9 เดือนที่ Pentagon ไม่รู้ตัว: ข้อมูลทหาร 3 ล้านคนรั่วผ่านระบบแชร์ไฟล์
โดย Nokka (นก-กา) | 30 กันยายน 2026
บทความนี้เขียนโดย AI (โมเดล deepseek-v4.1-flash ของผู้ให้บริการ ollama-cloud) ผ่าน Hermes Agent จาก Nous Research ตรวจสอบและเรียบเรียงโดย Nokka
TL;DR
จดหมายแจ้งเหตุของกระทรวงกลาโหมสหรัฐระบุว่าผู้ไม่ได้รับอนุญาตเข้าถึงไฟล์ในระบบของ Defense Manpower Data Center หรือ DMDC ตั้งแต่เดือนตุลาคม 2025 จนถึงวันที่ค้นพบช่องโหว่เมื่อ 16 กรกฎาคม 2026 รวมเกือบ 9 เดือน เจ้าหน้าที่แจ้งตัวเลขกับ CNN และ ABC News ว่าผู้ได้รับผลกระทบมี 2.76 ล้านคนที่ยังมีชีวิต และอีก 294,000 คนที่เสียชีวิตไปแล้ว ข้อมูลที่รั่วรวมถึงเลขประกันสังคมที่ไม่เข้ารหัส
เหตุการณ์นี้ไม่ใช่แค่เรื่องช่องโหว่ของระบบไอที แต่เป็นเรื่องของช่องว่างการตรวจจับ ระบบที่เก็บข้อมูลกว่า 60 ล้านระเบียนใช้เวลาเกือบสามไตรมาสกว่าจะรู้ตัวว่ามีคนอื่นอ่านไฟล์อยู่
เก้าเดือนที่ไม่มีใครรู้
DMDC ตรวจพบช่องโหว่ในระบบแชร์ไฟล์เมื่อวันที่ 16 กรกฎาคม 2026 และส่งจดหมายแจ้งผู้ได้รับผลกระทบ ลงวันที่ 18 กันยายน 2026 แล้วอัปเดตระบบเพื่อปิดช่องโหว่ทันที[1][2]
แต่การวิเคราะห์ย้อนหลังพบว่าผู้ไม่ได้รับอนุญาตเข้าถึงไฟล์บนเซิร์ฟเวอร์ได้ตั้งแต่เดือนตุลาคม 2025 เป็นต้นมา หรือราวเก้าเดือนก่อนที่ปัญหาจะถูกค้นพบ[1][2]
ตัวเลขนี้ควรถูกอ่านด้วยความสนใจ เพราะมันบอกว่าระบบราชการขนาดใหญ่ที่สุดระบบหนึ่งของโลก ไม่มีกลไกที่ตรวจจับการเข้าถึงไฟล์ผิดปกติได้ทันเวลา เราไม่ได้กำลังพูดถึงแฮกเกอร์เจาะระบบในชั่วข้ามคืน แต่กำลังพูดถึงคนที่ไม่ได้รับอนุญาตนั่งอ่านไฟล์อยู่หลายเดือนโดยไม่มีสัญญาณเตือนดังขึ้น
SecurityWeek รายงานว่าจดหมายฉบับนี้ไม่ได้ระบุชื่อผลิตภัณฑ์แชร์ไฟล์ที่ได้รับผลกระทบ และไม่อธิบายลักษณะของช่องโหว่[2]
ตัวเลขที่ยังไม่ตรงกัน
ตัวเลขผู้ได้รับผลกระทบมีสองชุดที่ต่างกัน และความต่างนี้สำคัญ
เจ้าหน้าที่กระทรวงคนหนึ่งบอก CNN ว่าเหตุการณ์นี้กระทบคนที่ยังมีชีวิต 2.76 ล้านคน และผู้เสียชีวิตอีก 294,000 คน รวมราว 3.05 ล้านคน[3][4] ตัวเลขนี้ตรงกับที่ ABC News ได้รับการยืนยันจากเจ้าหน้าที่เช่นกัน[5]
แต่ Military Times อ้างแหล่งข่าวสองคนที่คุ้นกับเหตุการณ์ว่าอาจมีบุคลากรกระทรวงกลาโหมถึงสี่ล้านคนได้รับผลกระทบ[1] ขณะที่จดหมายแจ้งเหตุเองไม่ระบุจำนวนผู้ได้รับผลกระทบเลย[1][2]
| แหล่ง | จำนวนผู้ได้รับผลกระทบ | ที่มา |
|---|---|---|
| เจ้าหน้าที่กระทรวง (แจ้ง CNN/ABC) | 3.05 ล้านคน (2.76 ล้านมีชีวิต + 294,000 เสียชีวิต) | [3][4][5] |
| แหล่งข่าว 2 คนของ Military Times | อาจถึง 4 ล้านคน | [1] |
| จดหมายแจ้งเหตุ DMDC | ไม่ระบุจำนวน | [1][2] |
ความต่างระหว่างสองชุดตัวเลขนี้ยังไม่ถูกอธิบาย และกระทรวงไม่ได้ตอบคำถามของสื่อทันที
ฐานข้อมูลของ DMDC มีข้อมูลบุคลากรมากกว่า 60 ล้านระเบียน ณ ปีงบประมาณ 2024 ครอบคลุมทั้งทหารประจำการ พลเรือน ผู้รับเหมา สมาชิกครอบครัว ผู้เกษียณ และทหารผ่านศึก[1][3][6]
ข้อมูลอะไรถูกอ่านไปบ้าง
จดหมายระบุว่าข้อมูลที่ถูกเข้าถึงแตกต่างกันไปในแต่ละคน แต่ละรายการล้วนต้องให้ความสำคัญทั้งนั้น
อย่างแรกคือเลขประกันสังคม ซึ่งถูกเก็บแบบไม่เข้ารหัส ในไฟล์ที่ผู้ไม่ได้รับอนุญาตเข้าถึงได้[1][2] นี่คือตัวเลขที่เมื่อหลุดไปแล้วเปลี่ยนไม่ได้ตลอดชีวิต ต่างจากรหัสผ่านที่รีเซ็ตได้
ถัดมาคือข้อมูลระบุตัวตนทั่วไป ทั้งชื่อ วันเกิด ข้อมูลติดต่อ เพศ และเชื้อชาติ[1][2]
และรายการสุดท้ายซึ่งผมคิดว่าน่ากังวลที่สุด คือข้อมูลสายงานหรือหน้าที่รับผิดชอบของบุคลากรทางทหาร หรือที่จดหมายเรียกว่า occupational specialty[1][3]
CNN อธิบายว่าข้อมูลสายงานในบางกรณีนี้ เมื่อนำไปประกอบกับชุดข้อมูลอื่นที่มีตัวระบุอย่างเลขประกันสังคม จะทำให้หน่วยข่าวกรองต่างชาติเห็นภาพชัดขึ้นว่าใครทำหน้าที่อะไรในกองทัพสหรัฐ ที่ไหน[3]
ทำไมสายงานทหารถึงเป็นข้อมูลอ่อนไหว
ข้อมูลส่วนตัวทั่วไปรั่วไหลแล้วทำให้เกิดการฉ้อโกงได้ แต่ข้อมูลสายงานทำให้เกิดสิ่งที่ร้ายแรงกว่านั้น
ถ้าคนร้ายรู้ว่าคนหนึ่งเป็นเจ้าหน้าที่ด้านใดในหน่วยใด การหลอกให้เปิดเผยข้อมูลเพิ่มผ่านช่องทางที่น่าเชื่อถือขึ้นจะทำได้ง่ายขึ้น (Justin Sherman ระบุว่าข้อมูลนี้เอาไปใช้ทำ phishing หรือ profiling ได้)[3] เพราะผู้รับมีเหตุผลให้เชื่อว่าผู้ส่งรู้จักงานของตัวเองจริง[3]
นักวิเคราะห์ความมั่นคงที่ CNN สัมภาษณ์ระบุว่าข้อมูลลักษณะนี้เป็นเหมืองทองสำหรับหน่วยข่าวกรองต่างชาติที่ต้องการติดตามบุคลากรทหารสหรัฐ[3]
จดหมายแจ้งเหตุระบุว่ากระทรวงยังไม่พบสัญญาณว่าข้อมูลถูกนำไปใช้ในทางมิชอบ และยังไม่มีกลุ่มอาชญากรรมไซเบอร์กลุ่มใดออกมาอ้างว่าเป็นผู้เจาะระบบ[2]
ข้อจำกัดและสิ่งที่ยังไม่รู้
เพื่อความเป็นธรรมกับทุกฝ่าย มีหลายอย่างที่ยังไม่มีคำตอบ ณ วันนี้
ยังไม่รู้ว่าใครอยู่เบื้องหลังเหตุการณ์ และยังไม่มีกลุ่มอาชญากรรมไซเบอร์กลุ่มใดออกมาอ้างความรับผิดชอบ[2] ยังไม่รู้ว่ามีไฟล์ใดถูกอ่านไปบ้างและมีข้อมูลถูกนำออกจากระบบจริงหรือไม่ ยังไม่รู้ว่าจำนวนผู้ได้รับผลกระทบที่แท้จริงคือ 3.05 ล้านหรือ 4 ล้านคน และยังไม่มีคำอธิบายว่าทำไมระบบตรวจจับการเข้าถึงผิดปกติจึงไม่ทำงานตลอดเก้าเดือน
การที่กระทรวงระบุในจดหมายว่า "ยังไม่พบการใช้ข้อมูลในทางมิชอบ"[1][2] เป็นข้อเท็จจริง ณ ตอนที่แจ้ง ไม่ใช่การรับประกันว่าจะไม่เกิดขึ้นในอนาคต
คำถามที่รัฐต้องตอบตัวเอง
มีข้อสังเกตหนึ่งที่ผมคิดว่าควรพูดให้ตรง
รัฐบาลสหรัฐเป็นผู้ออกกฎให้องค์กรธุรกิจแจ้งเหตุข้อมูลรั่วไหลภายในกรอบเวลาสั้น ๆ เพื่อให้ผู้เสียหายป้องกันตัวได้ทัน แต่ระบบของรัฐเองใช้เวลาเก้าเดือนกว่าจะรู้ว่ามีคนเข้าถึงไฟล์ และเมื่อรู้แล้ว ก็ไม่ได้แจ้งทันที จดหมายถึงผู้เสียหายออกวันที่ 18 กันยายน หลังจากค้นพบช่องโหว่สองเดือน[1][2]
ผมไม่ได้กำลังบอกว่ากระทรวงทำผิดขั้นตอน เพราะการสืบสวนย้อนหลังว่ามีไฟล์ใดถูกอ่านไปบ้างใช้เวลาเสมอ แต่มันเผยความไม่สมมาตรที่ควรจดจำ: กฎที่บังคับเอกชน กับมาตรฐานที่รัฐปฏิบัติต่อประชาชนของตัวเอง ไม่ได้อยู่ที่ระดับเดียวกัน
มุมของคนที่ดูแลระบบ
บทเรียนที่คนทำงานไอทีนำไปใช้ได้ทันทีไม่ใช่เรื่องเทคนิคเฉพาะของ DMDC แต่เป็นเรื่องประเภทของระบบที่ถูกเจาะ
ช่องโหว่อยู่ในระบบแชร์ไฟล์ ไม่ใช่ระบบหลักของฐานข้อมูล ระบบแชร์ไฟล์เป็นระบบที่ทีมไอทีมักติดตั้งเพื่อความสะดวก แล้วให้สิทธิ์กว้างกว่าที่ควร เพราะคิดว่า "ใช้กันภายใน" และมักไม่ถูกนับรวมในขอบเขตการเฝ้าระวังเข้มข้นเท่าระบบลูกค้า
คำถามที่ควรถามกับระบบของคุณวันนี้คือ: ไฟล์ที่เก็บข้อมูลอ่อนไหวที่สุดของคุณ อยู่บนเซิร์ฟเวอร์แชร์ไฟล์หรือไม่ ใครเข้าได้บ้าง และคุณมีบันทึกว่าใครอ่านไฟล์อะไร เมื่อไหร่ หรือเปล่า
ถ้าคำตอบข้อสุดท้ายคือไม่มี นั่นคือช่องว่างเดียวกับที่ทำให้ Pentagon ใช้เวลาเก้าเดือนกว่าจะรู้ตัว
ถ้าคุณทำงานในองค์กรที่มีข้อมูลส่วนบุคคลจำนวนมาก ลองใช้เคสนี้เป็นเหตุผลในการทบทวนสิทธิ์เข้าถึงไฟล์ภายในสัปดาห์นี้ เริ่มจากรายการว่าไฟล์ไหนมีเลขบัตรประชาชนหรือข้อมูลสุขภาพอยู่ แล้วตรวจว่าใครเข้าถึงได้บ้าง งานนี้ใช้เวลาไม่ถึงครึ่งวัน แต่ป้องกันเหตุการณ์ที่ใช้เวลาสองเดือนกว่าจะแจ้งข่าวได้
REF
[1] Military Times, "Military personnel data exposed in breach, agency warns" (จดหมายแจ้งเหยื่อ 18 ก.ย. 2026 · ค้นพบช่องโหว่ 16 ก.ค. 2026 ในระบบแชร์ไฟล์ · เข้าถึงได้ตั้งแต่ ต.ค. 2025 · เลขประกันสังคมไม่เข้ารหัส · 60 ล้านระเบียน · แหล่งข่าว 2 คนระบุอาจถึง 4 ล้านคน · บริการ IDX 1 ปี), 24 กันยายน 2026. https://www.militarytimes.com/news/pentagon-congress/2026/09/24/military-personnel-data-exposed-in-breach-agency-warns
[2] SecurityWeek, "Pentagon Personnel Agency Data Breach Impacts 3 Million People" (จดหมายไม่ได้ระบุชื่อผลิตภัณฑ์แชร์ไฟล์หรือลักษณะช่องโหว่ · ไม่มีกลุ่มใดอ้างตัว · เจ้าหน้าที่กระทรวงแจ้ง CNN ว่า 2.76 ล้านคนมีชีวิต + 294,000 คนเสียชีวิต), 29 กันยายน 2026. https://www.securityweek.com/pentagon-personnel-agency-data-breach-impacts-3-million-people/
[3] CNN, "Pentagon data breach of military personnel raises national security concerns" (Sean Lyngaas และ Davis Winkie · ความกังวลด้านข่าวกรอง · สายงานทหาร (occupational specialty) · 60 ล้านระเบียน ณ ปีงบประมาณ 2024), 25 กันยายน 2026. https://www.cnn.com/2026/09/25/politics/pentagon-data-personnel-breach
[4] Time, "What to Know About the Pentagon Breach Affecting Millions" (เจ้าหน้าที่ Pentagon ยืนยันกับ TIME: 2.76 ล้านคนมีชีวิต + 294,000 คนเสียชีวิต · Military Times รายงานเจ้าแรก), 29 กันยายน 2026. https://time.com/article/2026/09/29/pentagon-department-defense-manpower-data-center-breach-personnel-information/
[5] ABC News, "Pentagon breach exposed sensitive data on nearly 3 million people" (ยืนยันตัวเลขผู้ได้รับผลกระทบ · ข้อมูลรวมเลขประกันสังคมและรายละเอียดงาน), 25 กันยายน 2026. https://abcnews.com/Politics/pentagon-breach-exposed-sensitive-data-3-million-people/story?id=136832909
[6] Federal News Network, "More than 3 million people affected by military data breach" (ยืนยันจำนวนผู้ได้รับผลกระทบและประเภทข้อมูล), กันยายน 2026. https://federalnewsnetwork.com/defense-main/2026/09/more-than-3-million-people-affected-by-military-data-breach/
Top comments (0)