บริษัท ศูนย์รับฝากหลักทรัพย์ (ประเทศไทย) หรือ TSD ยืนยันว่า ยังไม่พบความเสียหายต่อหลักทรัพย์ แม้จะมี TSD ข้อมูลรั่วไหล จากระบบ TSD Investor Portal จำนวน 200,000 บัญชี จากทั้งหมด 5 ล้านบัญชี โดยข้อมูลที่หลุดไปไม่สามารถนำไปทำธุรกรรมได้ เนื่องจากเป็นการถูกแฮกเพียงระบบหน้าบ้านเท่านั้น ไม่กระทบระบบหลังบ้านที่เก็บข้อมูลการถือครองหลักทรัพย์ TSD ได้ส่งอีเมลแจ้งเตือนผู้ใช้งานที่ได้รับผลกระทบแล้ว และเตรียมย้ายระบบ Investor Portal ไปยังแอปพลิเคชัน wiset เพื่อเพิ่มความปลอดภัย
ประเด็นสำคัญ
วันนี้ (28 ก.ค. 2569) บริษัท ศูนย์รับฝากหลักทรัพย์ (ประเทศไทย) หรือ TSD อัปเดตความคืบหน้ากรณีระบบ TSD Investor Portal ถูกโจมตีทางไซเบอร์ ทำให้ข้อมูลผู้ใช้งานบางส่วนรั่วไหล จึงส่ง อีเมล แจ้งเตือนผู้ใช้งาน ให้ระวังการให้ข้อมูลส่วนตัวแก่เบอร์โทรศัพท์หรือคลิกลิงก์ที่ไม่ทราบที่มาเมื่อวันที่ 26 กรกฎาคม ที่ผ่านมา
พิชยา ชมชัยยา กรรมการผู้จัดการ บริษัท ศูนย์รับฝากหลักทรัพย์ (ประเทศไทย) จำกัด เปิดเผยว่า ปัญหาที่เกิดขึ้นมาจากช่องโหว่โค้ดในส่วนของโปรไฟล์ผู้ใช้งาน (User Profile) เท่านั้น ไม่ได้กระทบกับระบบหลังบ้านที่ใช้เก็บข้อมูลการถือครองหลักทรัพย์ และช่องโหว่ที่เกิดขึ้นมาจากส่วนของระบบ เว็บไซต์ TSD Investor Portal ซึ่งเป็นคนละระบบกับบริการ TSD e-Service บนแอปพลิเคชัน wiset
โดยในช่วงเย็นของวันที่ 25 กรกฎาคมที่ผ่านมา ฝ่ายไอทีได้แจ้งเตือนความผิดปกติ และดำเนินการเข้าตรวจสอบระบบจนถึงเช้าวันที่ 26 กรกฎาคม จึงพบว่ามีการเข้าถึงข้อมูลส่วนบุคคลของผู้ใช้งานบางส่วน ต่อมาได้ดำเนินการส่ง ข้อความ แจ้งเตือนผู้ที่ได้รับผลกระทบทันที
โดยข้อมูลส่วนตัวที่รั่วไหล ประกอบด้วย
- ชื่อ-นามสกุล, วันเดือนปีเกิด, เลขบัตรประจำตัวประชาชน และ ที่อยู่
- หมายเลขโทรศัพท์ และอีเมล
- ชื่อบริษัทหลักทรัพย์ และเลขบัญชีซื้อขายหลักทรัพย์
- ชื่อธนาคาร และเลขที่บัญชีธนาคาร
ปัจจุบันมีบัญชีที่ได้รับผลกระทบข้อมูลหลุดจำนวน 200,000 บัญชี จากบัญชีทั้งหมด
5 ล้านบัญชี อย่างไรก็ตามยังไม่มีรายงานความเสียหายเกิดขึ้น เนื่องจากข้อมูลที่หลุดไปนั้น ไม่สามารถนำไปทำธุรกรรมใดๆ ได้ ทั้งนี้ในอนาคตหากมีความเสียหายเกิดขึ้น TSD จะพิจารณา ข้อเท็จจริง และดำเนินการดูแลผู้เสียหายอย่างเหมาะสม
เตรียมย้ายระบบขึ้นแอปฯ wiset เพิ่มความปลอดภัย
สำหรับแนวทางยกระดับความปลอดภัยระบบ TSD Investor Portal ถิรพันธุ์ สรรพกิจ ในฐานะ IT ที่ดูแลระบบ TSD กล่าวว่า หลังตรวจพบความผิดปกติในระบบ TSD ได้ดำเนินการแก้ไขโค้ดในส่วนที่มีปัญหาโดยทันที และได้นำเทคโนโลยี AI มาช่วย สแกนโค้ดทั้งหมดของระบบเพื่อตรวจหาความเสี่ยงเพิ่มเติม หลังจากนี้จะมีการปรับปรุง ระบบยืนยันตัวตนให้มีความเข้มข้นขึ้น และจ้างผู้เชี่ยวชาญมาทดสอบการเจาะระบบ (Penetration test) เพื่อค้นหาความเสี่ยงที่อาจซ่อนอยู่
นอกจากนี้ในอนาคตจะมีการย้ายระบบ TSD Investor Portal ซึ่งให้บริการในรูปแบบ เว็บไซต์มานานกว่า 5 ปี ไปให้บริการบนแอปพลิเคชัน wiset ซึ่งมี เทคโนโลยี ที่ทันสมัยและรัดกุมกว่า
วิธีตรวจสอบว่าข้อมูลรั่วไหลหรือไม่
แนวทางการตรวจสอบว่าข้อมูลส่วนตัวรั่วไหลหรือไม่ พิชยา กล่าวว่า เบื้องต้นหลังเกิดเหตุ TSD ได้ส่งอีเมลและ SMS แจ้งเตือนไปยังผู้ที่ได้รับผลกระทบโดยตรงแล้ว หากได้รับข้อความจาก TSD แสดงว่าบุคคลนั้นคือผู้ที่ได้รับผลกระทบ
ทั้งนี้ TSD ได้ประสานความร่วมมือไปยังโบรกเกอร์และธนาคาร ในฐานะตัวกลางเชื่อมโยง ข้อมูลหลักทรัพย์ ส่ง SMS และอีเมลแจ้งเตือนไปยังลูกค้า ทั้งลูกค้าที่ได้รับผลกระทบ และลูกค้าทั่วไป โดยจะไม่มีการแนบลิงก์ใดๆ ให้กดเด็ดขาด หากมีข้อความแนบลิงก์ อ้างว่ามาจาก TSD ขอให้ระมัดระวังว่าเป็นมิจฉาชีพ
ข้อมูลหลุดแบบไหนต้องแจ้งความ
ด้าน พ.ต.ท. พากฤต กฤตยพงษ์ สารวัตรกลุ่มงานรักษาความมั่นคงปลอดภัยทางไซเบอร์ กองบังคับการตรวจสอบและวิเคราะห์อาชญากรรมทางเทคโนโลยี (บก.ตอท) เปิดเผย ปัจจุบันเจ้าหน้าที่ตำรวจได้ประสานงานร่วมกับหน่วยงานที่เกี่ยวข้อง เพื่อแกะรอยคนร้าย ซึ่งปัจจุบันอยู่ระหว่างขั้นตอนการสืบสวน ยังไม่สามารถระบุได้ว่า การโจมตีทางไซเบอร์ที่เกิดขึ้นมาจากในประเทศหรือต่างประเทศ
อย่างไรก็ตาม อยากขอให้ประชาชนอย่าตื่นตระหนก และมีสติระมัดระวัง มิจฉาชีพที่อาจอาศัยจังหวะช่วงที่เกิดปัญหา สร้างเรื่องหลอกลวงเพิ่มเติม จากข้อมูลที่หลุดไป โดยแอบอ้างตัวเป็นเจ้าหน้าที่
สำหรับประชาชนที่ได้รับข้อความแจ้งเตือนว่าข้อมูลส่วนตัวหลุด ยังไม่จำเป็น ต้องรีบไปแจ้งความ หากยังไม่มีความเสียหายเกิดขึ้น แต่หากพบความผิดปกติ หรือได้รับความเสียหายตามลักษณะต่อไปนี้ ให้รีบติดต่อสถาบันทางการเงิน ที่เกี่ยวข้องเพื่อระงับเหตุทันที หลังจากระงับเหตุแล้ว จึงค่อยเดินทางไปแจ้งความ กับพนักงานสอบสวน หรือสามารถโทรศัพท์ติดต่อศูนย์ AOC ที่เบอร์ 1441 ได้ตลอด 24 ชั่วโมง
- มีความพยายามล็อกอินเข้าสู่ระบบบัญชีต่างๆ ที่ได้ผูกไว้ เช่น บัญชีธนาคาร หรือบัญชีซื้อขายหลักทรัพย์
- ข้อมูลส่วนตัวถูกนำไปโพสต์ เผยแพร่ หรือแชร์ต่อบนโลกออนไลน์
- ข้อมูลส่วนตัวถูกนำไปใช้ในการทำธุรกรรมต่างๆ โดยที่เจ้าของบัญชี ไม่ได้เป็นผู้ดำเนินการ
แนวทางป้องกันมิจฉาชีพหลอกเอาข้อมูล
- ระมัดระวังอีเมล ข้อความ SMS หรือการติดต่อทางโทรศัพท์ ที่แอบอ้างเป็นหน่วยงานต่างๆ เพื่อหลอกขอข้อมูลส่วนบุคคล รหัสผ่าน หรือรหัสยืนยัน (OTP)
- ไม่คลิกลิงก์ ดาวน์โหลดไฟล์ หรือเปิดเอกสารจากผู้ส่ง หรือแหล่งที่มา ที่ไม่สามารถยืนยันได้
- ไม่เปิดเผยรหัสผ่าน รหัส OTP หรือข้อมูลส่วนบุคคลแก่บุคคลที่ติดต่อมา โดยไม่ทราบแหล่งที่มาหรือไม่สามารถยืนยันตัวตนได้
- เปลี่ยนรหัสผ่านของบัญชีออนไลน์เป็นประจำ และหลีกเลี่ยงการใช้รหัส เดียวกันกับหลายบริการ เพื่อช่วยลดความเสี่ยงจากการถูกนำข้อมูลไปใช้โดยมิชอบ
- ตรวจสอบความผิดปกติของบัญชีและธุรกรรมที่เกี่ยวข้องอย่างสม่ำเสมอ
- หากได้รับอีเมลจาก TSD ขอให้ตรวจสอบให้มั่นใจว่าเป็นอีเมลที่มาจาก [email protected] เท่านั้น และต้องไม่มีลิงก์ใดๆ แนบไปด้วย เพื่อความมั่นใจสามารถโทรสอบถามข้อเท็จจริงหรือส่งอีเมลไปยัง TSD ได้

