TSD ชี้แจงเหตุข้อมูลส่วนบุคคลใน Investor Portal และบทเรียนการบริหาร Cyber Risk ในระบบการเงิน SD Perspectives : ESG & Business Strategy Media in Thailand TSD ชี้แจงเหตุข้อมูลส่วนบุคคลใน Investor Portal และบทเรียนการบริหาร Cyber Risk ในระบบการเงิน SD Perspectives : ESG & Business Strategy Media in Thailand

เหตุ TSD Investor Portal สะท้อน Cyber Risk ในระบบการเงิน

เมื่อ “ความเชื่อมั่น” คือสินทรัพย์ที่ต้องปกป้อง

ขณะที่ TSD ยืนยันข้อมูลการถือครองและธุรกรรมซื้อขายหลักทรัพย์ยังไม่ได้รับผลกระทบ พร้อมเตือนผู้ใช้ “อย่าตระหนก–มีสติ–ไม่กดลิงก์” ขณะที่ตำรวจไซเบอร์เตือนภัย “หลอกซ้ำซ้อนจากวิกฤต” มิจฉาชีพอาจใช้ข้อมูลจริงสร้างความน่าเชื่อถือผ่าน SMS อีเมล และแก๊ง Call Center ย้ำผู้ใช้ “อย่าตระหนก มีสติ และไม่กดลิงก์”

บริษัท ศูนย์รับฝากหลักทรัพย์ (ประเทศไทย) จำกัด หรือ TSD ชี้แจงเพิ่มเติมเกี่ยวกับเหตุการณ์เข้าถึงข้อมูลส่วนบุคคลของผู้ใช้บริการในระบบ TSD Investor Portal โดยไม่ได้รับอนุญาต พร้อมยืนยันว่า ขณะนี้ยังไม่พบข้อมูลการถือครองหลักทรัพย์และข้อมูลธุรกรรมซื้อขายหลักทรัพย์ได้รับผลกระทบ

เหตุการณ์ครั้งนี้สะท้อนว่า Cybersecurity ไม่ได้เป็นเพียงความเสี่ยงด้านเทคโนโลยี แต่เป็นความเสี่ยงต่อความเชื่อมั่นของผู้ลงทุน ชื่อเสียงองค์กร และความต่อเนื่องของโครงสร้างพื้นฐานทางการเงิน โดยสิ่งสำคัญเร่งด่วนในเวลานี้คือ ผู้ใช้บริการต้องไม่ตื่นตระหนก มีสติ ตรวจสอบทุกการติดต่อ และไม่กดลิงก์ที่ไม่สามารถยืนยันแหล่งที่มาได้

พิชยา ชมชัยยา กรรมการผู้จัดการ บริษัท ศูนย์รับฝากหลักทรัพย์ประเทศไทย จำกัด(TSD) เปิดเผยว่า TSD ตรวจพบความพยายามเข้าถึงข้อมูลส่วนบุคคลโดยไม่ได้รับอนุญาตในช่วงเย็นวันที่ 25 กรกฎาคม 2569 และยืนยันการเข้าถึงข้อมูลบางส่วนในเช้าวันที่ 26 กรกฎาคม

หลังตรวจพบเหตุ TSD ได้แจ้งหน่วยงานกำกับดูแลและหน่วยงานที่เกี่ยวข้องตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล รวมถึงแจ้งผู้ได้รับผลกระทบ บริษัทหลักทรัพย์ และผู้รับฝากทรัพย์สิน ก่อนเข้าแจ้งความและประสานกองบังคับการตำรวจสืบสวนสอบสวนอาชญากรรมทางเทคโนโลยี เมื่อวันที่ 27 กรกฎาคม 2569

จากการตรวจสอบเพิ่มเติมพบว่า เหตุการณ์ดังกล่าวกระทบผู้ใช้บริการประมาณ 200,000 ราย จากผู้ถือหุ้นทั้งหมดราว 5 ล้านราย โดยข้อมูลที่ถูกเข้าถึงประกอบด้วย

-ชื่อ–นามสกุล วันเดือนปีเกิด เลขบัตรประจำตัวประชาชน และที่อยู่
-หมายเลขโทรศัพท์และอีเมล
-ชื่อบริษัทหลักทรัพย์และเลขบัญชีซื้อขายหลักทรัพย์
-ชื่อธนาคารและเลขที่บัญชีธนาคาร

อย่างไรก็ตาม TSD ยืนยันว่า ยังไม่พบการเข้าถึงข้อมูลการถือครองหลักทรัพย์หรือข้อมูลธุรกรรมซื้อขายหลักทรัพย์ และข้อมูลที่ได้รับผลกระทบไม่สามารถนำไปแก้ไขข้อมูลการถือครองหรือทำธุรกรรมซื้อขายหลักทรัพย์ได้โดยตรง

ถิรพันธุ์ สรรพกิจ ผู้เชี่ยวชาญด้านไอทีที่ดูแลระบบ TSD อธิบายว่า เหตุการณ์เกิดจากผู้ใช้งาน Investor Portal รายหนึ่งเข้าสู่ระบบตามขั้นตอนปกติ แต่เปลี่ยนแปลงข้อมูล ID ในหน้า User Profile เพื่อเรียกดูข้อมูลของผู้ใช้รายอื่นผ่านจุดที่ต้องปรับปรุงในโค้ดของระบบ

หลังตรวจพบความผิดปกติ TSD ได้ปิดช่องทางที่ถูกใช้เข้าถึงข้อมูล ระงับบัญชีผู้ใช้งานที่ก่อเหตุ แก้ไขโค้ดต้นเหตุ และตรวจสอบขอบเขตของข้อมูลที่ได้รับผลกระทบ

TSD เตรียมยกระดับมาตรการรักษาความปลอดภัยเพิ่มเติม ทั้งการใช้ AI ช่วยตรวจสอบโค้ดในระบบของ TSD และ SET การเพิ่มความเข้มข้นของระบบยืนยันตัวตน ตลอดจนขยายขอบเขตการทดสอบเจาะระบบโดยผู้เชี่ยวชาญภายนอก

พ.ต.ท.พากฤต กฤตยพงษ์ สารวัตร กลุ่มงานรักษาความมั่นคงปลอดภัยทางไซเบอร์ กองบังคับการตรวจสอบและวิเคราะห์อาชญากรรมทางเทคโนโลยี กล่าวถึงการดำเนินงานของตำรวจไซเบอร์ว่า เจ้าหน้าที่ได้เข้าร่วมตรวจสอบและรวบรวมพยานหลักฐานดิจิทัล พร้อมประสานพันธมิตรด้านความมั่นคงปลอดภัยทางไซเบอร์ทั้งในและต่างประเทศ เพื่อติดตามเส้นทางการเข้าถึงข้อมูลและนำตัวผู้กระทำผิดมาดำเนินคดี

ความเสี่ยงสำคัญหลังจากนี้อาจไม่ใช่การทำธุรกรรมจากข้อมูลที่ถูกเข้าถึงโดยตรง แต่เป็นการที่มิจฉาชีพนำข้อมูลจริง เช่น ชื่อหรือเลขที่บัญชี มาใช้สร้างความน่าเชื่อถือ แล้วส่ง SMS อีเมล หรือโทรศัพท์แอบอ้างเป็น TSD บริษัทหลักทรัพย์ ธนาคาร หรือเจ้าหน้าที่แนะนำการลงทุน เพื่อหลอกขอรหัสผ่าน รหัส OTP หรือชักจูงให้กดลิงก์ปลอม

ข้อมูลที่มิจฉาชีพกล่าวอ้างได้ถูกต้อง จึงไม่ได้หมายความว่าผู้ติดต่อคนนั้นเป็นเจ้าหน้าที่จริง ผู้ใช้บริการควรยุติการสนทนาและติดต่อกลับผ่านช่องทางอย่างเป็นทางการด้วยตนเองทุกครั้ง

ผู้ใช้บริการควรเพิ่มความระมัดระวังโดยปฏิบัติดังนี้

1.อย่าตื่นตระหนก และอย่ารีบทำตามคำสั่งของผู้ที่ติดต่อเข้ามา
2.ไม่กดลิงก์ ดาวน์โหลดไฟล์ หรือเปิดเอกสารจากแหล่งที่ไม่สามารถยืนยันได้
3.ไม่เปิดเผยรหัสผ่าน รหัส OTP หรือข้อมูลส่วนบุคคลแก่ผู้ที่ติดต่อมา
4.เปลี่ยนรหัสผ่านเป็นระยะ และไม่ใช้รหัสเดียวกันในหลายบริการ
5.ตรวจสอบความผิดปกติของบัญชีและธุรกรรมอย่างสม่ำเสมอ

หากได้รับอีเมลที่อ้างว่าส่งจาก TSD ต้องตรวจสอบว่าเป็นอีเมลจาก SETContactCenter@set.or.th เท่านั้น และอีเมลดังกล่าวต้องไม่มีลิงก์แนบมา หากมีข้อความอ้างเป็น TSD แล้วขอให้กดลิงก์ ควรสันนิษฐานไว้ก่อนว่าอาจเป็นข้อความจากมิจฉาชีพ

ผู้ใช้บริการสามารถสอบถามข้อมูลได้ที่ TSD Contact Center โทร. 0-2009-9999 หรือช่องทาง Contact Center ของตลาดหลักทรัพย์ฯ ส่วนผู้ที่พบความผิดปกติในบัญชีควรติดต่อสถาบันการเงินหรือบริษัทหลักทรัพย์ทันที และแจ้งตำรวจไซเบอร์ผ่านสายด่วน 1441