สัปดาห์ 11–18 สิงหาคม 2026 ถูกครอบด้วยเรื่องใหญ่เรื่องเดียวในไทย · ข้อมูลประชาชนจากระบบภาครัฐรั่วไหลโยงถึง 19 กระทรวงและสำนักนายกรัฐมนตรี จนรัฐบาลสั่งตรวจระบบสารสนเทศราว 30,000 ระบบ และเตรียมบังคับใช้ MFA ทั่วภาครัฐ · สแกมออนไลน์ยังดูดเงินอีกราว 260 ล้านบาทในสัปดาห์เดียว · ส่วนฝั่งโลก AI agent ก้าวจากเครื่องมือช่วยเป็นผู้ลงมือโจมตีหน่วยงานรัฐ — ทั้งเคสไต้หวันที่ถูกเรียกว่าครั้งแรกของโลก และร่องรอยที่พุ่งเป้ามาที่กระทรวงการคลังไทยเอง
01ข้อมูลรัฐรั่ว โยง 20 หน่วยงาน
เหตุข้อมูลส่วนบุคคลรั่วไหลจากระบบภาครัฐที่ปะทุต้นเดือนสิงหาคม ขยายวงต่อเนื่องตลอดสัปดาห์ · การตรวจสอบของ สกมช. พบข้อมูลที่เชื่อมโยงกับประเทศไทยรั่วไหลรวมกว่า 200 ล้านรายการ เกี่ยวพันหน่วยงานรัฐ 20 แห่ง ครอบคลุม 19 กระทรวง และสำนักนายกรัฐมนตรี1 · ข้อค้นพบเบื้องต้นชี้ว่าต้นเหตุหลักไม่ใช่การเจาะระบบกลางโดยตรง แต่เป็น บัญชีเจ้าหน้าที่ที่ถูกขโมย credential และเครื่องที่ติดมัลแวร์ แล้วข้อมูลถูกนำไปขายในตลาดมืด2
เคสที่กระทบประชาชนวงกว้างคือข้อมูลทะเบียนรถของกรมการขนส่งทางบก ที่ถูกสืบค้นผิดปกติผ่านบัญชี e-Service ของหน่วยงานภายนอก จนกรมฯ สั่งระงับสิทธิ์ไปแล้ว 3 บัญชี3 · ด้านมาตรการ · รัฐบาลประกาศแผนตรวจสอบระบบสารสนเทศภาครัฐราว 30,000 ระบบ และเตรียมเสนอให้การยืนยันตัวตนหลายชั้น (MFA) เป็นข้อบังคับของหน่วยงานรัฐ4
ข้อมูลที่หลุด (ชื่อ ที่อยู่ เลขบัตร ทะเบียนรถ) ทำให้มิจฉาชีพแอบอ้างได้แม่นยำขึ้นมาก · หากมีสายหรือข้อความอ้างเป็นหน่วยงานรัฐและบอกข้อมูลเราถูกต้อง อย่าเพิ่งเชื่อ — ไม่กดลิงก์ ไม่บอกรหัส/OTP วางสายแล้วโทรกลับเบอร์ทางการเอง · และเปิดใช้ MFA กับบัญชีสำคัญของตัวเองทุกบัญชี4
02AI agent ถูกชี้เป้ากระทรวงการคลัง
บริษัทข่าวกรองภัยคุกคาม Hunt.io และนักวิจัย Bob Diachenko พบไดเรกทอรีเปิด บนเซิร์ฟเวอร์ในฮ่องกง บรรจุไฟล์ log ของปฏิบัติการที่ใช้ Hermes — AI agent แบบโอเพนซอร์สของ Nous Research — รันในโหมด “YOLO” ที่ตัดขั้นตอนการอนุมัติโดยมนุษย์ออก เพื่อทำงานเจาะระบบขั้นหลัง (post-exploitation) กับเป้าหมายที่เป็นกระทรวงการคลังของไทย ช่วง 9–13 กรกฎาคม5
ทั้งนี้กระทรวงการคลังยังไม่ยืนยันว่าระบบถูกเจาะสำเร็จ และหลักฐานบางส่วนชี้เพียงว่าระบบ “ถูกเล็ง” · นักวิจัยแจ้ง ThaiCERT และ สกมช. แล้วตั้งแต่ 15 กรกฎาคม6 · ประเด็นที่ควรตระหนักคือเครื่องมือระดับนี้เป็นของโอเพนซอร์สที่ใครก็เข้าถึงได้ — กำแพงต้นทุนของการโจมตีอัตโนมัติกำลังหายไป
03หลอกลงทุนครองแชมป์ความเสียหาย
สถิติศูนย์ต่อต้านการฉ้อโกงออนไลน์ (ACSC) รอบสัปดาห์ 9–15 สิงหาคม · รับแจ้ง 6,060 คดี ความเสียหายรวมราว 260 ล้านบาท ลดลงจากสัปดาห์ก่อน 364 คดี · โดยการหลอกลงทุนกลับมาครองอันดับหนึ่ง ด้านมูลค่าความเสียหาย แม้จำนวนคดีไม่มาก · กรุงเทพฯ เป็นพื้นที่เสียหายสูงสุดกว่า 63 ล้านบาท และกลุ่มเหยื่อหลักคือผู้หญิงวัยทำงาน 21–30 ปี7
เมื่อถอยดูทั้งเดือนกรกฎาคม · มีคดีรวม 25,201 คดี ความเสียหายกว่า 961 ล้านบาท โดยหลอกซื้อขายสินค้าและบริการคิดเป็นราว 78% ของจำนวนคดี8 · สอดคล้องกับที่เราชี้ไว้ในฉบับก่อน — จำนวนคดีที่ลดลงไม่ได้แปลว่าปลอดภัยขึ้น เมื่อความเสียหายต่อคดียังโตต่อเนื่อง
04AI บุกหน่วยงานรัฐไต้หวันเต็มรูปแบบ
บริษัทความมั่นคงไซเบอร์ Dream เปิดเผยเคสที่ผู้เชี่ยวชาญหลายรายเรียกว่า การโจมตีหน่วยงานรัฐโดย AI แบบอัตโนมัติเต็มรูปแบบครั้งแรกที่มีการบันทึก · AI agents เจาะยึดบัญชีผู้ใช้ภาครัฐไต้หวัน 85 บัญชี และดูดข้อมูลบุคลากรกว่า 2,500 รายการ ภายใน 4 วันแรกของเดือนกรกฎาคม · ขอบเขตลามถึงหน่วยงาน กำกับความปลอดภัยนิวเคลียร์ ผู้รับเหมาไอทีของรัฐ และบริษัทพลังงานอย่างน้อย 7 แห่ง9
จุดที่ทำให้เคสนี้ต่างจากที่ผ่านมา · เมื่อถูกสกัด ระบบไม่หยุด แต่ค้นคว้าเทคนิคใหม่ แบบเรียลไทม์แล้วปรับแผนเองเหมือนผู้โจมตีที่เรียนรู้ได้10 · ภาพใหญ่ยิ่งชัดเมื่อรายงานที่ CNBC อ้างถึงระบุว่า data breach รอบปีล่าสุด (มี.ค. 2025–ก.พ. 2026) ราว 1 ใน 4 มี AI เข้ามาเกี่ยวข้อง เพิ่มขึ้น 56% จากปีก่อนหน้า11 · จากเคส Hugging Face เดือนก่อน มาถึงหน่วยงานรัฐจริงในเดือนนี้ — ทั้งไต้หวัน และร่องรอยที่ชี้มาถึงไทยในหัวข้อที่แล้ว
05Patch Tuesday 400 ช่องโหว่
รอบแพตช์ 11 สิงหาคมของ Microsoft แก้ช่องโหว่ราว 400 รายการ (ตัวเลข 398–421 แล้วแต่วิธีนับของแต่ละสำนัก) ในจำนวนนี้เป็น zero-day 3 รายการ · ตัวที่ถูกใช้โจมตีจริงคือ CVE-2026-68820 ใน Ancillary Function Driver (afd.sys) ใช้ยกระดับสิทธิ์เป็น SYSTEM12 · Check Point ระบุว่ากลุ่มโจมตีจากเกาหลีเหนือใช้ช่องโหว่นี้วาง rootkit ระดับ kernel ในแคมเปญ Operation Dream Job ที่หลอกเหยื่อผ่านประกาศรับสมัครงานปลอม13
ฝั่ง CISA สัปดาห์นี้เพิ่มช่องโหว่ที่ถูกโจมตีจริงเข้าแคตาล็อก KEV อีกชุด · 11 สิงหาคม 3 รายการ — Cisco ASA/FTD (CVE-2026-20349) · afd.sys ตัวเดียวกับข้างต้น · และ Metabase SQL injection (CVE-2026-72898)14 · ต่อจาก 7 สิงหาคมที่เพิ่ม Progress LoadMaster command injection (CVE-2026-8037)15 · ทั้งหมดควรอยู่หัวคิวแพตช์ของสัปดาห์
06SharePoint ถูกโจมตีหลังเปิด PoC
CVE-2026-55040 ช่องโหว่ JWT authentication bypass ใน SharePoint Server (2016 · 2019 · Subscription Edition · CVSS 9.1) เปิดเผยพร้อมแพตช์ตั้งแต่ 14 กรกฎาคม — เปิดทางให้ผู้โจมตีปลอมตัวเป็นผู้ใช้หรือแอดมินคนใดก็ได้ โดยไม่ต้องมีบัญชี16 · เมื่อ Rapid7 เผยแพร่รายละเอียดเทคนิคพร้อม PoC วันที่ 11 สิงหาคม · การโจมตีจริงตามมาภายในไม่กี่ชั่วโมง17
ที่ต้องเฝ้าระวังต่อ · Rapid7 สาธิตว่าช่องโหว่นี้ chain กับช่องโหว่ RCE อีกตัวที่ยังไม่มีแพตช์ เพื่อรันโค้ดจากระยะไกลแบบไม่ต้องยืนยันตัวตนได้เต็มรูปแบบ16 · องค์กรที่ใช้ SharePoint on-premises ควรอัปเดตทันที และตรวจ log ย้อนหลังตั้งแต่ 11 สิงหาคมเป็นต้นมา
07Ransomware เกาะช่องโหว่ vCenter
นักวิจัยเชื่อมโยงการโจมตีช่องโหว่ VMware vCenter (CVE-2026-59310 · directory traversal) เข้ากับกลุ่ม APT ต้องสงสัยเกี่ยวข้องกับจีน ที่ใช้วาง ransomware สายพันธุ์ที่พัฒนาต่อจาก Babuk18 · ขณะเดียวกัน CISA และพันธมิตรออก advisory ชุด #StopRansomware ของกลุ่ม Gunra พร้อม IOC และเทคนิคการโจมตีสำหรับทีม SOC นำไปตั้ง detection19 · โครงสร้างพื้นฐาน virtualization ยังเป็นเป้าหมายอันดับต้นของการเรียกค่าไถ่ — แพตช์ vCenter และแยกวง management network ออกจากเครือข่ายทั่วไปเสมอ
08 สิ่งที่องค์กรควรทำสัปดาห์นี้
- แพตช์ Windows รอบสิงหาคมทันที — zero-day afd.sys ถูกใช้โจมตีจริงแล้ว
- SharePoint on-prem · อัปเดต CVE-2026-55040 และตรวจ log ย้อนหลังตั้งแต่ 11 ส.ค.
- ไล่แพตช์ตาม KEV · Cisco ASA/FTD · Metabase · LoadMaster · และ VMware vCenter
- เปิด MFA ทุกระบบ + สแกนหามัลแวร์ขโมยรหัสผ่านบนเครื่องพนักงาน — บทเรียนตรงจากเหตุข้อมูลรัฐไทย
- เตือนพนักงานเรื่อง phishing แบบเจาะจงที่ใช้ข้อมูลรั่ว (ชื่อ ที่อยู่ ทะเบียนรถ) แอบอ้างหน่วยงานรัฐ
- เพิ่มการโจมตีด้วย AI agent เข้า threat model และทดสอบว่าระบบตรวจจับตอบสนองทัน “ความเร็วเครื่อง” หรือไม่
สรุปสัปดาห์นี้ · ไทยกำลังจ่ายราคาของ credential ที่หลุดและระบบที่ไม่มี MFA · ส่วนโลกกำลังเข้าสู่ยุคที่ผู้โจมตีเป็นซอฟต์แวร์ที่เรียนรู้เองได้ · สองเรื่องนี้มาบรรจบกันตรงหลักเดิมที่ยังใช้ได้เสมอ — ลดพื้นที่โจมตี แพตช์ให้ไว และอย่าให้รหัสผ่านเป็นด่านเดียว · พบกันใหม่สัปดาห์หน้า
- สกมช. พบข้อมูลรั่วเชื่อมโยงไทยกว่า 200 ล้านรายการ · เกี่ยวพันหน่วยงานรัฐ 20 แห่ง (19 กระทรวง + สำนักนายกฯ) nationthailand.com · ส.ค. 2026
- การให้ข้อมูลต่อตำรวจไซเบอร์ · ต้นเหตุหลักจาก credential หลุดและเครื่องเจ้าหน้าที่ติดมัลแวร์ matichon.co.th · thairath.co.th · ส.ค. 2026
- กรมการขนส่งทางบกระงับสิทธิ์ e-Service 3 หน่วยงาน หลังพบการสืบค้นข้อมูลทะเบียนรถผิดปกติ bangkokpost.com · nationthailand.com · ส.ค. 2026
- รัฐบาลเตรียมตรวจระบบสารสนเทศภาครัฐราว 30,000 ระบบ และเสนอบังคับใช้ MFA bangkokpost.com · mlex.com · ส.ค. 2026
- Hunt.io · ปฏิบัติการใช้ Hermes AI agent โหมด YOLO กับเป้าหมายกระทรวงการคลังไทย (9–13 ก.ค.) hunt.io · 2026
- รายงานข่าวกรณี Hermes · ยังไม่มีการยืนยันการเจาะสำเร็จ · แจ้ง ThaiCERT/สกมช. 15 ก.ค. bleepingcomputer.com · therecord.media · 2026
- ACSC สถิติสัปดาห์ 9–15 ส.ค. 2026 · 6,060 คดี เสียหายราว 260 ล้านบาท · หลอกลงทุนครองแชมป์ความเสียหาย saranitet.police.go.th · bangkokbiznews.com · 17 ส.ค. 2026
- สถิติ ACSC เดือนกรกฎาคม 2026 · 25,201 คดี เสียหายกว่า 961 ล้านบาท · หลอกซื้อขายสินค้า ~78% ของคดี topnews.co.th · ส.ค. 2026
- เคสไต้หวัน · AI agents ยึด 85 บัญชีรัฐ ดูดข้อมูลบุคลากร 2,500+ รายการ ลามถึงหน่วยงานนิวเคลียร์และพลังงาน cnn.com · theregister.com · ส.ค. 2026
- พฤติกรรมปรับตัวเรียลไทม์ของระบบโจมตีในเคสไต้หวัน · การวิเคราะห์ของ Dream cnn.com · 13 ส.ค. 2026
- รายงานอ้างโดย CNBC · 1 ใน 4 ของ data breach รอบ มี.ค. 2025–ก.พ. 2026 เป็น AI-enabled (+56%) cnbc.com · 14 ส.ค. 2026
- Microsoft August 2026 Patch Tuesday · ~400 ช่องโหว่ · zero-day 3 · ถูกใช้จริง 1 (CVE-2026-68820) bleepingcomputer.com · securityweek.com · 12 ส.ค. 2026
- Check Point · กลุ่มเกาหลีเหนือใช้ CVE-2026-68820 วาง kernel rootkit ในแคมเปญ Operation Dream Job thehackernews.com · helpnetsecurity.com · ส.ค. 2026
- CISA เพิ่ม 3 ช่องโหว่เข้า KEV · Cisco ASA/FTD (CVE-2026-20349) · afd.sys · Metabase (CVE-2026-72898) cisa.gov · 11 ส.ค. 2026
- CISA เพิ่ม Progress LoadMaster (CVE-2026-8037 · command injection) เข้า KEV cisa.gov · 7 ส.ค. 2026
- Rapid7 · การวิเคราะห์เทคนิค CVE-2026-55040 (SharePoint JWT authentication bypass · CVSS 9.1) และการ chain สู่ RCE rapid7.com · ส.ค. 2026
- การโจมตี SharePoint จริงภายในไม่กี่ชั่วโมงหลัง PoC เผยแพร่ 11 ส.ค. thehackernews.com · securityaffairs.com · ส.ค. 2026
- APT ต้องสงสัยเกี่ยวข้องกับจีน ใช้ช่องโหว่ vCenter (CVE-2026-59310) วาง ransomware สาย Babuk thehackernews.com · ส.ค. 2026
- CISA · #StopRansomware: Gunra Ransomware (AA26-222A) · IOC และ TTP สำหรับทีมป้องกัน cisa.gov · ส.ค. 2026