2026.10.08

แฮกเกอร์เจาะไฟล์เซิร์ฟเวอร์ H.I.S. ในไทย: ข้อมูลพาสปอร์ตตั้งแต่ปี 2560 ยังค้างอยู่ในเครื่อง

7 ตุลาคม 2569 H.I.S. ประกาศว่าไฟล์เซิร์ฟเวอร์ของบริษัทลูกในไทยถูกเจาะ ข้อมูลพาสปอร์ตนักท่องเที่ยวสูงสุด 627 คนย้อนหลังถึงปี 2560 อาจรั่วไหล และต้องใช้เวลาเกือบ 10 เดือนกว่าจะคัดแยกไฟล์ที่ปนกันหลายปีได้ นี่คือบทเรียนสำหรับบริษัทไทยเรื่องข้อมูลเก่าและเซิร์ฟเวอร์ที่ปลดระวาง

Read in English

สัญญาณเตือนจากไฟล์เซิร์ฟเวอร์ในประเทศไทย

เมื่อวันที่ 7 ตุลาคม 2569 บริษัท เอช.ไอ.เอส. (H.I.S. Co.) บริษัทท่องเที่ยวรายใหญ่ของญี่ปุ่น ประกาศว่าไฟล์เซิร์ฟเวอร์ของบริษัทลูกในประเทศไทย คือ H.I.S. Tours Co., Ltd. ถูกบุคคลภายนอกเข้าถึงโดยไม่ได้รับอนุญาต และข้อมูลพาสปอร์ตของลูกค้าสูงสุด 627 คนอาจรั่วไหลออกไป สำนักข่าว Kyodo News และเว็บไซต์ข่าวธุรกิจท่องเที่ยวของญี่ปุ่น Travel Vision รายงานข่าวนี้ในวันเดียวกัน

ตาม ประกาศของบริษัท ซอฟต์แวร์ตรวจจับการบุกรุกที่ติดตั้งอยู่บนเซิร์ฟเวอร์ส่งสัญญาณเตือนเมื่อวันที่ 11 ธันวาคม 2568 ทีมงานจึงตัดเซิร์ฟเวอร์ออกจากเครือข่ายและจำกัดการเข้าถึงจากภายนอก จากนั้นการตรวจสอบร่วมกับผู้เชี่ยวชาญภายนอกพบว่าข้อมูลบางส่วนในเซิร์ฟเวอร์อาจถูกดึงออกไป

ในเซิร์ฟเวอร์มีข้อมูลอะไรบ้าง

ข้อมูลที่อาจรั่วไหลเป็นของลูกค้าที่เดินทางมาไทยกับ H.I.S. ในปี 2560, ปี 2562 ถึง 2563 และปี 2567 ถึง 2568 ได้แก่ ชื่อภาษาอังกฤษ ชื่อในช่องลายมือชื่อ เพศ วันเกิด หมายเลขพาสปอร์ตและวันหมดอายุ รวมถึงข้อมูลอาการแพ้ ในคืนวันเดียวกันบริษัทประกาศเพิ่มเติมว่าผู้ได้รับผลกระทบคือลูกค้าทัวร์กรุ๊ปในช่วงปีดังกล่าว และลูกค้าเที่ยวอิสระที่ออกเดินทางจากญี่ปุ่นในเดือนพฤศจิกายน 2567 พักโรงแรมพูลแมนในกรุงเทพฯ และไปร่วมเทศกาลปล่อยโคมลอยที่เชียงใหม่ H.I.S. ระบุว่าข้อมูลที่หลุดไม่มีเบอร์โทรศัพท์ ที่อยู่ อีเมล หรือข้อมูลบัตรเครดิต และกำลังทยอยติดต่อลูกค้าที่ระบุตัวได้

ทำไมต้องใช้เวลาเกือบ 10 เดือน

สำหรับธุรกิจทั่วไป ส่วนที่มีประโยชน์ที่สุดในประกาศนี้คือลำดับเหตุการณ์ วันที่ 29 ธันวาคม 2568 บริษัทยืนยันว่าในเซิร์ฟเวอร์มีข้อมูลส่วนบุคคลที่เก็บมาจากญี่ปุ่น และรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลของญี่ปุ่นและ JIPDEC ซึ่งเป็นองค์กรด้านความเป็นส่วนตัวของญี่ปุ่น ต่อมาวันที่ 24 กุมภาพันธ์ 2569 ผู้เชี่ยวชาญภายนอกพบข้อมูลพาสปอร์ตของคนสูงสุด 627 คน บริษัทจึงตัดสินใจตรวจทุกไฟล์ในเซิร์ฟเวอร์

การตรวจครั้งนี้เองที่ลากยาวมาจนถึงเดือนตุลาคม H.I.S. อธิบายว่าในเซิร์ฟเวอร์มีข้อมูลที่ไม่เกี่ยวกับข้อมูลส่วนบุคคลปะปนอยู่จำนวนมาก เช่น บันทึกทางบัญชี และไฟล์ก็มีหลายรูปแบบ หลายสภาพ จึงค้นหาด้วยระบบอัตโนมัติไม่ได้ ต้องเปิดตรวจและเทียบทีละไฟล์ บางส่วนต้องทำด้วยมือ บริษัทระบุว่าจะยกระดับความปลอดภัยของสาขาในต่างประเทศ และให้สำนักงานใหญ่เฝ้าติดตามระบบเข้มงวดขึ้น

เรื่องนี้หมายความว่าอย่างไรกับบริษัทของคุณ

H.I.S. ตรวจพบการบุกรุกและตัดเซิร์ฟเวอร์ออกได้เร็ว แต่ปัญหาใหญ่ตามมาทีหลัง คือไม่มีใครตอบได้ทันทีว่าในเครื่องมีอะไรบ้าง เพราะข้อมูลพาสปอร์ตหลายปีปนอยู่กับไฟล์บัญชี บริษัทไทยจำนวนมากก็มีไดรฟ์กลางแบบเดียวกัน บริษัททัวร์ โรงแรม ฝ่ายบุคคล คลินิก โรงเรียน และบริษัทอสังหาฯ เก็บสำเนาพาสปอร์ตและสำเนาบัตรประชาชนเป็นเรื่องปกติ และไฟล์เหล่านี้มักค้างอยู่ในเครื่องอีกนานหลังจบทริป จบการจอง หรือหมดสัญญาไปแล้ว

  • ข้อมูลเก่าก็รั่วได้เหมือนข้อมูลใหม่ ข้อมูลการเดินทางปี 2560 แทบไม่มีประโยชน์อะไรแล้วเมื่อถึงปลายปี 2568 แต่ก็ยังอยู่ให้ถูกขโมย ข้อมูลที่ทำลายไปแล้วไม่มีทางรั่ว และไม่ต้องมานั่งไล่หาหลังเกิดเหตุ
  • PDPA ต้องการระบบลบข้อมูล ไม่ใช่แค่รหัสผ่าน มาตรา 37 ของพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล กำหนดให้ผู้ควบคุมข้อมูลต้องจัดให้มีระบบลบหรือทำลายข้อมูลส่วนบุคคลเมื่อพ้นระยะเวลาการเก็บรักษา หรือเมื่อไม่จำเป็นตามวัตถุประสงค์แล้ว และต้องแจ้งเหตุละเมิดต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลโดยไม่ชักช้า ภายใน 72 ชั่วโมงเท่าที่ทำได้ เว้นแต่เหตุนั้นไม่มีความเสี่ยงต่อสิทธิของบุคคล ถ้าไม่รู้ว่าในเซิร์ฟเวอร์มีอะไร กำหนดเวลานี้แทบเป็นไปไม่ได้ อ่านเพิ่มเติมเรื่อง ข้อกำหนด PDPA ด้านการทำลายข้อมูล
  • ฮาร์ดแวร์ที่ปลดระวางพกประวัติทั้งหมดไปด้วย เวลาเปลี่ยนไฟล์เซิร์ฟเวอร์ ข้อมูลมักถูกย้ายไปเครื่องใหม่ ขณะที่ดิสก์ในเครื่องเก่ายังเก็บสำเนาครบทุกโฟลเดอร์ ถ้าดิสก์เหล่านั้นถูกเก็บไว้ในห้องเก็บของ ขายต่อ หรือส่งให้ร้านรับซื้อที่ไม่รู้ที่มา ความเสี่ยงก็แค่ย้ายที่
  • สาขาและบริษัทลูกมักหลุดจากสายตา แนวทางแก้ของ H.I.S. เองก็ชี้ไปที่ความปลอดภัยของสาขาต่างประเทศและการเฝ้าติดตามจากสำนักงานใหญ่ ในองค์กรที่มีหลายสาขา ไฟล์เซิร์ฟเวอร์ประจำสาขาและดิสก์สำรองคือทรัพย์สินที่หลุดจากทะเบียนกลางได้ง่ายที่สุด

แผนเคลียร์ข้อมูลแบบง่าย

  1. ทำรายการไฟล์เซิร์ฟเวอร์ NAS และไดรฟ์กลางทุกเครื่อง รวมถึงเครื่องที่สาขาและในห้องเก็บของ แล้วกำหนดผู้รับผิดชอบแต่ละเครื่อง
  2. หาโฟลเดอร์สแกนพาสปอร์ต สำเนาบัตรประชาชน และรายชื่อลูกค้า กำหนดระยะเวลาเก็บของข้อมูลแต่ละประเภท แล้วลบส่วนที่เกินกำหนด
  3. เมื่อย้ายไปเครื่องใหม่หรือขึ้นคลาวด์ อย่าเก็บเครื่องเก่าไว้ "เผื่อใช้" ให้ใช้ บริการทำลายข้อมูลเซิร์ฟเวอร์ ที่บันทึกหมายเลขซีเรียลและออกใบรับรองให้ทุกเครื่อง
  4. ดิสก์ที่ถอดออกมาหรือดิสก์สำรองให้ส่งเข้า บริการทำลายฮาร์ดดิสก์และ SSD และถ้าเปลี่ยนเครื่องทั้งออฟฟิศ ให้ทำเป็นงาน การกำจัดสินทรัพย์ไอที ครั้งเดียว แล้วเก็บใบรับรองไว้กับเอกสาร PDPA

สำหรับงานเซิร์ฟเวอร์ เราไปรับเครื่องที่สำนักงานของคุณในกรุงเทพฯ บันทึกหมายเลขซีเรียลตอนรับ ควบคุมการส่งต่อครบทุกขั้นจนถึงการทำลายทางกายภาพ และออกใบรับรองการทำลายข้อมูลทุกเซิร์ฟเวอร์ (หมายเลขซีเรียล วิธีการ และวันที่) พร้อมรายงานรายการอุปกรณ์ มีหลักฐานภาพถ่ายและวิดีโอให้หากต้องการ เราทำเฉพาะอุปกรณ์ ไม่รับย่อยเอกสารกระดาษ

ขอใบเสนอราคาทันที หรือโทร 082-797-3702 เพื่อทำลายเซิร์ฟเวอร์และดิสก์เก่าที่บริษัทไม่ใช้แล้ว อย่าปล่อยให้สำเนาพาสปอร์ตและบัตรประชาชนของลูกค้าหลายปีนอนรอผู้บุกรุกรายต่อไป

ที่มา: H.I.S. Co., Ltd. ประกาศถึงลูกค้าเรื่องการเข้าถึงไฟล์เซิร์ฟเวอร์ของบริษัทลูกโดยไม่ได้รับอนุญาต (ภาษาญี่ปุ่น, 7 ต.ค. 2569 ปรับปรุงเวลา 19:30 น. ตามเวลาญี่ปุ่นในวันเดียวกัน); Kyodo News, "Japanese travel agency H.I.S. reports possible passport data leak" (7 ต.ค. 2569); Travel Vision (7 ต.ค. 2569); พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37

บทความที่เกี่ยวข้อง

บริการทำลายข้อมูลเซิร์ฟเวอร์ กรุงเทพฯ

การทำลายที่ได้รับการรับรอง ปฏิบัติตาม PDPA ในกรุงเทพฯ

Learn More