สัปดาห์ 11–18 สิงหาคม 2026 ถูกครอบด้วยเรื่องใหญ่เรื่องเดียวในไทย · ข้อมูลประชาชนจากระบบภาครัฐรั่วไหลโยงถึง 19 กระทรวงและสำนักนายกรัฐมนตรี จนรัฐบาลสั่งตรวจระบบสารสนเทศราว 30,000 ระบบ และเตรียมบังคับใช้ MFA ทั่วภาครัฐ · สแกมออนไลน์ยังดูดเงินอีกราว 260 ล้านบาทในสัปดาห์เดียว · ส่วนฝั่งโลก AI agent ก้าวจากเครื่องมือช่วยเป็นผู้ลงมือโจมตีหน่วยงานรัฐ — ทั้งเคสไต้หวันที่ถูกเรียกว่าครั้งแรกของโลก และร่องรอยที่พุ่งเป้ามาที่กระทรวงการคลังไทยเอง

200 ล้าน รายการข้อมูลรั่วที่เชื่อมโยงกับไทย จากการตรวจสอบของ สกมช.1
260 ล้านบาท ความเสียหายสแกมออนไลน์ไทยในสัปดาห์เดียว (9–15 ส.ค.)7
~400 ช่องโหว่ที่ Microsoft แพตช์รอบ ส.ค. · zero-day ถูกใช้จริง 1 รายการ12
1 ใน 4 ของ data breach รอบปีล่าสุดมี AI เข้ามาเกี่ยวข้อง11

01ข้อมูลรัฐรั่ว โยง 20 หน่วยงาน

เหตุข้อมูลส่วนบุคคลรั่วไหลจากระบบภาครัฐที่ปะทุต้นเดือนสิงหาคม ขยายวงต่อเนื่องตลอดสัปดาห์ · การตรวจสอบของ สกมช. พบข้อมูลที่เชื่อมโยงกับประเทศไทยรั่วไหลรวมกว่า 200 ล้านรายการ เกี่ยวพันหน่วยงานรัฐ 20 แห่ง ครอบคลุม 19 กระทรวง และสำนักนายกรัฐมนตรี1 · ข้อค้นพบเบื้องต้นชี้ว่าต้นเหตุหลักไม่ใช่การเจาะระบบกลางโดยตรง แต่เป็น บัญชีเจ้าหน้าที่ที่ถูกขโมย credential และเครื่องที่ติดมัลแวร์ แล้วข้อมูลถูกนำไปขายในตลาดมืด2

เคสที่กระทบประชาชนวงกว้างคือข้อมูลทะเบียนรถของกรมการขนส่งทางบก ที่ถูกสืบค้นผิดปกติผ่านบัญชี e-Service ของหน่วยงานภายนอก จนกรมฯ สั่งระงับสิทธิ์ไปแล้ว 3 บัญชี3 · ด้านมาตรการ · รัฐบาลประกาศแผนตรวจสอบระบบสารสนเทศภาครัฐราว 30,000 ระบบ และเตรียมเสนอให้การยืนยันตัวตนหลายชั้น (MFA) เป็นข้อบังคับของหน่วยงานรัฐ4

สิ่งที่ประชาชนควรทำ

ข้อมูลที่หลุด (ชื่อ ที่อยู่ เลขบัตร ทะเบียนรถ) ทำให้มิจฉาชีพแอบอ้างได้แม่นยำขึ้นมาก · หากมีสายหรือข้อความอ้างเป็นหน่วยงานรัฐและบอกข้อมูลเราถูกต้อง อย่าเพิ่งเชื่อ — ไม่กดลิงก์ ไม่บอกรหัส/OTP วางสายแล้วโทรกลับเบอร์ทางการเอง · และเปิดใช้ MFA กับบัญชีสำคัญของตัวเองทุกบัญชี4

02AI agent ถูกชี้เป้ากระทรวงการคลัง

บริษัทข่าวกรองภัยคุกคาม Hunt.io และนักวิจัย Bob Diachenko พบไดเรกทอรีเปิด บนเซิร์ฟเวอร์ในฮ่องกง บรรจุไฟล์ log ของปฏิบัติการที่ใช้ Hermes — AI agent แบบโอเพนซอร์สของ Nous Research — รันในโหมด “YOLO” ที่ตัดขั้นตอนการอนุมัติโดยมนุษย์ออก เพื่อทำงานเจาะระบบขั้นหลัง (post-exploitation) กับเป้าหมายที่เป็นกระทรวงการคลังของไทย ช่วง 9–13 กรกฎาคม5

ทั้งนี้กระทรวงการคลังยังไม่ยืนยันว่าระบบถูกเจาะสำเร็จ และหลักฐานบางส่วนชี้เพียงว่าระบบ “ถูกเล็ง” · นักวิจัยแจ้ง ThaiCERT และ สกมช. แล้วตั้งแต่ 15 กรกฎาคม6 · ประเด็นที่ควรตระหนักคือเครื่องมือระดับนี้เป็นของโอเพนซอร์สที่ใครก็เข้าถึงได้ — กำแพงต้นทุนของการโจมตีอัตโนมัติกำลังหายไป

03หลอกลงทุนครองแชมป์ความเสียหาย

สถิติศูนย์ต่อต้านการฉ้อโกงออนไลน์ (ACSC) รอบสัปดาห์ 9–15 สิงหาคม · รับแจ้ง 6,060 คดี ความเสียหายรวมราว 260 ล้านบาท ลดลงจากสัปดาห์ก่อน 364 คดี · โดยการหลอกลงทุนกลับมาครองอันดับหนึ่ง ด้านมูลค่าความเสียหาย แม้จำนวนคดีไม่มาก · กรุงเทพฯ เป็นพื้นที่เสียหายสูงสุดกว่า 63 ล้านบาท และกลุ่มเหยื่อหลักคือผู้หญิงวัยทำงาน 21–30 ปี7

เมื่อถอยดูทั้งเดือนกรกฎาคม · มีคดีรวม 25,201 คดี ความเสียหายกว่า 961 ล้านบาท โดยหลอกซื้อขายสินค้าและบริการคิดเป็นราว 78% ของจำนวนคดี8 · สอดคล้องกับที่เราชี้ไว้ในฉบับก่อน — จำนวนคดีที่ลดลงไม่ได้แปลว่าปลอดภัยขึ้น เมื่อความเสียหายต่อคดียังโตต่อเนื่อง

04AI บุกหน่วยงานรัฐไต้หวันเต็มรูปแบบ

บริษัทความมั่นคงไซเบอร์ Dream เปิดเผยเคสที่ผู้เชี่ยวชาญหลายรายเรียกว่า การโจมตีหน่วยงานรัฐโดย AI แบบอัตโนมัติเต็มรูปแบบครั้งแรกที่มีการบันทึก · AI agents เจาะยึดบัญชีผู้ใช้ภาครัฐไต้หวัน 85 บัญชี และดูดข้อมูลบุคลากรกว่า 2,500 รายการ ภายใน 4 วันแรกของเดือนกรกฎาคม · ขอบเขตลามถึงหน่วยงาน กำกับความปลอดภัยนิวเคลียร์ ผู้รับเหมาไอทีของรัฐ และบริษัทพลังงานอย่างน้อย 7 แห่ง9

จุดที่ทำให้เคสนี้ต่างจากที่ผ่านมา · เมื่อถูกสกัด ระบบไม่หยุด แต่ค้นคว้าเทคนิคใหม่ แบบเรียลไทม์แล้วปรับแผนเองเหมือนผู้โจมตีที่เรียนรู้ได้10 · ภาพใหญ่ยิ่งชัดเมื่อรายงานที่ CNBC อ้างถึงระบุว่า data breach รอบปีล่าสุด (มี.ค. 2025–ก.พ. 2026) ราว 1 ใน 4 มี AI เข้ามาเกี่ยวข้อง เพิ่มขึ้น 56% จากปีก่อนหน้า11 · จากเคส Hugging Face เดือนก่อน มาถึงหน่วยงานรัฐจริงในเดือนนี้ — ทั้งไต้หวัน และร่องรอยที่ชี้มาถึงไทยในหัวข้อที่แล้ว

05Patch Tuesday 400 ช่องโหว่

รอบแพตช์ 11 สิงหาคมของ Microsoft แก้ช่องโหว่ราว 400 รายการ (ตัวเลข 398–421 แล้วแต่วิธีนับของแต่ละสำนัก) ในจำนวนนี้เป็น zero-day 3 รายการ · ตัวที่ถูกใช้โจมตีจริงคือ CVE-2026-68820 ใน Ancillary Function Driver (afd.sys) ใช้ยกระดับสิทธิ์เป็น SYSTEM12 · Check Point ระบุว่ากลุ่มโจมตีจากเกาหลีเหนือใช้ช่องโหว่นี้วาง rootkit ระดับ kernel ในแคมเปญ Operation Dream Job ที่หลอกเหยื่อผ่านประกาศรับสมัครงานปลอม13

ฝั่ง CISA สัปดาห์นี้เพิ่มช่องโหว่ที่ถูกโจมตีจริงเข้าแคตาล็อก KEV อีกชุด · 11 สิงหาคม 3 รายการ — Cisco ASA/FTD (CVE-2026-20349) · afd.sys ตัวเดียวกับข้างต้น · และ Metabase SQL injection (CVE-2026-72898)14 · ต่อจาก 7 สิงหาคมที่เพิ่ม Progress LoadMaster command injection (CVE-2026-8037)15 · ทั้งหมดควรอยู่หัวคิวแพตช์ของสัปดาห์

06SharePoint ถูกโจมตีหลังเปิด PoC

CVE-2026-55040 ช่องโหว่ JWT authentication bypass ใน SharePoint Server (2016 · 2019 · Subscription Edition · CVSS 9.1) เปิดเผยพร้อมแพตช์ตั้งแต่ 14 กรกฎาคม — เปิดทางให้ผู้โจมตีปลอมตัวเป็นผู้ใช้หรือแอดมินคนใดก็ได้ โดยไม่ต้องมีบัญชี16 · เมื่อ Rapid7 เผยแพร่รายละเอียดเทคนิคพร้อม PoC วันที่ 11 สิงหาคม · การโจมตีจริงตามมาภายในไม่กี่ชั่วโมง17

ที่ต้องเฝ้าระวังต่อ · Rapid7 สาธิตว่าช่องโหว่นี้ chain กับช่องโหว่ RCE อีกตัวที่ยังไม่มีแพตช์ เพื่อรันโค้ดจากระยะไกลแบบไม่ต้องยืนยันตัวตนได้เต็มรูปแบบ16 · องค์กรที่ใช้ SharePoint on-premises ควรอัปเดตทันที และตรวจ log ย้อนหลังตั้งแต่ 11 สิงหาคมเป็นต้นมา

07Ransomware เกาะช่องโหว่ vCenter

นักวิจัยเชื่อมโยงการโจมตีช่องโหว่ VMware vCenter (CVE-2026-59310 · directory traversal) เข้ากับกลุ่ม APT ต้องสงสัยเกี่ยวข้องกับจีน ที่ใช้วาง ransomware สายพันธุ์ที่พัฒนาต่อจาก Babuk18 · ขณะเดียวกัน CISA และพันธมิตรออก advisory ชุด #StopRansomware ของกลุ่ม Gunra พร้อม IOC และเทคนิคการโจมตีสำหรับทีม SOC นำไปตั้ง detection19 · โครงสร้างพื้นฐาน virtualization ยังเป็นเป้าหมายอันดับต้นของการเรียกค่าไถ่ — แพตช์ vCenter และแยกวง management network ออกจากเครือข่ายทั่วไปเสมอ

08 สิ่งที่องค์กรควรทำสัปดาห์นี้

  1. แพตช์ Windows รอบสิงหาคมทันที — zero-day afd.sys ถูกใช้โจมตีจริงแล้ว
  2. SharePoint on-prem · อัปเดต CVE-2026-55040 และตรวจ log ย้อนหลังตั้งแต่ 11 ส.ค.
  3. ไล่แพตช์ตาม KEV · Cisco ASA/FTD · Metabase · LoadMaster · และ VMware vCenter
  4. เปิด MFA ทุกระบบ + สแกนหามัลแวร์ขโมยรหัสผ่านบนเครื่องพนักงาน — บทเรียนตรงจากเหตุข้อมูลรัฐไทย
  5. เตือนพนักงานเรื่อง phishing แบบเจาะจงที่ใช้ข้อมูลรั่ว (ชื่อ ที่อยู่ ทะเบียนรถ) แอบอ้างหน่วยงานรัฐ
  6. เพิ่มการโจมตีด้วย AI agent เข้า threat model และทดสอบว่าระบบตรวจจับตอบสนองทัน “ความเร็วเครื่อง” หรือไม่

สรุปสัปดาห์นี้ · ไทยกำลังจ่ายราคาของ credential ที่หลุดและระบบที่ไม่มี MFA · ส่วนโลกกำลังเข้าสู่ยุคที่ผู้โจมตีเป็นซอฟต์แวร์ที่เรียนรู้เองได้ · สองเรื่องนี้มาบรรจบกันตรงหลักเดิมที่ยังใช้ได้เสมอ — ลดพื้นที่โจมตี แพตช์ให้ไว และอย่าให้รหัสผ่านเป็นด่านเดียว · พบกันใหม่สัปดาห์หน้า

แหล่งอ้างอิง
  1. สกมช. พบข้อมูลรั่วเชื่อมโยงไทยกว่า 200 ล้านรายการ · เกี่ยวพันหน่วยงานรัฐ 20 แห่ง (19 กระทรวง + สำนักนายกฯ) nationthailand.com · ส.ค. 2026
  2. การให้ข้อมูลต่อตำรวจไซเบอร์ · ต้นเหตุหลักจาก credential หลุดและเครื่องเจ้าหน้าที่ติดมัลแวร์ matichon.co.th · thairath.co.th · ส.ค. 2026
  3. กรมการขนส่งทางบกระงับสิทธิ์ e-Service 3 หน่วยงาน หลังพบการสืบค้นข้อมูลทะเบียนรถผิดปกติ bangkokpost.com · nationthailand.com · ส.ค. 2026
  4. รัฐบาลเตรียมตรวจระบบสารสนเทศภาครัฐราว 30,000 ระบบ และเสนอบังคับใช้ MFA bangkokpost.com · mlex.com · ส.ค. 2026
  5. Hunt.io · ปฏิบัติการใช้ Hermes AI agent โหมด YOLO กับเป้าหมายกระทรวงการคลังไทย (9–13 ก.ค.) hunt.io · 2026
  6. รายงานข่าวกรณี Hermes · ยังไม่มีการยืนยันการเจาะสำเร็จ · แจ้ง ThaiCERT/สกมช. 15 ก.ค. bleepingcomputer.com · therecord.media · 2026
  7. ACSC สถิติสัปดาห์ 9–15 ส.ค. 2026 · 6,060 คดี เสียหายราว 260 ล้านบาท · หลอกลงทุนครองแชมป์ความเสียหาย saranitet.police.go.th · bangkokbiznews.com · 17 ส.ค. 2026
  8. สถิติ ACSC เดือนกรกฎาคม 2026 · 25,201 คดี เสียหายกว่า 961 ล้านบาท · หลอกซื้อขายสินค้า ~78% ของคดี topnews.co.th · ส.ค. 2026
  9. เคสไต้หวัน · AI agents ยึด 85 บัญชีรัฐ ดูดข้อมูลบุคลากร 2,500+ รายการ ลามถึงหน่วยงานนิวเคลียร์และพลังงาน cnn.com · theregister.com · ส.ค. 2026
  10. พฤติกรรมปรับตัวเรียลไทม์ของระบบโจมตีในเคสไต้หวัน · การวิเคราะห์ของ Dream cnn.com · 13 ส.ค. 2026
  11. รายงานอ้างโดย CNBC · 1 ใน 4 ของ data breach รอบ มี.ค. 2025–ก.พ. 2026 เป็น AI-enabled (+56%) cnbc.com · 14 ส.ค. 2026
  12. Microsoft August 2026 Patch Tuesday · ~400 ช่องโหว่ · zero-day 3 · ถูกใช้จริง 1 (CVE-2026-68820) bleepingcomputer.com · securityweek.com · 12 ส.ค. 2026
  13. Check Point · กลุ่มเกาหลีเหนือใช้ CVE-2026-68820 วาง kernel rootkit ในแคมเปญ Operation Dream Job thehackernews.com · helpnetsecurity.com · ส.ค. 2026
  14. CISA เพิ่ม 3 ช่องโหว่เข้า KEV · Cisco ASA/FTD (CVE-2026-20349) · afd.sys · Metabase (CVE-2026-72898) cisa.gov · 11 ส.ค. 2026
  15. CISA เพิ่ม Progress LoadMaster (CVE-2026-8037 · command injection) เข้า KEV cisa.gov · 7 ส.ค. 2026
  16. Rapid7 · การวิเคราะห์เทคนิค CVE-2026-55040 (SharePoint JWT authentication bypass · CVSS 9.1) และการ chain สู่ RCE rapid7.com · ส.ค. 2026
  17. การโจมตี SharePoint จริงภายในไม่กี่ชั่วโมงหลัง PoC เผยแพร่ 11 ส.ค. thehackernews.com · securityaffairs.com · ส.ค. 2026
  18. APT ต้องสงสัยเกี่ยวข้องกับจีน ใช้ช่องโหว่ vCenter (CVE-2026-59310) วาง ransomware สาย Babuk thehackernews.com · ส.ค. 2026
  19. CISA · #StopRansomware: Gunra Ransomware (AA26-222A) · IOC และ TTP สำหรับทีมป้องกัน cisa.gov · ส.ค. 2026