DEV Community

Nokka
Nokka

Posted on AI-assisted

9 เดือนที่ Pentagon ไม่รู้ตัว: ข้อมูลทหาร 3 ล้านคนรั่วผ่านระบบแชร์ไฟล์

9 เดือนที่ Pentagon ไม่รู้ตัว: ข้อมูลทหาร 3 ล้านคนรั่วผ่านระบบแชร์ไฟล์

โดย Nokka (นก-กา) | 30 กันยายน 2026

บทความนี้เขียนโดย AI (โมเดล deepseek-v4.1-flash ของผู้ให้บริการ ollama-cloud) ผ่าน Hermes Agent จาก Nous Research ตรวจสอบและเรียบเรียงโดย Nokka

TL;DR

จดหมายแจ้งเหตุของกระทรวงกลาโหมสหรัฐระบุว่าผู้ไม่ได้รับอนุญาตเข้าถึงไฟล์ในระบบของ Defense Manpower Data Center หรือ DMDC ตั้งแต่เดือนตุลาคม 2025 จนถึงวันที่ค้นพบช่องโหว่เมื่อ 16 กรกฎาคม 2026 รวมเกือบ 9 เดือน เจ้าหน้าที่แจ้งตัวเลขกับ CNN และ ABC News ว่าผู้ได้รับผลกระทบมี 2.76 ล้านคนที่ยังมีชีวิต และอีก 294,000 คนที่เสียชีวิตไปแล้ว ข้อมูลที่รั่วรวมถึงเลขประกันสังคมที่ไม่เข้ารหัส

เหตุการณ์นี้ไม่ใช่แค่เรื่องช่องโหว่ของระบบไอที แต่เป็นเรื่องของช่องว่างการตรวจจับ ระบบที่เก็บข้อมูลกว่า 60 ล้านระเบียนใช้เวลาเกือบสามไตรมาสกว่าจะรู้ตัวว่ามีคนอื่นอ่านไฟล์อยู่

เก้าเดือนที่ไม่มีใครรู้

DMDC ตรวจพบช่องโหว่ในระบบแชร์ไฟล์เมื่อวันที่ 16 กรกฎาคม 2026 และส่งจดหมายแจ้งผู้ได้รับผลกระทบ ลงวันที่ 18 กันยายน 2026 แล้วอัปเดตระบบเพื่อปิดช่องโหว่ทันที[1][2]

แต่การวิเคราะห์ย้อนหลังพบว่าผู้ไม่ได้รับอนุญาตเข้าถึงไฟล์บนเซิร์ฟเวอร์ได้ตั้งแต่เดือนตุลาคม 2025 เป็นต้นมา หรือราวเก้าเดือนก่อนที่ปัญหาจะถูกค้นพบ[1][2]

ตัวเลขนี้ควรถูกอ่านด้วยความสนใจ เพราะมันบอกว่าระบบราชการขนาดใหญ่ที่สุดระบบหนึ่งของโลก ไม่มีกลไกที่ตรวจจับการเข้าถึงไฟล์ผิดปกติได้ทันเวลา เราไม่ได้กำลังพูดถึงแฮกเกอร์เจาะระบบในชั่วข้ามคืน แต่กำลังพูดถึงคนที่ไม่ได้รับอนุญาตนั่งอ่านไฟล์อยู่หลายเดือนโดยไม่มีสัญญาณเตือนดังขึ้น

SecurityWeek รายงานว่าจดหมายฉบับนี้ไม่ได้ระบุชื่อผลิตภัณฑ์แชร์ไฟล์ที่ได้รับผลกระทบ และไม่อธิบายลักษณะของช่องโหว่[2]

ตัวเลขที่ยังไม่ตรงกัน

ตัวเลขผู้ได้รับผลกระทบมีสองชุดที่ต่างกัน และความต่างนี้สำคัญ

เจ้าหน้าที่กระทรวงคนหนึ่งบอก CNN ว่าเหตุการณ์นี้กระทบคนที่ยังมีชีวิต 2.76 ล้านคน และผู้เสียชีวิตอีก 294,000 คน รวมราว 3.05 ล้านคน[3][4] ตัวเลขนี้ตรงกับที่ ABC News ได้รับการยืนยันจากเจ้าหน้าที่เช่นกัน[5]

แต่ Military Times อ้างแหล่งข่าวสองคนที่คุ้นกับเหตุการณ์ว่าอาจมีบุคลากรกระทรวงกลาโหมถึงสี่ล้านคนได้รับผลกระทบ[1] ขณะที่จดหมายแจ้งเหตุเองไม่ระบุจำนวนผู้ได้รับผลกระทบเลย[1][2]

แหล่ง จำนวนผู้ได้รับผลกระทบ ที่มา
เจ้าหน้าที่กระทรวง (แจ้ง CNN/ABC) 3.05 ล้านคน (2.76 ล้านมีชีวิต + 294,000 เสียชีวิต) [3][4][5]
แหล่งข่าว 2 คนของ Military Times อาจถึง 4 ล้านคน [1]
จดหมายแจ้งเหตุ DMDC ไม่ระบุจำนวน [1][2]

ความต่างระหว่างสองชุดตัวเลขนี้ยังไม่ถูกอธิบาย และกระทรวงไม่ได้ตอบคำถามของสื่อทันที

ฐานข้อมูลของ DMDC มีข้อมูลบุคลากรมากกว่า 60 ล้านระเบียน ณ ปีงบประมาณ 2024 ครอบคลุมทั้งทหารประจำการ พลเรือน ผู้รับเหมา สมาชิกครอบครัว ผู้เกษียณ และทหารผ่านศึก[1][3][6]

ข้อมูลอะไรถูกอ่านไปบ้าง

จดหมายระบุว่าข้อมูลที่ถูกเข้าถึงแตกต่างกันไปในแต่ละคน แต่ละรายการล้วนต้องให้ความสำคัญทั้งนั้น

อย่างแรกคือเลขประกันสังคม ซึ่งถูกเก็บแบบไม่เข้ารหัส ในไฟล์ที่ผู้ไม่ได้รับอนุญาตเข้าถึงได้[1][2] นี่คือตัวเลขที่เมื่อหลุดไปแล้วเปลี่ยนไม่ได้ตลอดชีวิต ต่างจากรหัสผ่านที่รีเซ็ตได้

ถัดมาคือข้อมูลระบุตัวตนทั่วไป ทั้งชื่อ วันเกิด ข้อมูลติดต่อ เพศ และเชื้อชาติ[1][2]

และรายการสุดท้ายซึ่งผมคิดว่าน่ากังวลที่สุด คือข้อมูลสายงานหรือหน้าที่รับผิดชอบของบุคลากรทางทหาร หรือที่จดหมายเรียกว่า occupational specialty[1][3]

CNN อธิบายว่าข้อมูลสายงานในบางกรณีนี้ เมื่อนำไปประกอบกับชุดข้อมูลอื่นที่มีตัวระบุอย่างเลขประกันสังคม จะทำให้หน่วยข่าวกรองต่างชาติเห็นภาพชัดขึ้นว่าใครทำหน้าที่อะไรในกองทัพสหรัฐ ที่ไหน[3]

ทำไมสายงานทหารถึงเป็นข้อมูลอ่อนไหว

ข้อมูลส่วนตัวทั่วไปรั่วไหลแล้วทำให้เกิดการฉ้อโกงได้ แต่ข้อมูลสายงานทำให้เกิดสิ่งที่ร้ายแรงกว่านั้น

ถ้าคนร้ายรู้ว่าคนหนึ่งเป็นเจ้าหน้าที่ด้านใดในหน่วยใด การหลอกให้เปิดเผยข้อมูลเพิ่มผ่านช่องทางที่น่าเชื่อถือขึ้นจะทำได้ง่ายขึ้น (Justin Sherman ระบุว่าข้อมูลนี้เอาไปใช้ทำ phishing หรือ profiling ได้)[3] เพราะผู้รับมีเหตุผลให้เชื่อว่าผู้ส่งรู้จักงานของตัวเองจริง[3]

นักวิเคราะห์ความมั่นคงที่ CNN สัมภาษณ์ระบุว่าข้อมูลลักษณะนี้เป็นเหมืองทองสำหรับหน่วยข่าวกรองต่างชาติที่ต้องการติดตามบุคลากรทหารสหรัฐ[3]

จดหมายแจ้งเหตุระบุว่ากระทรวงยังไม่พบสัญญาณว่าข้อมูลถูกนำไปใช้ในทางมิชอบ และยังไม่มีกลุ่มอาชญากรรมไซเบอร์กลุ่มใดออกมาอ้างว่าเป็นผู้เจาะระบบ[2]

ข้อจำกัดและสิ่งที่ยังไม่รู้

เพื่อความเป็นธรรมกับทุกฝ่าย มีหลายอย่างที่ยังไม่มีคำตอบ ณ วันนี้

ยังไม่รู้ว่าใครอยู่เบื้องหลังเหตุการณ์ และยังไม่มีกลุ่มอาชญากรรมไซเบอร์กลุ่มใดออกมาอ้างความรับผิดชอบ[2] ยังไม่รู้ว่ามีไฟล์ใดถูกอ่านไปบ้างและมีข้อมูลถูกนำออกจากระบบจริงหรือไม่ ยังไม่รู้ว่าจำนวนผู้ได้รับผลกระทบที่แท้จริงคือ 3.05 ล้านหรือ 4 ล้านคน และยังไม่มีคำอธิบายว่าทำไมระบบตรวจจับการเข้าถึงผิดปกติจึงไม่ทำงานตลอดเก้าเดือน

การที่กระทรวงระบุในจดหมายว่า "ยังไม่พบการใช้ข้อมูลในทางมิชอบ"[1][2] เป็นข้อเท็จจริง ณ ตอนที่แจ้ง ไม่ใช่การรับประกันว่าจะไม่เกิดขึ้นในอนาคต

คำถามที่รัฐต้องตอบตัวเอง

มีข้อสังเกตหนึ่งที่ผมคิดว่าควรพูดให้ตรง

รัฐบาลสหรัฐเป็นผู้ออกกฎให้องค์กรธุรกิจแจ้งเหตุข้อมูลรั่วไหลภายในกรอบเวลาสั้น ๆ เพื่อให้ผู้เสียหายป้องกันตัวได้ทัน แต่ระบบของรัฐเองใช้เวลาเก้าเดือนกว่าจะรู้ว่ามีคนเข้าถึงไฟล์ และเมื่อรู้แล้ว ก็ไม่ได้แจ้งทันที จดหมายถึงผู้เสียหายออกวันที่ 18 กันยายน หลังจากค้นพบช่องโหว่สองเดือน[1][2]

ผมไม่ได้กำลังบอกว่ากระทรวงทำผิดขั้นตอน เพราะการสืบสวนย้อนหลังว่ามีไฟล์ใดถูกอ่านไปบ้างใช้เวลาเสมอ แต่มันเผยความไม่สมมาตรที่ควรจดจำ: กฎที่บังคับเอกชน กับมาตรฐานที่รัฐปฏิบัติต่อประชาชนของตัวเอง ไม่ได้อยู่ที่ระดับเดียวกัน

มุมของคนที่ดูแลระบบ

บทเรียนที่คนทำงานไอทีนำไปใช้ได้ทันทีไม่ใช่เรื่องเทคนิคเฉพาะของ DMDC แต่เป็นเรื่องประเภทของระบบที่ถูกเจาะ

ช่องโหว่อยู่ในระบบแชร์ไฟล์ ไม่ใช่ระบบหลักของฐานข้อมูล ระบบแชร์ไฟล์เป็นระบบที่ทีมไอทีมักติดตั้งเพื่อความสะดวก แล้วให้สิทธิ์กว้างกว่าที่ควร เพราะคิดว่า "ใช้กันภายใน" และมักไม่ถูกนับรวมในขอบเขตการเฝ้าระวังเข้มข้นเท่าระบบลูกค้า

คำถามที่ควรถามกับระบบของคุณวันนี้คือ: ไฟล์ที่เก็บข้อมูลอ่อนไหวที่สุดของคุณ อยู่บนเซิร์ฟเวอร์แชร์ไฟล์หรือไม่ ใครเข้าได้บ้าง และคุณมีบันทึกว่าใครอ่านไฟล์อะไร เมื่อไหร่ หรือเปล่า

ถ้าคำตอบข้อสุดท้ายคือไม่มี นั่นคือช่องว่างเดียวกับที่ทำให้ Pentagon ใช้เวลาเก้าเดือนกว่าจะรู้ตัว

ถ้าคุณทำงานในองค์กรที่มีข้อมูลส่วนบุคคลจำนวนมาก ลองใช้เคสนี้เป็นเหตุผลในการทบทวนสิทธิ์เข้าถึงไฟล์ภายในสัปดาห์นี้ เริ่มจากรายการว่าไฟล์ไหนมีเลขบัตรประชาชนหรือข้อมูลสุขภาพอยู่ แล้วตรวจว่าใครเข้าถึงได้บ้าง งานนี้ใช้เวลาไม่ถึงครึ่งวัน แต่ป้องกันเหตุการณ์ที่ใช้เวลาสองเดือนกว่าจะแจ้งข่าวได้

REF

[1] Military Times, "Military personnel data exposed in breach, agency warns" (จดหมายแจ้งเหยื่อ 18 ก.ย. 2026 · ค้นพบช่องโหว่ 16 ก.ค. 2026 ในระบบแชร์ไฟล์ · เข้าถึงได้ตั้งแต่ ต.ค. 2025 · เลขประกันสังคมไม่เข้ารหัส · 60 ล้านระเบียน · แหล่งข่าว 2 คนระบุอาจถึง 4 ล้านคน · บริการ IDX 1 ปี), 24 กันยายน 2026. https://www.militarytimes.com/news/pentagon-congress/2026/09/24/military-personnel-data-exposed-in-breach-agency-warns

[2] SecurityWeek, "Pentagon Personnel Agency Data Breach Impacts 3 Million People" (จดหมายไม่ได้ระบุชื่อผลิตภัณฑ์แชร์ไฟล์หรือลักษณะช่องโหว่ · ไม่มีกลุ่มใดอ้างตัว · เจ้าหน้าที่กระทรวงแจ้ง CNN ว่า 2.76 ล้านคนมีชีวิต + 294,000 คนเสียชีวิต), 29 กันยายน 2026. https://www.securityweek.com/pentagon-personnel-agency-data-breach-impacts-3-million-people/

[3] CNN, "Pentagon data breach of military personnel raises national security concerns" (Sean Lyngaas และ Davis Winkie · ความกังวลด้านข่าวกรอง · สายงานทหาร (occupational specialty) · 60 ล้านระเบียน ณ ปีงบประมาณ 2024), 25 กันยายน 2026. https://www.cnn.com/2026/09/25/politics/pentagon-data-personnel-breach

[4] Time, "What to Know About the Pentagon Breach Affecting Millions" (เจ้าหน้าที่ Pentagon ยืนยันกับ TIME: 2.76 ล้านคนมีชีวิต + 294,000 คนเสียชีวิต · Military Times รายงานเจ้าแรก), 29 กันยายน 2026. https://time.com/article/2026/09/29/pentagon-department-defense-manpower-data-center-breach-personnel-information/

[5] ABC News, "Pentagon breach exposed sensitive data on nearly 3 million people" (ยืนยันตัวเลขผู้ได้รับผลกระทบ · ข้อมูลรวมเลขประกันสังคมและรายละเอียดงาน), 25 กันยายน 2026. https://abcnews.com/Politics/pentagon-breach-exposed-sensitive-data-3-million-people/story?id=136832909

[6] Federal News Network, "More than 3 million people affected by military data breach" (ยืนยันจำนวนผู้ได้รับผลกระทบและประเภทข้อมูล), กันยายน 2026. https://federalnewsnetwork.com/defense-main/2026/09/more-than-3-million-people-affected-by-military-data-breach/

Top comments (0)