2026.10.08
แฮกเกอร์เจาะไฟล์เซิร์ฟเวอร์ H.I.S. ในไทย: ข้อมูลพาสปอร์ตตั้งแต่ปี 2560 ยังค้างอยู่ในเครื่อง
7 ตุลาคม 2569 H.I.S. ประกาศว่าไฟล์เซิร์ฟเวอร์ของบริษัทลูกในไทยถูกเจาะ ข้อมูลพาสปอร์ตนักท่องเที่ยวสูงสุด 627 คนย้อนหลังถึงปี 2560 อาจรั่วไหล และต้องใช้เวลาเกือบ 10 เดือนกว่าจะคัดแยกไฟล์ที่ปนกันหลายปีได้ นี่คือบทเรียนสำหรับบริษัทไทยเรื่องข้อมูลเก่าและเซิร์ฟเวอร์ที่ปลดระวาง
สัญญาณเตือนจากไฟล์เซิร์ฟเวอร์ในประเทศไทย
เมื่อวันที่ 7 ตุลาคม 2569 บริษัท เอช.ไอ.เอส. (H.I.S. Co.) บริษัทท่องเที่ยวรายใหญ่ของญี่ปุ่น ประกาศว่าไฟล์เซิร์ฟเวอร์ของบริษัทลูกในประเทศไทย คือ H.I.S. Tours Co., Ltd. ถูกบุคคลภายนอกเข้าถึงโดยไม่ได้รับอนุญาต และข้อมูลพาสปอร์ตของลูกค้าสูงสุด 627 คนอาจรั่วไหลออกไป สำนักข่าว Kyodo News และเว็บไซต์ข่าวธุรกิจท่องเที่ยวของญี่ปุ่น Travel Vision รายงานข่าวนี้ในวันเดียวกัน
ตาม ประกาศของบริษัท ซอฟต์แวร์ตรวจจับการบุกรุกที่ติดตั้งอยู่บนเซิร์ฟเวอร์ส่งสัญญาณเตือนเมื่อวันที่ 11 ธันวาคม 2568 ทีมงานจึงตัดเซิร์ฟเวอร์ออกจากเครือข่ายและจำกัดการเข้าถึงจากภายนอก จากนั้นการตรวจสอบร่วมกับผู้เชี่ยวชาญภายนอกพบว่าข้อมูลบางส่วนในเซิร์ฟเวอร์อาจถูกดึงออกไป
ในเซิร์ฟเวอร์มีข้อมูลอะไรบ้าง
ข้อมูลที่อาจรั่วไหลเป็นของลูกค้าที่เดินทางมาไทยกับ H.I.S. ในปี 2560, ปี 2562 ถึง 2563 และปี 2567 ถึง 2568 ได้แก่ ชื่อภาษาอังกฤษ ชื่อในช่องลายมือชื่อ เพศ วันเกิด หมายเลขพาสปอร์ตและวันหมดอายุ รวมถึงข้อมูลอาการแพ้ ในคืนวันเดียวกันบริษัทประกาศเพิ่มเติมว่าผู้ได้รับผลกระทบคือลูกค้าทัวร์กรุ๊ปในช่วงปีดังกล่าว และลูกค้าเที่ยวอิสระที่ออกเดินทางจากญี่ปุ่นในเดือนพฤศจิกายน 2567 พักโรงแรมพูลแมนในกรุงเทพฯ และไปร่วมเทศกาลปล่อยโคมลอยที่เชียงใหม่ H.I.S. ระบุว่าข้อมูลที่หลุดไม่มีเบอร์โทรศัพท์ ที่อยู่ อีเมล หรือข้อมูลบัตรเครดิต และกำลังทยอยติดต่อลูกค้าที่ระบุตัวได้
ทำไมต้องใช้เวลาเกือบ 10 เดือน
สำหรับธุรกิจทั่วไป ส่วนที่มีประโยชน์ที่สุดในประกาศนี้คือลำดับเหตุการณ์ วันที่ 29 ธันวาคม 2568 บริษัทยืนยันว่าในเซิร์ฟเวอร์มีข้อมูลส่วนบุคคลที่เก็บมาจากญี่ปุ่น และรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลของญี่ปุ่นและ JIPDEC ซึ่งเป็นองค์กรด้านความเป็นส่วนตัวของญี่ปุ่น ต่อมาวันที่ 24 กุมภาพันธ์ 2569 ผู้เชี่ยวชาญภายนอกพบข้อมูลพาสปอร์ตของคนสูงสุด 627 คน บริษัทจึงตัดสินใจตรวจทุกไฟล์ในเซิร์ฟเวอร์
การตรวจครั้งนี้เองที่ลากยาวมาจนถึงเดือนตุลาคม H.I.S. อธิบายว่าในเซิร์ฟเวอร์มีข้อมูลที่ไม่เกี่ยวกับข้อมูลส่วนบุคคลปะปนอยู่จำนวนมาก เช่น บันทึกทางบัญชี และไฟล์ก็มีหลายรูปแบบ หลายสภาพ จึงค้นหาด้วยระบบอัตโนมัติไม่ได้ ต้องเปิดตรวจและเทียบทีละไฟล์ บางส่วนต้องทำด้วยมือ บริษัทระบุว่าจะยกระดับความปลอดภัยของสาขาในต่างประเทศ และให้สำนักงานใหญ่เฝ้าติดตามระบบเข้มงวดขึ้น
เรื่องนี้หมายความว่าอย่างไรกับบริษัทของคุณ
H.I.S. ตรวจพบการบุกรุกและตัดเซิร์ฟเวอร์ออกได้เร็ว แต่ปัญหาใหญ่ตามมาทีหลัง คือไม่มีใครตอบได้ทันทีว่าในเครื่องมีอะไรบ้าง เพราะข้อมูลพาสปอร์ตหลายปีปนอยู่กับไฟล์บัญชี บริษัทไทยจำนวนมากก็มีไดรฟ์กลางแบบเดียวกัน บริษัททัวร์ โรงแรม ฝ่ายบุคคล คลินิก โรงเรียน และบริษัทอสังหาฯ เก็บสำเนาพาสปอร์ตและสำเนาบัตรประชาชนเป็นเรื่องปกติ และไฟล์เหล่านี้มักค้างอยู่ในเครื่องอีกนานหลังจบทริป จบการจอง หรือหมดสัญญาไปแล้ว
- ข้อมูลเก่าก็รั่วได้เหมือนข้อมูลใหม่ ข้อมูลการเดินทางปี 2560 แทบไม่มีประโยชน์อะไรแล้วเมื่อถึงปลายปี 2568 แต่ก็ยังอยู่ให้ถูกขโมย ข้อมูลที่ทำลายไปแล้วไม่มีทางรั่ว และไม่ต้องมานั่งไล่หาหลังเกิดเหตุ
- PDPA ต้องการระบบลบข้อมูล ไม่ใช่แค่รหัสผ่าน มาตรา 37 ของพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล กำหนดให้ผู้ควบคุมข้อมูลต้องจัดให้มีระบบลบหรือทำลายข้อมูลส่วนบุคคลเมื่อพ้นระยะเวลาการเก็บรักษา หรือเมื่อไม่จำเป็นตามวัตถุประสงค์แล้ว และต้องแจ้งเหตุละเมิดต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลโดยไม่ชักช้า ภายใน 72 ชั่วโมงเท่าที่ทำได้ เว้นแต่เหตุนั้นไม่มีความเสี่ยงต่อสิทธิของบุคคล ถ้าไม่รู้ว่าในเซิร์ฟเวอร์มีอะไร กำหนดเวลานี้แทบเป็นไปไม่ได้ อ่านเพิ่มเติมเรื่อง ข้อกำหนด PDPA ด้านการทำลายข้อมูล
- ฮาร์ดแวร์ที่ปลดระวางพกประวัติทั้งหมดไปด้วย เวลาเปลี่ยนไฟล์เซิร์ฟเวอร์ ข้อมูลมักถูกย้ายไปเครื่องใหม่ ขณะที่ดิสก์ในเครื่องเก่ายังเก็บสำเนาครบทุกโฟลเดอร์ ถ้าดิสก์เหล่านั้นถูกเก็บไว้ในห้องเก็บของ ขายต่อ หรือส่งให้ร้านรับซื้อที่ไม่รู้ที่มา ความเสี่ยงก็แค่ย้ายที่
- สาขาและบริษัทลูกมักหลุดจากสายตา แนวทางแก้ของ H.I.S. เองก็ชี้ไปที่ความปลอดภัยของสาขาต่างประเทศและการเฝ้าติดตามจากสำนักงานใหญ่ ในองค์กรที่มีหลายสาขา ไฟล์เซิร์ฟเวอร์ประจำสาขาและดิสก์สำรองคือทรัพย์สินที่หลุดจากทะเบียนกลางได้ง่ายที่สุด
แผนเคลียร์ข้อมูลแบบง่าย
- ทำรายการไฟล์เซิร์ฟเวอร์ NAS และไดรฟ์กลางทุกเครื่อง รวมถึงเครื่องที่สาขาและในห้องเก็บของ แล้วกำหนดผู้รับผิดชอบแต่ละเครื่อง
- หาโฟลเดอร์สแกนพาสปอร์ต สำเนาบัตรประชาชน และรายชื่อลูกค้า กำหนดระยะเวลาเก็บของข้อมูลแต่ละประเภท แล้วลบส่วนที่เกินกำหนด
- เมื่อย้ายไปเครื่องใหม่หรือขึ้นคลาวด์ อย่าเก็บเครื่องเก่าไว้ "เผื่อใช้" ให้ใช้ บริการทำลายข้อมูลเซิร์ฟเวอร์ ที่บันทึกหมายเลขซีเรียลและออกใบรับรองให้ทุกเครื่อง
- ดิสก์ที่ถอดออกมาหรือดิสก์สำรองให้ส่งเข้า บริการทำลายฮาร์ดดิสก์และ SSD และถ้าเปลี่ยนเครื่องทั้งออฟฟิศ ให้ทำเป็นงาน การกำจัดสินทรัพย์ไอที ครั้งเดียว แล้วเก็บใบรับรองไว้กับเอกสาร PDPA
สำหรับงานเซิร์ฟเวอร์ เราไปรับเครื่องที่สำนักงานของคุณในกรุงเทพฯ บันทึกหมายเลขซีเรียลตอนรับ ควบคุมการส่งต่อครบทุกขั้นจนถึงการทำลายทางกายภาพ และออกใบรับรองการทำลายข้อมูลทุกเซิร์ฟเวอร์ (หมายเลขซีเรียล วิธีการ และวันที่) พร้อมรายงานรายการอุปกรณ์ มีหลักฐานภาพถ่ายและวิดีโอให้หากต้องการ เราทำเฉพาะอุปกรณ์ ไม่รับย่อยเอกสารกระดาษ
ขอใบเสนอราคาทันที หรือโทร 082-797-3702 เพื่อทำลายเซิร์ฟเวอร์และดิสก์เก่าที่บริษัทไม่ใช้แล้ว อย่าปล่อยให้สำเนาพาสปอร์ตและบัตรประชาชนของลูกค้าหลายปีนอนรอผู้บุกรุกรายต่อไป
ที่มา: H.I.S. Co., Ltd. ประกาศถึงลูกค้าเรื่องการเข้าถึงไฟล์เซิร์ฟเวอร์ของบริษัทลูกโดยไม่ได้รับอนุญาต (ภาษาญี่ปุ่น, 7 ต.ค. 2569 ปรับปรุงเวลา 19:30 น. ตามเวลาญี่ปุ่นในวันเดียวกัน); Kyodo News, "Japanese travel agency H.I.S. reports possible passport data leak" (7 ต.ค. 2569); Travel Vision (7 ต.ค. 2569); พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37
บทความที่เกี่ยวข้อง
บริการทำลายข้อมูลเซิร์ฟเวอร์ กรุงเทพฯ
การทำลายที่ได้รับการรับรอง ปฏิบัติตาม PDPA ในกรุงเทพฯ
Learn More