September 30, 2026

Pentagon งานเข้า! ข้อมูลส่วนตัวกว่า 3 ล้านคนรั่ว หลังแฮกเกอร์เข้าระบบนานเกือบ 9 เดือน

กระทรวงกลาโหมสหรัฐฯ หรือ Pentagon ยืนยันเกิดเหตุข้อมูลรั่วไหลครั้งใหญ่ หลังพบผู้ไม่ได้รับอนุญาตเข้าถึงระบบ Defense Manpower Data Center (DMDC) ซึ่งเป็นฐานข้อมูลบุคลากรสำคัญของกระทรวงกลาโหม ส่งผลให้ข้อมูลส่วนตัวของผู้คนมากกว่า 3 ล้านราย ถูกเข้าถึง โดยเหตุการณ์อาจเกิดขึ้นต่อเนื่องตั้งแต่เดือนตุลาคม 2025 จนถึงกรกฎาคม 2026

ข้อมูลที่ได้รับผลกระทบแบ่งเป็นผู้ที่ยังมีชีวิตอยู่ประมาณ 2.76 ล้านราย และผู้เสียชีวิตอีกประมาณ 294,000 ราย รวมมากกว่า 3.05 ล้านราย ขณะที่ DMDC มีข้อมูลบุคลากรในระบบมากกว่า 60 ล้านระเบียน ครอบคลุมทั้งทหารประจำการ ทหารกองหนุน เจ้าหน้าที่พลเรือน ผู้รับเหมา ทหารผ่านศึก ผู้เกษียณ และสมาชิกครอบครัวของบุคลากรทางทหาร

ช่องโหว่ระบบแชร์ไฟล์ เปิดทางเข้าถึงข้อมูลนานหลายเดือน

ต้นเหตุของเหตุการณ์มาจาก ช่องโหว่ในระบบแชร์ไฟล์ ของ DMDC ซึ่งเปิดทางให้ผู้ไม่ได้รับอนุญาตเข้าถึงไฟล์ที่เก็บอยู่บนเซิร์ฟเวอร์ได้ โดย DMDC พบช่องโหว่ดังกล่าวเมื่อวันที่ 16 กรกฎาคม 2026 ก่อนเร่งแก้ไขระบบและเริ่มกระบวนการตรวจสอบเหตุการณ์ด้านความปลอดภัย

แต่การตรวจสอบย้อนหลังพบว่า การเข้าถึงข้อมูลอาจเกิดขึ้นมาตั้งแต่เดือนตุลาคม 2025 หรือกินเวลานานเกือบ 9 เดือน กว่าที่ช่องโหว่จะถูกค้นพบ ข้อมูลที่อาจรั่วไหลแตกต่างกันไปในแต่ละบุคคล แต่รวมถึง ชื่อ หมายเลข Social Security วันเกิด ข้อมูลติดต่อ เพศ เชื้อชาติ และข้อมูลด้านบุคลากรทางทหาร เช่น สายงานหรือหน้าที่รับผิดชอบ

โดยเฉพาะหมายเลข Social Security ที่เมื่อถูกนำไปจับคู่กับชื่อ วันเกิด และข้อมูลอาชีพ อาจเปิดทางให้มิจฉาชีพนำข้อมูลไปสวมรอย เปิดบัญชีปลอม หรือใช้ทำฟิชชิงแบบเจาะจงเป้าหมายได้ง่ายขึ้น

ข้อมูลสายงานทหารเพิ่มความเสี่ยงถูกหลอกแบบเจาะจง

อีกประเด็นที่ทำให้เหตุการณ์นี้น่ากังวลคือ ข้อมูลที่รั่วไม่ได้มีเพียงข้อมูลส่วนตัวทั่วไป แต่ยังอาจมีรายละเอียดเกี่ยวกับ สายงานและหน้าที่ของบุคลากรในกองทัพ อยู่ด้วย ข้อมูลเหล่านี้สามารถนำไปใช้สร้างเรื่องหลอกที่ดูน่าเชื่อถือมากขึ้น เช่น อ้างชื่อหน่วยงาน ตำแหน่ง หรือหน้าที่ของเหยื่อ เพื่อหลอกให้เปิดเผยข้อมูลเพิ่มเติม หรือคลิกลิงก์ที่เป็นอันตราย อย่างไรก็ตาม เจ้าหน้าที่สหรัฐฯ ระบุว่า ขณะนี้ยังไม่พบหลักฐานว่าข้อมูลที่ถูกเข้าถึงถูกนำไปใช้ในทางมิชอบแล้ว และยังไม่มีการเปิดเผยว่าใครเป็นผู้เข้าถึงข้อมูล หรือมีแรงจูงใจอะไรในการเจาะระบบ

DMDC เริ่มส่งจดหมายแจ้งผู้ได้รับผลกระทบตั้งแต่วันที่ 18 กันยายน พร้อมมอบบริการตรวจสอบเครดิตและช่วยเหลือกรณีถูกขโมยตัวตนเป็นเวลา 1 ปี

ขณะนี้การสอบสวนยังดำเนินต่อไป เพื่อหาว่าใครเป็นผู้เข้าถึงข้อมูล เข้าถึงข้อมูลไปมากน้อยเพียงใด และมีข้อมูลถูกนำออกจากระบบหรือไม่

ที่มา