นี้กระทบธุรกิจนอกสหรัฐฯ หรือไม่

ผู้ได้รับผลกระทบโดยตรงคือบุคคลที่เกี่ยวข้องกับกองทัพสหรัฐฯ แต่จุดอ่อนพื้นฐาน เช่น ระบบแชร์ไฟล์ที่ไม่ได้แพตช์และสิทธิ์การเข้าถึง HR ที่กว้างเกินไป พบได้ทั่วไป รวมถึงบริษัทในไทยและอินเดียที่ใช้ระบบ HR หรือเงินเดือนของตัวเอง

แหล่งข้อมูล

เกี่ยวกับผู้เขียน

Ravi Shanker Singh

ผู้ก่อตั้งและที่ปรึกษา Odoo

ผู้ก่อตั้ง Tech After Me และที่ปรึกษา Odoo ราวีดูแลการติดตั้ง ปรับแต่ง และซัพพอร์ตระบบ Odoo ERP รวมถึงพัฒนาเว็บ แอปมือถือ และระบบข้อมูลให้ธุรกิจในไทย สหรัฐอเมริกา และอินเดีย โดยประจำอยู่ที่กรุงเทพฯ นิวยอร์ก และเดลี (NCR)

บทความอื่นของผู้เขียน

อ่านต่อ

ช่องโหว่ Zero-Day CoreGraphics ของ Apple: สิ่งที่ธุรกิจต้องรู้ตอนนี้ความปลอดภัยไซเบอร์

ช่องโหว่ Zero-Day CoreGraphics ของ Apple: สิ่งที่ธุรกิจต้องรู้ตอนนี้

Apple ออกแพตช์แก้ช่องโหว่ zero-day ใน CoreGraphics ที่ถูกใช้โจมตีแบบเจาะจงเป้าหมายบน iPhone, iPad และ Mac นี่คือความหมายต่ออุปกรณ์ที่บริษัทถือครองอยู่

Ravi Shanker Singh7 นาทีในการอ่าน

คู่มือตั้งค่า Odoo ภาษีหัก ณ ที่จ่าย: PND 3 และ PND 53Odoo ERP

คู่มือตั้งค่า Odoo ภาษีหัก ณ ที่จ่าย: PND 3 และ PND 53

คำแนะนำแบบลงมือทำจริงสำหรับ Odoo withholding tax Thailand ครอบคลุมการตั้งค่าแบบ ภ.ง.ด.3 และ ภ.ง.ด.53 หนังสือรับรองหักภาษี ณ ที่จ่ายของผู้ขาย และการเตรียมยื่นแบบรายเดือน

Ravi Shanker Singh8 นาทีในการอ่าน

Odoo e-Tax Invoice: คู่มือตั้งค่าระบบใบกำกับภาษีสำหรับบริษัทไทยOdoo ERP

Odoo e-Tax Invoice: คู่มือตั้งค่าระบบใบกำกับภาษีสำหรับบริษัทไทย

คู่มือ Odoo e-Tax invoice และ e-Receipt สำหรับประเทศไทยจากประสบการณ์วางระบบจริง ครอบคลุมเรื่องเลขที่เอกสาร ผู้ให้บริการ และขั้นตอนอนุมัติ

Ravi Shanker Singh10 นาทีในการอ่าน

เปลี่ยนสิ่งที่คุณอ่าน ให้เป็นผลลัพธ์จริง

ทีมที่เขียนบทความเหล่านี้คือทีมเดียวกับที่ลงมือทำงานจริง เล่าให้เราฟังว่าคุณกำลังทำโปรเจกต์อะไรอยู่

รับบทความใหม่ทางอีเมล

รับบทความใหม่ทางอีเมล

คู่มือ Odoo และข่าวไอทีที่มีผลต่อธุรกิจของคุณ ไม่เกินสัปดาห์ละหนึ่งฉบับ