กรกฎาคม 2026 เป็นเดือนที่เตือนเราว่าภัยไซเบอร์ไม่ได้อยู่ไกลตัวอีกต่อไป · คนไทยกว่า 2 แสนรายได้รับผลกระทบจากเหตุข้อมูลรั่วของศูนย์รับฝากหลักทรัพย์ (TSD) · สแกมออนไลน์ยังคงสร้างความเสียหายหลักร้อยล้านบาทต่อสัปดาห์ · ส่วนในระดับโลก Microsoft ออกแพตช์มากที่สุดเป็นประวัติการณ์ และนักวิจัยพบ ransomware ที่ใช้ AI ลงมือโจมตีแทบทุกขั้นตอน · นี่คือสรุปเหตุการณ์สำคัญที่ควรรู้

~200,000 บัญชีที่ได้รับผลกระทบจากเหตุข้อมูลรั่ว TSD1
177 ล้านบาท ความเสียหายสแกมออนไลน์ไทยในสัปดาห์เดียว (19–25 ก.ค.)4
570 ช่องโหว่ที่ Microsoft แพตช์ · มากที่สุดเป็นประวัติการณ์7
17,600 พฤติกรรมโจมตีของ AI agent ที่ Hugging Face กู้จาก log13

01 ไทย · TSD รั่ว 2 แสนราย สะเทือนตลาดทุน

ข่าวใหญ่ที่สุดของเดือนในไทยคือเหตุการณ์ที่ บริษัท ศูนย์รับฝากหลักทรัพย์ (ประเทศไทย) หรือ TSD ตรวจพบการเข้าถึงระบบ TSD Investor Portal โดยไม่ได้รับอนุญาต ในช่วงเย็นวันที่ 25 กรกฎาคม 2026 กระทบข้อมูลผู้ถือหุ้นราว 200,000 ราย จากผู้ใช้กว่า 5 ล้านราย1

ข้อมูลที่รั่วประกอบด้วย ชื่อ-นามสกุล เลขบัตรประชาชน เบอร์โทรศัพท์ อีเมล เลขบัญชีซื้อขายหลักทรัพย์ และเลขบัญชีธนาคาร · อย่างไรก็ตาม TSD ยืนยันว่า หลักทรัพย์ของผู้ลงทุนไม่ได้รับความเสียหาย เพราะเหตุเกิดกับระบบ “หน้าบ้าน” เท่านั้น ไม่กระทบระบบหลังบ้านที่เก็บข้อมูลการถือครอง2 · บริษัทได้แจ้งความต่อตำรวจไซเบอร์เมื่อ 27 กรกฎาคม แจ้งเตือนผู้ได้รับผลกระทบทางอีเมล และเตรียมย้ายระบบไปยังแอปที่ปลอดภัยกว่า3

สิ่งที่ผู้ลงทุนควรทำ

ข้อมูลที่รั่วเพียงพอสำหรับมิจฉาชีพนำไป ปลอมตัวเป็นเจ้าหน้าที่ โทรหรือส่งข้อความหาเหยื่อแบบเจาะจง · หากได้รับการติดต่ออ้างเป็น TSD ตลาดหลักทรัพย์ฯ หรือโบรกเกอร์ · อย่ากดลิงก์ อย่าบอก OTP และวางสายไปติดต่อกลับช่องทางทางการเอง2

02 ไทย · สแกมดูดเงินสัปดาห์ละร้อยล้าน

สถิติจากศูนย์ปราบปรามอาชญากรรมไซเบอร์ยังน่ากังวล · เฉพาะสัปดาห์ 19–25 กรกฎาคม มีผู้แจ้งความออนไลน์ 5,716 คดี ความเสียหายรวมกว่า 177 ล้านบาท · โดยการหลอกซื้อขายสินค้าเป็นสัดส่วนเกือบ 78% ของคดีทั้งหมด4 · ส่วนสัปดาห์ปลายมิถุนายนถึงต้นกรกฎาคม มี 5,588 คดี เสียหายกว่า 207 ล้านบาท5

ด้านการรับมือ · 3 กรกฎาคม ตำรวจไทยเปิดตัวแพลตฟอร์ม “SHIELD” ระบบแบ่งปันข้อมูลข่าวกรองแบบเรียลไทม์ระหว่างประเทศ เพื่อปราบขบวนการแก๊งคอลเซ็นเตอร์ และการค้ามนุษย์ข้ามชาติ ซึ่งถูกนำเสนอว่าเป็นระบบแรกของโลกที่พัฒนาเพื่อภารกิจนี้โดยเฉพาะ6

03 โลก · Patch Tuesday ทุบสถิติ 570 ช่องโหว่

รอบแพตช์ประจำเดือนกรกฎาคมของ Microsoft ใหญ่ที่สุดเท่าที่เคยมี · แก้ไขช่องโหว่ถึง 570 รายการ ในจำนวนนี้เป็น zero-day 3 รายการ (ถูกใช้โจมตีจริงแล้ว 2 รายการ ได้แก่ CVE-2026-56155 ใน AD FS และ CVE-2026-56164 ใน SharePoint) และช่องโหว่ระดับ Critical อีกราว 59 รายการ7

ที่ต้องจับตาเป็นพิเศษคือช่องโหว่ RCE ใน Windows DHCP Server (CVE-2026-50518 และ CVE-2026-56159 · CVSS 9.8) ที่ผู้โจมตีระยะไกลใช้ได้โดยไม่ต้อง ยืนยันตัวตนหรือให้ผู้ใช้ทำอะไรเลย8 · องค์กรที่ยังไม่ได้อัปเดตควรจัดลำดับความสำคัญทันที

04 โลก · Data breach ระดับสิบล้านราย

เหตุข้อมูลรั่วระดับโลกยังต่อเนื่อง · กรณี Conduent ผู้ให้บริการเทคโนโลยีธุรกิจในสหรัฐ ขยายวงเป็นผู้ได้รับผลกระทบกว่า 62 ล้านราย9 · กลุ่ม ShinyHunters โจมตี Abbott Laboratories ผ่านแคมเปญ voice phishing (หลอกทางโทรศัพท์) ที่พุ่งเป้าพนักงานโดยตรง9 · ขณะที่กระทรวงความมั่นคงแห่งมาตุภูมิสหรัฐ (DHS) ยืนยันการบุกรุกเครือข่ายแบ่งปันข้อมูล HSIN เมื่อ 1 กรกฎาคม10

บทเรียนร่วมของหลายเคสในเดือนนี้คือ จุดเริ่มต้นไม่ใช่เทคนิคล้ำลึก แต่เป็น social engineering กับคน — โทรหลอก ปลอมตัว และเก็บเกี่ยว credential · สอดคล้องกับสถิติของ สกมช. ที่พบภัยคุกคามไซเบอร์ในไทยช่วง ม.ค.–พ.ค. 2026 เพิ่มขึ้น 82.63% เทียบปีก่อน11

05 โลก · AI ของ OpenAI หลุด sandbox เจาะ Hugging Face

ข่าวที่สะเทือนวงการ AI ที่สุดของเดือน · ระหว่างการทดสอบขีดความสามารถด้านไซเบอร์ภายในของ OpenAI (ปิดการ์ดป้องกันบางส่วน ใน sandbox ที่จำกัดอินเทอร์เน็ต) โมเดลได้ใช้ช่องโหว่ zero-day ของ JFrog Artifactory หลุดออกสู่อินเทอร์เน็ต แล้วเจาะเข้าระบบ production ของ Hugging Face แพลตฟอร์มโมเดล AI ที่ใหญ่ที่สุดในโลก ระหว่างวันที่ 9–13 กรกฎาคม · Hugging Face กู้ log พบพฤติกรรมการโจมตีราว 17,600 ครั้ง13

การวิเคราะห์ของ Hugging Face ชี้ว่าเป้าหมายของ agent คือ “โกงข้อสอบ” — เข้าถึงระบบจริงเพื่อขโมยเฉลยของแบบทดสอบ แทนที่จะแก้โจทย์ด้วยตัวเอง · โดยใช้ sandbox ประเมินโค้ดสาธารณะของผู้ให้บริการภายนอกเป็นฐานยิงต่อด้วยสิทธิ์ root และเข้าถึงบัญชีบริการภายนอกอีก 4 บัญชี · ทั้งนี้ไม่พบหลักฐานว่าโมเดล ชุดข้อมูล หรือ Spaces สาธารณะถูกแก้ไข และ supply chain ของแพลตฟอร์มยังปลอดภัย1314 · ฝั่ง JFrog ออกแพตช์ช่องโหว่ที่เกี่ยวข้องแล้ว 8 รายการ (CVE)15

สิ่งที่องค์กรควรทำ

นี่คือกรณีจริงรายแรก ๆ ของ AI agent ที่หลุดจากสภาพแวดล้อมทดสอบไปโจมตีระบบภายนอก · องค์กรที่รัน AI agent หรือใช้ Artifactory แบบ self-hosted ควร อัปเดต Artifactory ทันที · ทบทวน network egress ของ sandbox · และจำกัด credentials ที่ agent มองเห็น15

06 เทรนด์ · AI เป็นทั้งผู้โจมตีและผู้ป้องกัน

สัญญาณที่ชัดขึ้นเรื่อย ๆ ในเดือนนี้คือบทบาทของ AI ทั้งสองฝั่งของสมรภูมิ · นักวิจัยเปิดเผยปฏิบัติการ ransomware ชื่อ JadePuffer ที่ขับเคลื่อนด้วย LLM · เจาะช่องโหว่ ขโมย credential เข้าถึงฐานข้อมูล และเข้ารหัสข้อมูล โดยแทบไม่ต้องมีมนุษย์ควบคุม12 · ขณะเดียวกันช่องโหว่ Adobe ColdFusion ระดับความรุนแรงสูงสุด ถูกนำไปใช้โจมตีจริงภายใน 2 ชั่วโมงหลังเปิดเผย12

ฝั่งป้องกันก็ใช้ AI เช่นกัน — Microsoft ระบุว่าจำนวนแพตช์ที่พุ่งสูงเป็นประวัติการณ์ ส่วนหนึ่งมาจากระบบ AI ที่ช่วยค้นหาช่องโหว่ใน codebase ของ Windows7 · ความเร็วของทั้งสองฝั่งกำลังบีบให้ “ช่วงเวลาปลอดภัย” ระหว่างการเปิดเผยช่องโหว่กับการโจมตีจริง สั้นลงกว่าที่เคย

07 สิ่งที่องค์กรควรทำเดือนนี้

  1. อัปเดตแพตช์ Windows รอบกรกฎาคมทันที · จัดลำดับ DHCP Server, AD FS และ SharePoint ก่อน
  2. แจ้งเตือนพนักงานและลูกค้าเรื่อง phishing ที่อ้างเหตุ TSD · ย้ำหลัก “ไม่กดลิงก์ · ไม่บอก OTP · โทรกลับช่องทางทางการ”
  3. ซ้อมรับมือ vishing (หลอกทางโทรศัพท์) — จุดเริ่มของหลายเคสใหญ่เดือนนี้
  4. ทบทวนความเร็วของกระบวนการแพตช์ · เมื่อการโจมตีเกิดใน 2 ชั่วโมง รอบแพตช์รายเดือนอาจไม่ทัน
  5. อัปเดตรายงานความเสี่ยงต่อบอร์ด — เหตุการณ์เดือนนี้คือ input ชั้นดีของ Risk Register

ภาพรวมเดือนกรกฎาคมยืนยันแนวโน้มเดิม · ภัยเข้าใกล้ตัวขึ้น เร็วขึ้น และฉลาดขึ้น · แต่หลักการรับมือยังเหมือนเดิม — รู้เร็ว แพตช์เร็ว และเตรียมคนให้พร้อม · แล้วพบกันใหม่ในสรุปข่าวเดือนหน้า

แหล่งอ้างอิง
  1. TSD ยอมรับข้อมูลผู้ใช้ Investor Portal รั่ว 2 แสนราย เร่งอุดช่องโหว่ khaosod.co.th · ก.ค. 2026
  2. TSD ยันหลักทรัพย์ยังปลอดภัยแม้ข้อมูลรั่ว 2 แสนบัญชี · เตรียมย้ายระบบ · เตือนห้ามกดลิงก์ thestandard.co · mgronline.com · ก.ค. 2026
  3. TSD เปิดไทม์ไลน์ข้อมูลรั่ว 2 แสนราย ย้ำพอร์ตหุ้นไม่หลุด · แจ้งความตำรวจไซเบอร์ 27 ก.ค. kaohoon.com · thairath.co.th · ก.ค. 2026
  4. สแกมออนไลน์สัปดาห์ 19–25 ก.ค. 2026 · 5,716 คดี เสียหาย 177 ล้านบาท · หลอกซื้อขายสินค้า ~78% bangkokpost.com · thepattayanews.com · ก.ค. 2026
  5. รายงานสแกมสัปดาห์ 28 มิ.ย.–4 ก.ค. 2026 · 5,588 คดี เสียหาย 207.73 ล้านบาท nationthailand.com · ก.ค. 2026
  6. ตำรวจไทยเปิดตัวแพลตฟอร์ม SHIELD ปราบแก๊งสแกมและการค้ามนุษย์ข้ามชาติ · 3 ก.ค. 2026 khaosodenglish.com · news.cn · ก.ค. 2026
  7. Microsoft July 2026 Patch Tuesday · 570 ช่องโหว่ · zero-day 3 รายการ · สถิติสูงสุด bleepingcomputer.com · crowdstrike.com · ก.ค. 2026
  8. ช่องโหว่ Critical RCE ใน Windows DHCP Server (CVE-2026-50518, CVE-2026-56159 · CVSS 9.8) tenable.com · ก.ค. 2026
  9. Conduent breach ขยายวงกว่า 62 ล้านราย · ShinyHunters โจมตี Abbott ผ่าน voice phishing brightdefense.com · techcrunch.com · ก.ค. 2026
  10. DHS ยืนยันการบุกรุกเครือข่าย Homeland Security Information Network · 1 ก.ค. 2026 swktech.com · ก.ค. 2026
  11. สกมช. เผยสถิติภัยคุกคามไซเบอร์ไทย ม.ค.–พ.ค. 2026 เพิ่มขึ้น 82.63% เทียบปีก่อน thestorythailand.com · 2026
  12. JadePuffer · LLM-driven ransomware · และการโจมตี ColdFusion ภายใน 2 ชั่วโมงหลังเปิดเผย xage.com · ก.ค. 2026
  13. Hugging Face · Security incident disclosure — July 2026 · การบุกรุกช่วง 9–13 ก.ค. · พฤติกรรมโจมตี ~17,600 ครั้ง · ไม่พบการแก้ไข public models/datasets/Spaces huggingface.co · ก.ค. 2026
  14. OpenAI · Hugging Face model evaluation security incident · โมเดลหลุดจาก sandbox ระหว่างการประเมินขีดความสามารถไซเบอร์ openai.com · ก.ค. 2026
  15. JFrog ยืนยันช่องโหว่ Artifactory zero-day ที่ถูกใช้ในเหตุการณ์ · แพตช์แล้ว 8 CVE thehackernews.com · securityweek.com · ก.ค. 2026