2026.10.08
แฮกเกอร์เจาะไฟล์เซิร์ฟเวอร์ในไทยของยักษ์ใหญ่ด้านการท่องเที่ยว โดยมีข้อมูลหนังสือเดินทางย้อนหลังไปถึงปี 2017
เมื่อวันที่ 7 ตุลาคม 2026 H.I.S. ระบุว่าไฟล์เซิร์ฟเวอร์ที่บริษัทลูกในไทยถูกเจาะระบบ ส่งผลให้ข้อมูลรายละเอียดหนังสือเดินทางของนักเดินทางสูงสุด 627 คนที่ย้อนหลังไปถึงปี 2017 รั่วไหล การตรวจสอบไฟล์ที่ปะปนกันนานหลายปีใช้เวลาเกือบสิบเดือน นี่คือสิ่งที่บริษัทไทยควรเรียนรู้เกี่ยวกับข้อมูลเก่าและเซิร์ฟเวอร์ที่ปลดระวางแล้ว
สัญญาณเตือนบนไฟล์เซิร์ฟเวอร์ในประเทศไทย
On 7 October 2026, Japanese travel company H.I.S. Co. announced that a file server at its Thai subsidiary, H.I.S. Tours Co., Ltd., had been accessed by an outside party, and that passport details for up to 627 customers may have been taken. Kyodo News and the Japanese travel trade site Travel Vision reported the announcement the same day.
According to the company's own notice , intrusion-detection software on the server raised an alert on 11 December 2025. Staff disconnected the server from the network and restricted outside access. An investigation with outside experts then found that some of the data on it may have been pulled out.
สิ่งที่อยู่บนเซิร์ฟเวอร์
บันทึกข้อมูลที่เสี่ยงต่อความปลอดภัยเป็นของลูกค้าที่เดินทางมายังประเทศไทยกับ H.I.S. ในปี 2017, ในปี 2019 ถึง 2020 และในปี 2024 ถึง 2025 ข้อมูลเหล่านี้ประกอบด้วยชื่ออักษรโรมัน ชื่อในช่องลายเซ็น เพศ วันเดือนปีเกิด หมายเลขหนังสือเดินทาง และวันหมดอายุ รวมถึงข้อมูลอาการแพ้ ในการอัปเดตช่วงค่ำวันเดียวกัน บริษัทระบุว่าผู้ได้รับผลกระทบคือลูกค้าทัวร์แบบกลุ่มจากปีเหล่านั้นและนักเดินทางรายบุคคลที่เดินทางออกจากญี่ปุ่นในเดือนพฤศจิกายน 2024 เข้าพักที่โรงแรม Pullman ในกรุงเทพฯ และเข้าร่วมงานเทศกาลโคมลอยที่เชียงใหม่ H.I.S. ระบุว่าหมายเลขโทรศัพท์ ที่อยู่ ที่อยู่อีเมล และรายละเอียดบัตรเครดิตไม่ได้ถูกรวมอยู่ด้วย และกำลังติดต่อลูกค้าเท่าที่สามารถระบุตัวตนได้
ทำไมจึงใช้เวลาเกือบสิบเดือน
สำหรับธุรกิจใดๆ ส่วนที่มีประโยชน์ที่สุดของประกาศนี้คือไทม์ไลน์ วันที่ 29 ธันวาคม 2025 บริษัทได้รับการยืนยันว่าเซิร์ฟเวอร์ดังกล่าวเก็บข้อมูลส่วนบุคคลที่รวบรวมในญี่ปุ่น และได้รายงานไปยังคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลของญี่ปุ่นและ JIPDEC ซึ่งเป็นหน่วยงานด้านความเป็นส่วนตัวของญี่ปุ่น วันที่ 24 กุมภาพันธ์ 2026 ผู้เชี่ยวชาญภายนอกพบข้อมูลหนังสือเดินทางสำหรับบุคคลสูงสุด 627 คน และ H.I.S. ตัดสินใจตรวจสอบทุกไฟล์บนเซิร์ฟเวอร์
การตรวจสอบดังกล่าวคือสิ่งที่กินเวลาจนถึงเดือนตุลาคม H.I.S. อธิบายว่าเซิร์ฟเวอร์จัดเก็บข้อมูลจำนวนมากที่ไม่เกี่ยวข้องกับข้อมูลส่วนบุคคล เช่น บันทึกทางบัญชี ในรูปแบบไฟล์และสภาพที่หลากหลาย การค้นหาอัตโนมัติไม่ได้ผล จึงต้องตรวจสอบและเทียบเคียงไฟล์ทีละไฟล์ ซึ่งส่วนใหญ่ทำด้วยมือ บริษัทระบุว่าจะเสริมสร้างความปลอดภัยในการดำเนินงานในต่างประเทศและกระชับการตรวจสอบระบบจากสำนักงานใหญ่ให้รัดกุมยิ่งขึ้น
สิ่งนี้หมายความว่าอย่างไรสำหรับบริษัทของคุณ
H.I.S. ตรวจพบการบุกรุกและตัดการเชื่อมต่อเซิร์ฟเวอร์อย่างรวดเร็ว ส่วนที่ยากเกิดขึ้นหลังจากนั้น: ไม่มีใครสามารถบอกได้ทันทีว่ามีอะไรอยู่บนเซิร์ฟเวอร์ เนื่องจากข้อมูลหนังสือเดินทางหลายปีถูกเก็บปะปนอยู่กับไฟล์บัญชี บริษัทไทยจำนวนมากมีไดรฟ์แชร์ลักษณะเดียวกันนี้ ตัวแทนท่องเที่ยว โรงแรม ทีมทรัพยากรบุคคล คลินิก โรงเรียน และบริษัทอสังหาริมทรัพย์มักจะเก็บบันทึกสำเนาหนังสือเดินทางและสำเนาบัตรประจำตัวประชาชนไทยเป็นประจำ และไฟล์เหล่านั้นมักจะค้างอยู่นานหลังจากสิ้นสุดการเดินทาง การจอง หรือสัญญาแล้ว
- Old data is still breach data. Travel records from 2017 had little use left by late 2025, but they were still there to be taken. Data you have already destroyed cannot leak, and you do not have to hunt for it after an incident.
- The PDPA expects a deletion system, not just a password. Section 37 of Thailand's Personal Data Protection Act requires data controllers to have a system for erasing or destroying personal data once its retention period ends or it is no longer needed for its purpose. It also requires them to notify the PDPC Office of a breach without delay, and within 72 hours where feasible, unless the breach is unlikely to put people at risk. That deadline is very hard to meet when you do not know what a server holds. Our guide covers the PDPA data destruction requirements .
- Retired hardware carries the whole history. When a file server is replaced, the data is usually copied across to the new system and the old disks keep their own complete copy. If those disks are stored, resold or handed to an unknown recycler, the risk has simply moved.
- Branches and subsidiaries drift. H.I.S.'s own fix points at overseas security and head-office monitoring. In any group with branches, local file servers and spare drives are the assets most likely to fall outside central records.
แผนการทำความสะอาดง่ายๆ
- ระบุรายการไฟล์เซิร์ฟเวอร์ NAS และแชร์ไดรฟ์ทั้งหมด รวมถึงที่สาขาและในห้องเก็บของ พร้อมทั้งกำหนดผู้รับผิดชอบสำหรับแต่ละรายการ
- ค้นหาโฟลเดอร์ที่เก็บสแกนหนังสือเดินทาง สำเนาบัตรประจำตัวประชาชน และรายชื่อลูกค้า กำหนดระยะเวลาการเก็บรักษาสำหรับแต่ละประเภท และลบข้อมูลที่เกินกำหนดเวลาดังกล่าว
- When you move to new hardware or to the cloud, do not keep the old machine "just in case". Book documented server data destruction with serial numbers logged and a certificate for each unit.
- Send loose and spare disks for hard drive and SSD destruction , and treat a full office refresh as one IT asset disposal project, filing the certificates with your PDPA records.
สำหรับงานเซิร์ฟเวอร์ที่เราไปรับจากสำนักงานของคุณในกรุงเทพฯ เราจะบันทึกหมายเลขซีเรียลในขั้นตอนการรับ รักษารักษาห่วงโซ่การพยานหลักฐาน (chain of custody) อย่างครบถ้วนจนถึงการทำลายทางกายภาพ และออกใบรับรองการทำลายข้อมูล (Certificate of Data Destruction) สำหรับเซิร์ฟเวอร์แต่ละเครื่อง (ระบุหมายเลขซีเรียล วิธีการ และวันที่) พร้อมรายงานรายการทรัพย์สิน มีหลักฐานเป็นภาพถ่ายและวิดีโอให้บริการ เราจัดการเฉพาะอุปกรณ์เท่านั้น ไม่ทำการย่อยทำลายกระดาษ
Get an instant quote or call 082-797-3702 to destroy the old servers and drives your company no longer needs, so years of customer passports and ID copies are not left sitting there for the next intruder.
แหล่งที่มา: H.I.S. Co., Ltd., ประกาศสำหรับลูกค้าเกี่ยวกับการเข้าถึงไฟล์เซิร์ฟเวอร์ของบริษัทลูกโดยไม่ได้รับอนุญาต (ภาษาญี่ปุ่น, 7 ต.ค. 2026, อัปเดตเมื่อเวลา 19:30 น. ตามเวลามาตรฐานญี่ปุ่นในวันเดียวกัน); Kyodo News, "สำนักงานท่องเที่ยวญี่ปุ่น H.I.S. รายงานความเป็นไปได้ที่ข้อมูลหนังสือเดินทางรั่วไหล" (7 ต.ค. 2026); Travel Vision (7 ต.ค. 2026); พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ของประเทศไทย มาตรา 37
บทความที่เกี่ยวข้อง
บริการทำลายข้อมูลเซิร์ฟเวอร์ กรุงเทพฯ
การทำลายที่ได้รับการรับรอง ปฏิบัติตาม PDPA ในกรุงเทพฯ
Learn More