กรกฎาคม 28,2026…เหตุเข้าถึงข้อมูลส่วนบุคคลของผู้ใช้ TSD Investor Portal โดยไม่ได้รับอนุญาต กระทบประมาณ 200,000 ราย แต่ไม่พบข้อมูลการถือครองหลักทรัพย์และธุรกรรมซื้อขายได้รับผลกระทบ ตอกย้ำว่า Cybersecurity ต้องก้าวข้ามการอุดช่องโหว่ทางเทคนิค ไปสู่การบริหารความเสี่ยงครบวงจร ตั้งแต่ Secure Coding การตรวจจับความผิดปกติ การรับมือเหตุการณ์ จนถึงการสื่อสารอย่างรวดเร็วและโปร่งใส
ขณะที่ TSD ยืนยันข้อมูลการถือครองและธุรกรรมซื้อขายหลักทรัพย์ยังไม่ได้รับผลกระทบ พร้อมเตือนผู้ใช้ “อย่าตระหนก–มีสติ–ไม่กดลิงก์” ขณะที่ตำรวจไซเบอร์เตือนภัย “หลอกซ้ำซ้อนจากวิกฤต” มิจฉาชีพอาจใช้ข้อมูลจริงสร้างความน่าเชื่อถือผ่าน SMS อีเมล และแก๊ง Call Center ย้ำผู้ใช้ “อย่าตระหนก มีสติ และไม่กดลิงก์”
บริษัท ศูนย์รับฝากหลักทรัพย์ (ประเทศไทย) จำกัด หรือ TSD ชี้แจงเพิ่มเติมเกี่ยวกับเหตุการณ์เข้าถึงข้อมูลส่วนบุคคลของผู้ใช้บริการในระบบ TSD Investor Portal โดยไม่ได้รับอนุญาต พร้อมยืนยันว่า ขณะนี้ยังไม่พบข้อมูลการถือครองหลักทรัพย์และข้อมูลธุรกรรมซื้อขายหลักทรัพย์ได้รับผลกระทบ

เหตุการณ์ครั้งนี้สะท้อนว่า Cybersecurity ไม่ได้เป็นเพียงความเสี่ยงด้านเทคโนโลยี แต่เป็นความเสี่ยงต่อความเชื่อมั่นของผู้ลงทุน ชื่อเสียงองค์กร และความต่อเนื่องของโครงสร้างพื้นฐานทางการเงิน โดยสิ่งสำคัญเร่งด่วนในเวลานี้คือ ผู้ใช้บริการต้องไม่ตื่นตระหนก มีสติ ตรวจสอบทุกการติดต่อ และไม่กดลิงก์ที่ไม่สามารถยืนยันแหล่งที่มาได้
กระทบประมาณ 200,000 ราย จากผู้ถือหุ้นราว 5 ล้านราย
พิชยา ชมชัยยา กรรมการผู้จัดการ บริษัท ศูนย์รับฝากหลักทรัพย์ประเทศไทย จำกัด(TSD) เปิดเผยว่า TSD ตรวจพบความพยายามเข้าถึงข้อมูลส่วนบุคคลโดยไม่ได้รับอนุญาตในช่วงเย็นวันที่ 25 กรกฎาคม 2569 และยืนยันการเข้าถึงข้อมูลบางส่วนในเช้าวันที่ 26 กรกฎาคม
หลังตรวจพบเหตุ TSD ได้แจ้งหน่วยงานกำกับดูแลและหน่วยงานที่เกี่ยวข้องตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล รวมถึงแจ้งผู้ได้รับผลกระทบ บริษัทหลักทรัพย์ และผู้รับฝากทรัพย์สิน ก่อนเข้าแจ้งความและประสานกองบังคับการตำรวจสืบสวนสอบสวนอาชญากรรมทางเทคโนโลยี เมื่อวันที่ 27 กรกฎาคม 2569
จากการตรวจสอบเพิ่มเติมพบว่า เหตุการณ์ดังกล่าวกระทบผู้ใช้บริการประมาณ 200,000 ราย จากผู้ถือหุ้นทั้งหมดราว 5 ล้านราย โดยข้อมูลที่ถูกเข้าถึงประกอบด้วย
-ชื่อ–นามสกุล วันเดือนปีเกิด เลขบัตรประจำตัวประชาชน และที่อยู่
-หมายเลขโทรศัพท์และอีเมล
-ชื่อบริษัทหลักทรัพย์และเลขบัญชีซื้อขายหลักทรัพย์
-ชื่อธนาคารและเลขที่บัญชีธนาคาร

อย่างไรก็ตาม TSD ยืนยันว่า ยังไม่พบการเข้าถึงข้อมูลการถือครองหลักทรัพย์หรือข้อมูลธุรกรรมซื้อขายหลักทรัพย์ และข้อมูลที่ได้รับผลกระทบไม่สามารถนำไปแก้ไขข้อมูลการถือครองหรือทำธุรกรรมซื้อขายหลักทรัพย์ได้โดยตรง
พบช่องโหว่ในหน้า User Profile เร่งแก้โค้ดและยกระดับการทดสอบระบบ
ถิรพันธุ์ สรรพกิจ ผู้เชี่ยวชาญด้านไอทีที่ดูแลระบบ TSD อธิบายว่า เหตุการณ์เกิดจากผู้ใช้งาน Investor Portal รายหนึ่งเข้าสู่ระบบตามขั้นตอนปกติ แต่เปลี่ยนแปลงข้อมูล ID ในหน้า User Profile เพื่อเรียกดูข้อมูลของผู้ใช้รายอื่นผ่านจุดที่ต้องปรับปรุงในโค้ดของระบบ
หลังตรวจพบความผิดปกติ TSD ได้ปิดช่องทางที่ถูกใช้เข้าถึงข้อมูล ระงับบัญชีผู้ใช้งานที่ก่อเหตุ แก้ไขโค้ดต้นเหตุ และตรวจสอบขอบเขตของข้อมูลที่ได้รับผลกระทบ
TSD เตรียมยกระดับมาตรการรักษาความปลอดภัยเพิ่มเติม ทั้งการใช้ AI ช่วยตรวจสอบโค้ดในระบบของ TSD และ SET การเพิ่มความเข้มข้นของระบบยืนยันตัวตน ตลอดจนขยายขอบเขตการทดสอบเจาะระบบโดยผู้เชี่ยวชาญภายนอก
ทั้งนี้ ระบบ TSD Investor Portal ซึ่งเป็นระบบเว็บ ถูกแยกออกจากระบบหลังบ้านที่จัดเก็บข้อมูลการถือครองหลักทรัพย์อย่างชัดเจน จึงทำให้ระบบหลังบ้านไม่ได้รับผลกระทบจากเหตุการณ์ครั้งนี้
ตำรวจไซเบอร์เตือน “ภัยหลอกซ้ำซ้อนจากวิกฤต”
พ.ต.ท.พากฤต กฤตยพงษ์ สารวัตร กลุ่มงานรักษาความมั่นคงปลอดภัยทางไซเบอร์ กองบังคับการตรวจสอบและวิเคราะห์อาชญากรรมทางเทคโนโลยี กล่าวถึงการดำเนินงานของตำรวจไซเบอร์ว่า เจ้าหน้าที่ได้เข้าร่วมตรวจสอบและรวบรวมพยานหลักฐานดิจิทัล พร้อมประสานพันธมิตรด้านความมั่นคงปลอดภัยทางไซเบอร์ทั้งในและต่างประเทศ เพื่อติดตามเส้นทางการเข้าถึงข้อมูลและนำตัวผู้กระทำผิดมาดำเนินคดี
ความเสี่ยงสำคัญหลังจากนี้อาจไม่ใช่การทำธุรกรรมจากข้อมูลที่ถูกเข้าถึงโดยตรง แต่เป็นการที่มิจฉาชีพนำข้อมูลจริง เช่น ชื่อหรือเลขที่บัญชี มาใช้สร้างความน่าเชื่อถือ แล้วส่ง SMS อีเมล หรือโทรศัพท์แอบอ้างเป็น TSD บริษัทหลักทรัพย์ ธนาคาร หรือเจ้าหน้าที่แนะนำการลงทุน เพื่อหลอกขอรหัสผ่าน รหัส OTP หรือชักจูงให้กดลิงก์ปลอม
ข้อมูลที่มิจฉาชีพกล่าวอ้างได้ถูกต้อง จึงไม่ได้หมายความว่าผู้ติดต่อคนนั้นเป็นเจ้าหน้าที่จริง ผู้ใช้บริการควรยุติการสนทนาและติดต่อกลับผ่านช่องทางอย่างเป็นทางการด้วยตนเองทุกครั้ง

TSD ย้ำ 5 ข้อป้องกันตนเอง
ผู้ใช้บริการควรเพิ่มความระมัดระวังโดยปฏิบัติดังนี้
1.อย่าตื่นตระหนก และอย่ารีบทำตามคำสั่งของผู้ที่ติดต่อเข้ามา
2.ไม่กดลิงก์ ดาวน์โหลดไฟล์ หรือเปิดเอกสารจากแหล่งที่ไม่สามารถยืนยันได้
3.ไม่เปิดเผยรหัสผ่าน รหัส OTP หรือข้อมูลส่วนบุคคลแก่ผู้ที่ติดต่อมา
4.เปลี่ยนรหัสผ่านเป็นระยะ และไม่ใช้รหัสเดียวกันในหลายบริการ
5.ตรวจสอบความผิดปกติของบัญชีและธุรกรรมอย่างสม่ำเสมอ
หากได้รับอีเมลที่อ้างว่าส่งจาก TSD ต้องตรวจสอบว่าเป็นอีเมลจาก SETContactCenter@set.or.th เท่านั้น และอีเมลดังกล่าวต้องไม่มีลิงก์แนบมา หากมีข้อความอ้างเป็น TSD แล้วขอให้กดลิงก์ ควรสันนิษฐานไว้ก่อนว่าอาจเป็นข้อความจากมิจฉาชีพ
อัสสเดช คงสิริ ประธานกรรมการ TSD กล่าวขอโทษผู้ได้รับผลกระทบ พร้อมย้ำว่า ข้อมูลที่ถูกเข้าถึงยังไม่สามารถนำไปทำธุรกรรมได้โดยตรง เนื่องจากระบบการเงินมีมาตรการป้องกันหลายชั้น แต่ประชาชนต้อง “อย่าตระหนก มีสติ และไม่กดลิงก์ใด ๆ ที่ส่งมา”
ผู้ใช้บริการสามารถสอบถามข้อมูลได้ที่ TSD Contact Center โทร. 0-2009-9999 หรือช่องทาง Contact Center ของตลาดหลักทรัพย์ฯ ส่วนผู้ที่พบความผิดปกติในบัญชีควรติดต่อสถาบันการเงินหรือบริษัทหลักทรัพย์ทันที และแจ้งตำรวจไซเบอร์ผ่านสายด่วน 1441
นับเป็นบททดสอบสำคัญว่า ความมั่นคงปลอดภัยไซเบอร์ต้องก้าวข้ามจากการ “ป้องกันระบบ” ไปสู่ “การบริหารความเสี่ยงแบบครบวงจร” ตั้งแต่ Secure Coding การตรวจจับพฤติกรรมผิดปกติ การรับมือเหตุการณ์ ไปจนถึงการสื่อสารที่รวดเร็วและโปร่งใส เพราะในระบบการเงิน ความเชื่อมั่นคือสินทรัพย์ที่ต้องได้รับการปกป้องไม่ต่างจากข้อมูล
SD Perspectives | Thailand’s Sustainability & Business Strategy Media
สำนักข่าวและสื่อวิเคราะห์ด้าน Sustainability และ Business Strategy ของประเทศไทย นำเสนอข่าวสาร บทวิเคราะห์ และประเด็นสำคัญด้าน ESG, Nature & Biodiversity, Sustainable Finance, Business Strategy และ DEI เพื่อช่วยผู้บริหาร นักลงทุน และองค์กรไทย เข้าใจความเสี่ยง โอกาส และทิศทางการแข่งขันใหม่ของโลกธุรกิจในยุคแห่งการเปลี่ยนแปลงทางเศรษฐกิจ สังคม และสิ่งแวดล้อม



