บริษัท ศูนย์รับฝากหลักทรัพย์ (ประเทศไทย) จำกัด (TSD) เปิดเผยว่าตรวจพบการเข้าถึงระบบ TSD Investor Portal โดยไม่ได้รับอนุญาต ส่งผลให้ข้อมูลส่วนบุคคลของผู้ใช้งานบางส่วนถูกเปิดเผย (Personal Data Exposure) เหตุการณ์นี้เกิดขึ้นในเดือนกรกฎาคม 2026 และสำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ (ก.ล.ต. / SEC) กำลังติดตามสถานการณ์อย่างใกล้ชิด
TSD ยืนยันว่าการซื้อขายหลักทรัพย์ ข้อมูลทางการเงิน และทรัพย์สินของนักลงทุนไม่ได้รับผลกระทบจากเหตุการณ์นี้ แต่ความเป็นส่วนตัวของข้อมูลนักลงทุนกลายเป็นประเด็นที่ถูกจับตามองอย่างมากในตลาดทุนไทย
รายละเอียดเหตุการณ์
หลังตรวจพบการเข้าถึงระบบโดยไม่ได้รับอนุญาต TSD ได้ดำเนินการดังนี้ทันที:
- ปิดกั้นการเข้าถึงระบบที่ได้รับผลกระทบ เพื่อยุติการรั่วไหลของข้อมูลไม่ให้ขยายวงกว้างขึ้น
- เพิ่มมาตรการเฝ้าระวังด้านความมั่นคงปลอดภัยไซเบอร์ สำหรับระบบที่เกี่ยวข้อง
- เริ่มกระบวนการตรวจสอบร่วมกับหน่วยงานที่เกี่ยวข้อง รวมถึงหน่วยงานกำกับดูแลด้านตลาดทุน
- แจ้งผู้ได้รับผลกระทบตามข้อกำหนดของกฎหมายคุ้มครองข้อมูลส่วนบุคคล (PDPA)
สำนักงาน ก.ล.ต. อยู่ระหว่างติดตามสถานการณ์และประเมินความจำเป็นในการดำเนินมาตรการกำกับดูแลเพิ่มเติมต่อ TSD ในฐานะผู้ให้บริการโครงสร้างพื้นฐานสำคัญของตลาดทุนไทย
ผลกระทบที่อาจเกิดขึ้น
- ข้อมูลส่วนบุคคลของนักลงทุนที่ได้รับผลกระทบอาจถูกนำไปใช้ในทางที่ผิด เช่น การทำ Phishing หรือ Social Engineering ที่แอบอ้างเป็น TSD หรือหน่วยงานที่เกี่ยวข้อง
- ความเชื่อมั่นของนักลงทุนต่อระบบโครงสร้างพื้นฐานตลาดทุนอาจได้รับผลกระทบ แม้ข้อมูลทางการเงินและทรัพย์สินจะไม่ถูกกระทบโดยตรง
- ความเสี่ยงต่อ Supply Chain ของภาคการเงิน เนื่องจาก TSD เป็นโครงสร้างพื้นฐานสำคัญที่เชื่อมโยงกับสถาบันการเงินและบริษัทหลักทรัพย์จำนวนมาก
- แรงกดดันด้านกฎระเบียบที่เพิ่มขึ้น ต่อผู้ให้บริการโครงสร้างพื้นฐานตลาดทุนในการยกระดับมาตรการป้องกันข้อมูลส่วนบุคคล
สิ่งที่นักลงทุนและองค์กรที่เกี่ยวข้องควรทำ
- ระมัดระวังอีเมลหรือข้อความที่อ้างว่ามาจาก TSD โดยเฉพาะที่ขอให้คลิกลิงก์หรือกรอกข้อมูลส่วนตัวเพิ่มเติม ควรตรวจสอบแหล่งที่มาให้แน่ใจก่อนดำเนินการใดๆ
- หลีกเลี่ยงการคลิกลิงก์ที่น่าสงสัย และไม่ให้ข้อมูล Password หรือข้อมูลส่วนตัวผ่านช่องทางที่ไม่สามารถยืนยันความถูกต้องได้
- ติดตามประกาศอย่างเป็นทางการจาก TSD และ ก.ล.ต. เกี่ยวกับความคืบหน้าของการตรวจสอบและมาตรการเยียวยาที่อาจมีตามมา
- สำหรับองค์กรในภาคการเงินที่เชื่อมต่อกับระบบ TSD ควรตรวจสอบว่าบัญชีหรือ API ที่เชื่อมต่อกับ TSD Investor Portal มีสัญญาณผิดปกติหรือไม่
แนวทางลดความเสี่ยงระยะยาว
1. ทบทวนมาตรการควบคุมการเข้าถึงระบบที่จัดเก็บข้อมูลส่วนบุคคลของนักลงทุน
โดยเฉพาะระบบ Portal ที่เปิดให้บุคคลภายนอกเข้าถึงได้โดยตรงผ่านอินเทอร์เน็ต
2. เสริมความแข็งแกร่งของกระบวนการตรวจจับการเข้าถึงผิดปกติ (Anomaly Detection)
เพื่อให้สามารถตรวจพบและสกัดกั้นการเข้าถึงโดยไม่ได้รับอนุญาตได้รวดเร็วยิ่งขึ้น
3. ซ้อมแผนตอบสนองเหตุการณ์ด้านข้อมูลรั่วไหลตาม PDPA อย่างสม่ำเสมอ
ให้ครอบคลุมทั้งกระบวนการแจ้งเหตุ การสื่อสารกับผู้ได้รับผลกระทบ และการรายงานต่อหน่วยงานกำกับดูแลภายในกรอบเวลาที่กฎหมายกำหนด
4. ประเมินความเสี่ยงด้าน Third-Party และ Supply Chain ของสถาบันการเงิน
ที่พึ่งพาโครงสร้างพื้นฐานร่วมกัน เช่น TSD เพื่อเตรียมมาตรการรองรับหากเกิดเหตุการณ์ลักษณะเดียวกันในอนาคต
วิเคราะห์ในมุมมองจาก TXEC
เหตุการณ์นี้เป็นตัวอย่างสำคัญของความเสี่ยงที่เกิดขึ้นกับโครงสร้างพื้นฐานหลักของตลาดทุนไทย ซึ่งแตกต่างจากเหตุการณ์ข้อมูลรั่วไหลทั่วไป เพราะ TSD ไม่ได้เป็นเพียงบริษัทเดียว แต่เป็นจุดเชื่อมโยงของนักลงทุนและสถาบันการเงินจำนวนมากในประเทศ การตอบสนองที่รวดเร็วของ TSD ในการปิดกั้นระบบและแจ้งเหตุตาม PDPA ถือเป็นตัวอย่างที่ดีของกระบวนการจัดการเหตุการณ์ที่เหมาะสม
อย่างไรก็ตาม TXEC มองว่าเหตุการณ์นี้ควรเป็นสัญญาณเตือนให้องค์กรในภาคการเงินและตลาดทุนไทยทบทวนมาตรการป้องกันข้อมูลส่วนบุคคลของตนเองอย่างจริงจัง โดยเฉพาะระบบ Portal ที่เปิดให้ลูกค้าหรือนักลงทุนเข้าถึงได้โดยตรง เนื่องจากเป็นเป้าหมายที่มีมูลค่าสูงสำหรับผู้โจมตี ทั้งในแง่ข้อมูลส่วนบุคคลและความเชื่อมั่นของตลาดโดยรวม
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Nation Thailand, Bangkok Post, Rankiteo ]