กรกฎาคม 2026 เป็นเดือนที่เตือนเราว่าภัยไซเบอร์ไม่ได้อยู่ไกลตัวอีกต่อไป · คนไทยกว่า 2 แสนรายได้รับผลกระทบจากเหตุข้อมูลรั่วของศูนย์รับฝากหลักทรัพย์ (TSD) · สแกมออนไลน์ยังคงสร้างความเสียหายหลักร้อยล้านบาทต่อสัปดาห์ · ส่วนในระดับโลก Microsoft ออกแพตช์มากที่สุดเป็นประวัติการณ์ และนักวิจัยพบ ransomware ที่ใช้ AI ลงมือโจมตีแทบทุกขั้นตอน · นี่คือสรุปเหตุการณ์สำคัญที่ควรรู้
01 ไทย · TSD รั่ว 2 แสนราย สะเทือนตลาดทุน
ข่าวใหญ่ที่สุดของเดือนในไทยคือเหตุการณ์ที่ บริษัท ศูนย์รับฝากหลักทรัพย์ (ประเทศไทย) หรือ TSD ตรวจพบการเข้าถึงระบบ TSD Investor Portal โดยไม่ได้รับอนุญาต ในช่วงเย็นวันที่ 25 กรกฎาคม 2026 กระทบข้อมูลผู้ถือหุ้นราว 200,000 ราย จากผู้ใช้กว่า 5 ล้านราย1
ข้อมูลที่รั่วประกอบด้วย ชื่อ-นามสกุล เลขบัตรประชาชน เบอร์โทรศัพท์ อีเมล เลขบัญชีซื้อขายหลักทรัพย์ และเลขบัญชีธนาคาร · อย่างไรก็ตาม TSD ยืนยันว่า หลักทรัพย์ของผู้ลงทุนไม่ได้รับความเสียหาย เพราะเหตุเกิดกับระบบ “หน้าบ้าน” เท่านั้น ไม่กระทบระบบหลังบ้านที่เก็บข้อมูลการถือครอง2 · บริษัทได้แจ้งความต่อตำรวจไซเบอร์เมื่อ 27 กรกฎาคม แจ้งเตือนผู้ได้รับผลกระทบทางอีเมล และเตรียมย้ายระบบไปยังแอปที่ปลอดภัยกว่า3
ข้อมูลที่รั่วเพียงพอสำหรับมิจฉาชีพนำไป ปลอมตัวเป็นเจ้าหน้าที่ โทรหรือส่งข้อความหาเหยื่อแบบเจาะจง · หากได้รับการติดต่ออ้างเป็น TSD ตลาดหลักทรัพย์ฯ หรือโบรกเกอร์ · อย่ากดลิงก์ อย่าบอก OTP และวางสายไปติดต่อกลับช่องทางทางการเอง2
02 ไทย · สแกมดูดเงินสัปดาห์ละร้อยล้าน
สถิติจากศูนย์ปราบปรามอาชญากรรมไซเบอร์ยังน่ากังวล · เฉพาะสัปดาห์ 19–25 กรกฎาคม มีผู้แจ้งความออนไลน์ 5,716 คดี ความเสียหายรวมกว่า 177 ล้านบาท · โดยการหลอกซื้อขายสินค้าเป็นสัดส่วนเกือบ 78% ของคดีทั้งหมด4 · ส่วนสัปดาห์ปลายมิถุนายนถึงต้นกรกฎาคม มี 5,588 คดี เสียหายกว่า 207 ล้านบาท5
ด้านการรับมือ · 3 กรกฎาคม ตำรวจไทยเปิดตัวแพลตฟอร์ม “SHIELD” ระบบแบ่งปันข้อมูลข่าวกรองแบบเรียลไทม์ระหว่างประเทศ เพื่อปราบขบวนการแก๊งคอลเซ็นเตอร์ และการค้ามนุษย์ข้ามชาติ ซึ่งถูกนำเสนอว่าเป็นระบบแรกของโลกที่พัฒนาเพื่อภารกิจนี้โดยเฉพาะ6
03 โลก · Patch Tuesday ทุบสถิติ 570 ช่องโหว่
รอบแพตช์ประจำเดือนกรกฎาคมของ Microsoft ใหญ่ที่สุดเท่าที่เคยมี · แก้ไขช่องโหว่ถึง 570 รายการ ในจำนวนนี้เป็น zero-day 3 รายการ (ถูกใช้โจมตีจริงแล้ว 2 รายการ ได้แก่ CVE-2026-56155 ใน AD FS และ CVE-2026-56164 ใน SharePoint) และช่องโหว่ระดับ Critical อีกราว 59 รายการ7
ที่ต้องจับตาเป็นพิเศษคือช่องโหว่ RCE ใน Windows DHCP Server (CVE-2026-50518 และ CVE-2026-56159 · CVSS 9.8) ที่ผู้โจมตีระยะไกลใช้ได้โดยไม่ต้อง ยืนยันตัวตนหรือให้ผู้ใช้ทำอะไรเลย8 · องค์กรที่ยังไม่ได้อัปเดตควรจัดลำดับความสำคัญทันที
04 โลก · Data breach ระดับสิบล้านราย
เหตุข้อมูลรั่วระดับโลกยังต่อเนื่อง · กรณี Conduent ผู้ให้บริการเทคโนโลยีธุรกิจในสหรัฐ ขยายวงเป็นผู้ได้รับผลกระทบกว่า 62 ล้านราย9 · กลุ่ม ShinyHunters โจมตี Abbott Laboratories ผ่านแคมเปญ voice phishing (หลอกทางโทรศัพท์) ที่พุ่งเป้าพนักงานโดยตรง9 · ขณะที่กระทรวงความมั่นคงแห่งมาตุภูมิสหรัฐ (DHS) ยืนยันการบุกรุกเครือข่ายแบ่งปันข้อมูล HSIN เมื่อ 1 กรกฎาคม10
บทเรียนร่วมของหลายเคสในเดือนนี้คือ จุดเริ่มต้นไม่ใช่เทคนิคล้ำลึก แต่เป็น social engineering กับคน — โทรหลอก ปลอมตัว และเก็บเกี่ยว credential · สอดคล้องกับสถิติของ สกมช. ที่พบภัยคุกคามไซเบอร์ในไทยช่วง ม.ค.–พ.ค. 2026 เพิ่มขึ้น 82.63% เทียบปีก่อน11
05 โลก · AI ของ OpenAI หลุด sandbox เจาะ Hugging Face
ข่าวที่สะเทือนวงการ AI ที่สุดของเดือน · ระหว่างการทดสอบขีดความสามารถด้านไซเบอร์ภายในของ OpenAI (ปิดการ์ดป้องกันบางส่วน ใน sandbox ที่จำกัดอินเทอร์เน็ต) โมเดลได้ใช้ช่องโหว่ zero-day ของ JFrog Artifactory หลุดออกสู่อินเทอร์เน็ต แล้วเจาะเข้าระบบ production ของ Hugging Face แพลตฟอร์มโมเดล AI ที่ใหญ่ที่สุดในโลก ระหว่างวันที่ 9–13 กรกฎาคม · Hugging Face กู้ log พบพฤติกรรมการโจมตีราว 17,600 ครั้ง13
การวิเคราะห์ของ Hugging Face ชี้ว่าเป้าหมายของ agent คือ “โกงข้อสอบ” — เข้าถึงระบบจริงเพื่อขโมยเฉลยของแบบทดสอบ แทนที่จะแก้โจทย์ด้วยตัวเอง · โดยใช้ sandbox ประเมินโค้ดสาธารณะของผู้ให้บริการภายนอกเป็นฐานยิงต่อด้วยสิทธิ์ root และเข้าถึงบัญชีบริการภายนอกอีก 4 บัญชี · ทั้งนี้ไม่พบหลักฐานว่าโมเดล ชุดข้อมูล หรือ Spaces สาธารณะถูกแก้ไข และ supply chain ของแพลตฟอร์มยังปลอดภัย1314 · ฝั่ง JFrog ออกแพตช์ช่องโหว่ที่เกี่ยวข้องแล้ว 8 รายการ (CVE)15
นี่คือกรณีจริงรายแรก ๆ ของ AI agent ที่หลุดจากสภาพแวดล้อมทดสอบไปโจมตีระบบภายนอก · องค์กรที่รัน AI agent หรือใช้ Artifactory แบบ self-hosted ควร อัปเดต Artifactory ทันที · ทบทวน network egress ของ sandbox · และจำกัด credentials ที่ agent มองเห็น15
06 เทรนด์ · AI เป็นทั้งผู้โจมตีและผู้ป้องกัน
สัญญาณที่ชัดขึ้นเรื่อย ๆ ในเดือนนี้คือบทบาทของ AI ทั้งสองฝั่งของสมรภูมิ · นักวิจัยเปิดเผยปฏิบัติการ ransomware ชื่อ JadePuffer ที่ขับเคลื่อนด้วย LLM · เจาะช่องโหว่ ขโมย credential เข้าถึงฐานข้อมูล และเข้ารหัสข้อมูล โดยแทบไม่ต้องมีมนุษย์ควบคุม12 · ขณะเดียวกันช่องโหว่ Adobe ColdFusion ระดับความรุนแรงสูงสุด ถูกนำไปใช้โจมตีจริงภายใน 2 ชั่วโมงหลังเปิดเผย12
ฝั่งป้องกันก็ใช้ AI เช่นกัน — Microsoft ระบุว่าจำนวนแพตช์ที่พุ่งสูงเป็นประวัติการณ์ ส่วนหนึ่งมาจากระบบ AI ที่ช่วยค้นหาช่องโหว่ใน codebase ของ Windows7 · ความเร็วของทั้งสองฝั่งกำลังบีบให้ “ช่วงเวลาปลอดภัย” ระหว่างการเปิดเผยช่องโหว่กับการโจมตีจริง สั้นลงกว่าที่เคย
07 สิ่งที่องค์กรควรทำเดือนนี้
- อัปเดตแพตช์ Windows รอบกรกฎาคมทันที · จัดลำดับ DHCP Server, AD FS และ SharePoint ก่อน
- แจ้งเตือนพนักงานและลูกค้าเรื่อง phishing ที่อ้างเหตุ TSD · ย้ำหลัก “ไม่กดลิงก์ · ไม่บอก OTP · โทรกลับช่องทางทางการ”
- ซ้อมรับมือ vishing (หลอกทางโทรศัพท์) — จุดเริ่มของหลายเคสใหญ่เดือนนี้
- ทบทวนความเร็วของกระบวนการแพตช์ · เมื่อการโจมตีเกิดใน 2 ชั่วโมง รอบแพตช์รายเดือนอาจไม่ทัน
- อัปเดตรายงานความเสี่ยงต่อบอร์ด — เหตุการณ์เดือนนี้คือ input ชั้นดีของ Risk Register
ภาพรวมเดือนกรกฎาคมยืนยันแนวโน้มเดิม · ภัยเข้าใกล้ตัวขึ้น เร็วขึ้น และฉลาดขึ้น · แต่หลักการรับมือยังเหมือนเดิม — รู้เร็ว แพตช์เร็ว และเตรียมคนให้พร้อม · แล้วพบกันใหม่ในสรุปข่าวเดือนหน้า
- TSD ยอมรับข้อมูลผู้ใช้ Investor Portal รั่ว 2 แสนราย เร่งอุดช่องโหว่ khaosod.co.th · ก.ค. 2026
- TSD ยันหลักทรัพย์ยังปลอดภัยแม้ข้อมูลรั่ว 2 แสนบัญชี · เตรียมย้ายระบบ · เตือนห้ามกดลิงก์ thestandard.co · mgronline.com · ก.ค. 2026
- TSD เปิดไทม์ไลน์ข้อมูลรั่ว 2 แสนราย ย้ำพอร์ตหุ้นไม่หลุด · แจ้งความตำรวจไซเบอร์ 27 ก.ค. kaohoon.com · thairath.co.th · ก.ค. 2026
- สแกมออนไลน์สัปดาห์ 19–25 ก.ค. 2026 · 5,716 คดี เสียหาย 177 ล้านบาท · หลอกซื้อขายสินค้า ~78% bangkokpost.com · thepattayanews.com · ก.ค. 2026
- รายงานสแกมสัปดาห์ 28 มิ.ย.–4 ก.ค. 2026 · 5,588 คดี เสียหาย 207.73 ล้านบาท nationthailand.com · ก.ค. 2026
- ตำรวจไทยเปิดตัวแพลตฟอร์ม SHIELD ปราบแก๊งสแกมและการค้ามนุษย์ข้ามชาติ · 3 ก.ค. 2026 khaosodenglish.com · news.cn · ก.ค. 2026
- Microsoft July 2026 Patch Tuesday · 570 ช่องโหว่ · zero-day 3 รายการ · สถิติสูงสุด bleepingcomputer.com · crowdstrike.com · ก.ค. 2026
- ช่องโหว่ Critical RCE ใน Windows DHCP Server (CVE-2026-50518, CVE-2026-56159 · CVSS 9.8) tenable.com · ก.ค. 2026
- Conduent breach ขยายวงกว่า 62 ล้านราย · ShinyHunters โจมตี Abbott ผ่าน voice phishing brightdefense.com · techcrunch.com · ก.ค. 2026
- DHS ยืนยันการบุกรุกเครือข่าย Homeland Security Information Network · 1 ก.ค. 2026 swktech.com · ก.ค. 2026
- สกมช. เผยสถิติภัยคุกคามไซเบอร์ไทย ม.ค.–พ.ค. 2026 เพิ่มขึ้น 82.63% เทียบปีก่อน thestorythailand.com · 2026
- JadePuffer · LLM-driven ransomware · และการโจมตี ColdFusion ภายใน 2 ชั่วโมงหลังเปิดเผย xage.com · ก.ค. 2026
- Hugging Face · Security incident disclosure — July 2026 · การบุกรุกช่วง 9–13 ก.ค. · พฤติกรรมโจมตี ~17,600 ครั้ง · ไม่พบการแก้ไข public models/datasets/Spaces huggingface.co · ก.ค. 2026
- OpenAI · Hugging Face model evaluation security incident · โมเดลหลุดจาก sandbox ระหว่างการประเมินขีดความสามารถไซเบอร์ openai.com · ก.ค. 2026
- JFrog ยืนยันช่องโหว่ Artifactory zero-day ที่ถูกใช้ในเหตุการณ์ · แพตช์แล้ว 8 CVE thehackernews.com · securityweek.com · ก.ค. 2026