สรุปสั้น
ประเทศไทยเผชิญเหตุข้อมูลส่วนบุคคลรั่วไหลระดับประเทศอีกครั้ง เมื่อมีการเผยแพร่เว็บไซต์ที่เปิดให้ค้นหาข้อมูลผู้ครอบครองรถยนต์ได้จากหมายเลขทะเบียนรถหรือหมายเลขโทรศัพท์ โดยข้อมูลที่ปรากฏมีทั้งชื่อ ที่อยู่ เลขบัตรประจำตัวประชาชนบางส่วน รายละเอียดตัวรถ และข้อมูลประกันภัย เรื่องเริ่มถูกเปิดเผยเป็นวงกว้างในวันที่ 4 สิงหาคม พ.ศ. 2569 หลังผู้ที่ทดลองค้นทะเบียนรถของตนเองพบว่าข้อมูลส่วนบุคคลถูกแสดงออกมาจริง และเมื่อทดลองกับทะเบียนรถของบุคคลอื่นอีกหลายรายก็ได้ผลในลักษณะเดียวกัน
กระทรวงคมนาคมตอบสนองด้วยการสั่งปิดระบบเชื่อมต่อข้อมูลผ่าน API ทุกช่องทางตั้งแต่ช่วงเที่ยงของวันเดียวกัน หลังการตรวจสอบเบื้องต้นพบว่าข้อมูลบางส่วนที่ปรากฏบนเว็บไซต์ไม่ตรงกับฐานข้อมูลที่กระทรวงจัดเก็บไว้ ซึ่งชี้ว่าจุดรั่วอาจไม่ได้อยู่ที่ฐานข้อมูลกลางของกรมการขนส่งทางบกโดยตรง แต่อยู่ที่ขั้นตอนการเชื่อมต่อข้อมูลกับหน่วยงานภายนอกที่ได้รับสิทธิ์เข้าถึง กรมการขนส่งทางบก สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) และทีม ThaiCERT เข้าตรวจสอบร่วมกัน แต่จนถึงขณะที่มีการแถลงยังไม่สามารถสรุปสาเหตุหรือแหล่งที่มาของข้อมูลได้
ควบคู่กันนั้น สำนักงานตำรวจแห่งชาติสั่งให้กองบัญชาการตำรวจสืบสวนสอบสวนอาชญากรรมทางเทคโนโลยีตรวจสอบกรณีที่มีการเผยแพร่ข้อมูลส่วนบุคคลของนายกรัฐมนตรี รัฐมนตรี และข้าราชการระดับสูงของกระทรวงมหาดไทย ซึ่งกระทรวงมหาดไทยออกมาปฏิเสธว่าไม่ใช่ต้นทางของข้อมูล ประเด็นที่ยังไม่มีคำตอบคือข้อมูลรั่วออกไปได้อย่างไร มีผู้ได้รับผลกระทบจำนวนเท่าใด และหน่วยงานใดในห่วงโซ่การเชื่อมต่อข้อมูลเป็นจุดเริ่มต้น
รายละเอียดข่าว
เว็บไซต์ Thai PBS รายงานเมื่อวันที่ 4 สิงหาคม พ.ศ. 2569 ว่า นายสิริพงศ์ อังคสกุลเกียรติ รัฐมนตรีช่วยว่าการกระทรวงคมนาคม เปิดเผยว่าได้รับแจ้งจากตำรวจไซเบอร์ในช่วงเช้าของวันนั้นว่าพบข้อมูลเกี่ยวกับการตรวจสภาพรถและข้อมูลส่วนบุคคลของผู้ครอบครองรถยนต์รั่วไหล จึงเร่งประสาน สกมช. กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม และหน่วยงานที่เกี่ยวข้องเข้าตรวจสอบทันที
จากการตรวจสอบเบื้องต้น กระทรวงพบว่าข้อมูลบางส่วนที่ปรากฏบนเว็บไซต์ไม่ตรงกับฐานข้อมูลที่กระทรวงจัดเก็บไว้ และคาดว่าการรั่วไหลอาจเกิดขึ้นในขั้นตอนการเชื่อมต่อข้อมูลผ่านระบบ API ที่เปิดให้หน่วยงานภายนอกใช้งาน ซึ่งเดิมออกแบบมาเพื่ออำนวยความสะดวกให้ประชาชนไม่ต้องยื่นเอกสารซ้ำกับหลายหน่วยงาน นายสิริพงศ์ระบุว่ากระทรวงสั่งปิดระบบเชื่อมต่อ API ทั้งหมดตั้งแต่ช่วงเที่ยงของวันที่ 4 สิงหาคม เพื่อให้หน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์เร่งตรวจสอบหาต้นตอ พร้อมแจ้งความดำเนินคดีกับผู้ที่แฮ็กระบบและผู้ที่นำข้อมูลส่วนบุคคลไปเผยแพร่ หากพบว่าทำให้เจ้าของข้อมูลได้รับความเสียหาย
ผู้ที่จุดประเด็นเรื่องนี้ต่อสาธารณะคือ นายนิธิกร บุญยกุลเจริญ อนุกรรมาธิการเพิ่มขีดความสามารถดิจิทัลไทย ซึ่งเปิดเผยว่าเมื่อลองค้นหาทะเบียนรถของตนเอง พบข้อมูลส่วนบุคคลทั้งชื่อ ที่อยู่ เลขบัตรประจำตัวประชาชนบางส่วน รวมถึงรายละเอียดรถและข้อมูลประกันภัย ก่อนจะทดลองกับทะเบียนรถของบุคคลอื่นอีกหลายรายและพบข้อมูลในลักษณะเดียวกัน จึงแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) และเผยแพร่คำเตือนให้ประชาชนรับทราบ
ทางฝั่งหน่วยงานเจ้าของระบบ นายสรพงศ์ ไพฑูรย์พงษ์ อธิบดีกรมการขนส่งทางบก เปิดเผยว่ากรมและ สกมช. อยู่ระหว่างตรวจสอบข้อมูล และคาดว่าจะได้ข้อสรุปว่าข้อมูลหลุดมาจากช่องทางใดภายในวันเดียวกัน โดยชี้ว่าที่ผ่านมากรมการขนส่งทางบกให้ความร่วมมือกับหลายหน่วยงานในการเชื่อมข้อมูล ทั้งสำนักงานตำรวจแห่งชาติ สำนักงานอัยการสูงสุด หน่วยราชการอื่น รวมถึงภาคเอกชนอย่างสถานตรวจสภาพรถเอกชน ซึ่งขณะนี้ได้สั่งการให้ติดตามตรวจสอบกับทุกหน่วยงานแล้ว พร้อมเตรียมส่งข้อมูลการดำเนินการให้สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมง และแจ้งความดำเนินคดีกับสำนักงานตำรวจแห่งชาติในวันเดียวกัน
ด้าน นายไชยชนก ชิดชอบ รัฐมนตรีว่าการกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม ในฐานะประธานคณะกรรมการกำกับดูแลด้านความมั่นคงปลอดภัยไซเบอร์ สั่งการให้ สกมช. มอบหมายทีม ThaiCERT ลงพื้นที่ปฏิบัติงานร่วมกับกรมการขนส่งทางบก เพื่อรวบรวมข้อมูล วิเคราะห์หลักฐานทางเทคนิค และพิสูจน์แหล่งที่มาของข้อมูลด้วยกระบวนการนิติวิทยาศาสตร์ดิจิทัล ตลอดจนประเมินขอบเขตและผลกระทบที่อาจเกิดขึ้น
ในส่วนของข้อมูลบุคคลระดับสูง เว็บไซต์ The Reporters รายงานเมื่อวันที่ 4 สิงหาคม พ.ศ. 2569 ว่า พลตำรวจเอก กิตติ์รัฐ พันธุ์เพ็ชร ผู้บัญชาการตำรวจแห่งชาติ สั่งให้กองบัญชาการสืบสวนสอบสวนอาชญากรรมทางเทคโนโลยีตรวจสอบกรณีที่มีการเปิดเผยข้อมูลส่วนบุคคลของ นายอนุทิน ชาญวีรกูล นายกรัฐมนตรีและรัฐมนตรีว่าการกระทรวงมหาดไทย รวมถึงรัฐมนตรีช่วยว่าการกระทรวงมหาดไทยและข้าราชการระดับสูงของกระทรวง โดยระบุว่ายังไม่ทราบข้อมูลต้นทาง และขอให้ประชาชนใช้วิจารณญาณว่าภาพที่เผยแพร่เป็นภาพจริงหรือไม่ เนื่องจากปัจจุบันมีเทคโนโลยีที่สร้างภาพขึ้นได้ พร้อมยืนยันว่าไม่ได้พูดเพื่อปกป้องผู้หลักผู้ใหญ่ ส่วนกระทรวงมหาดไทยออกมาปฏิเสธว่าไม่ใช่ต้นทางของข้อมูล
ช่องทางที่ต้องสงสัยและข้อจำกัดของหลักฐาน
จุดที่ต่างจากเหตุข้อมูลรั่วทั่วไปคือหน่วยงานเจ้าของระบบเองยอมรับตั้งแต่วันแรกว่าข้อมูลบางส่วนไม่ตรงกับฐานข้อมูลของตน ซึ่งเป็นสัญญาณที่ตีความได้อย่างน้อยสองทาง ทางแรกคือข้อมูลถูกดึงออกไปนานแล้วและไม่ได้ถูกอัปเดตตามฐานข้อมูลจริง ทางที่สองคือข้อมูลถูกประกอบขึ้นจากหลายแหล่ง ไม่ได้มาจากการดึงฐานข้อมูลกลางชุดเดียว ทั้งสองกรณีล้วนชี้ไปที่ห่วงโซ่การเชื่อมต่อข้อมูลมากกว่าตัวฐานข้อมูลกลาง
นายนิธิกรอธิบายว่าระบบ API เป็นช่องทางที่หลายหน่วยงานใช้เชื่อมต่อฐานข้อมูลร่วมกัน ทั้งภาครัฐ ภาคเอกชน บริษัทประกันภัย และหน่วยงานบังคับใช้กฎหมาย จึงยังเร็วเกินไปที่จะสรุปว่าข้อมูลรั่วไหลจากกรมการขนส่งทางบกโดยตรง และเสริมว่าการรั่วไหลอาจเกิดจากบัญชีผู้ใช้งานหรืออุปกรณ์ของผู้ที่มีสิทธิ์เข้าถึง ไม่จำเป็นต้องเกิดจากระบบฐานข้อมูลส่วนกลางเพียงอย่างเดียว นี่คือลักษณะของความเสี่ยงจากบุคคลที่สามที่ตรวจจับยากเป็นพิเศษ เพราะการเรียกข้อมูลผ่าน API ที่ได้รับสิทธิ์แล้วจะดูเหมือนการใช้งานปกติในบันทึกล็อกของระบบต้นทาง
สิ่งที่ยังไม่มีคำตอบและควรระบุให้ชัดคือ ยังไม่มีการเปิดเผยจำนวนผู้ได้รับผลกระทบ ยังไม่มีการยืนยันว่าเหตุนี้เป็นการเจาะระบบจากภายนอก การใช้สิทธิ์เข้าถึงโดยมิชอบของผู้ที่ได้รับอนุญาต หรือการรั่วจากบัญชีที่ถูกยึด ยังไม่มีการเปิดเผยตัวบ่งชี้การถูกบุกรุกใด ๆ และยังไม่มีการระบุว่าเว็บไซต์ที่เปิดให้ค้นข้อมูลตั้งอยู่ที่ใดหรือใครเป็นผู้ดูแล ส่วนกรณีข้อมูลของผู้บริหารระดับสูงนั้น ผู้บัญชาการตำรวจแห่งชาติเปิดประเด็นว่าภาพที่เผยแพร่อาจไม่ใช่ของจริง ซึ่งเป็นข้อสังเกตที่ยังไม่มีผลการตรวจสอบทางเทคนิครองรับเช่นกัน จึงควรถือว่าทั้งสองฝั่งยังเป็นข้อกล่าวอ้างที่รอการพิสูจน์
ผลกระทบต่อไทย
ข้อมูลชุดที่รั่วไปในกรณีนี้มีมูลค่าสูงเป็นพิเศษสำหรับขบวนการหลอกลวงทางโทรศัพท์ เพราะการรู้ชื่อ ที่อยู่ ยี่ห้อและทะเบียนรถ พร้อมข้อมูลกรมธรรม์ประกันภัย ทำให้มิจฉาชีพสร้างบทสนทนาที่น่าเชื่อถือได้ทันทีโดยไม่ต้องถามข้อมูลยืนยันตัวตนจากเหยื่อ รูปแบบที่ต้องเฝ้าระวังคือการอ้างเป็นเจ้าหน้าที่กรมการขนส่งทางบก บริษัทประกันภัย หรือสถานตรวจสภาพรถ แล้วชักจูงให้ชำระเงินหรือกดลิงก์ ซึ่งต่างจากการหลอกลวงแบบสุ่มตรงที่ผู้โทรรู้รายละเอียดจริงของเหยื่ออยู่แล้ว
กระทรวงคมนาคมยืนยันว่าข้อมูลที่หลุดออกไปไม่สามารถนำไปโอนกรรมสิทธิ์รถหรือดำเนินนิติกรรมใด ๆ ได้ พร้อมขอความร่วมมือประชาชนไม่ให้แชร์ข้อมูลที่รั่วไหลต่อ และย้ำว่ากระทรวงไม่มีนโยบายส่งข้อความหรืออีเมลไปถึงเจ้าของข้อมูล ซึ่งข้อความหลังนี้เป็นเกณฑ์คัดกรองที่ใช้ได้จริง เพราะการติดต่อใด ๆ ที่อ้างชื่อกระทรวงในช่วงนี้ควรถือว่าน่าสงสัยไว้ก่อน
ในเชิงโครงสร้าง กรณีนี้เปิดจุดอ่อนที่เป็นลักษณะเฉพาะของระบบราชการไทย นั่นคือฐานข้อมูลกลางของหน่วยงานรัฐถูกเปิดให้หน่วยงานอื่นทั้งรัฐและเอกชนเชื่อมต่อผ่าน API เป็นจำนวนมากในนามของการลดภาระเอกสารของประชาชน แต่มาตรฐานความปลอดภัยของผู้ที่ได้รับสิทธิ์เชื่อมต่อไม่ได้ถูกกำกับให้เท่ากับเจ้าของข้อมูล ผลคือระดับความปลอดภัยของข้อมูลทั้งชุดเท่ากับจุดที่อ่อนที่สุดในห่วงโซ่ ไม่ใช่จุดที่แข็งที่สุด และการที่กระทรวงเลือกปิด API ทั้งหมดพร้อมกันสะท้อนว่ายังไม่มีความสามารถแยกแยะได้ว่าคู่เชื่อมต่อรายใดเป็นจุดรั่ว
สำหรับผู้ควบคุมข้อมูลส่วนบุคคลรายอื่นในไทย เหตุนี้เป็นตัวอย่างที่ชัดว่าหน้าที่ตามกฎหมายไม่ได้จบที่การป้องกันระบบของตนเอง กรมการขนส่งทางบกยังคงต้องแจ้ง PDPC ภายใน 72 ชั่วโมงและรับผิดชอบต่อเจ้าของข้อมูล แม้จุดรั่วจริงอาจอยู่ที่คู่สัญญาภายนอกก็ตาม
คำแนะนำ
- เจ้าของรถควรระวังการติดต่อที่อ้างเป็นกรมการขนส่งทางบก บริษัทประกันภัย หรือสถานตรวจสภาพรถเป็นพิเศษในช่วงนี้ โดยยึดหลักว่าหน่วยงานเหล่านี้ไม่ส่งลิงก์ให้ชำระเงินหรือกรอกข้อมูล และให้โทรกลับผ่านเบอร์ทางการเท่านั้น
- อย่าค้นหาหรือแชร์ข้อมูลที่รั่วไหลต่อ เพราะการเผยแพร่ข้อมูลส่วนบุคคลของผู้อื่นมีความผิดตามกฎหมายแยกจากตัวผู้ที่ทำข้อมูลรั่ว
- หน่วยงานที่เชื่อมต่อ API กับฐานข้อมูลภาครัฐควรตรวจสอบบันทึกการเรียกใช้ย้อนหลัง มองหารูปแบบการเรียกข้อมูลจำนวนมากผิดปกติ การเรียกนอกเวลาทำการ และการเรียกจากหมายเลข IP ที่ไม่เคยปรากฏมาก่อน
- ผู้ให้บริการที่ถือคีย์ API ควรหมุนคีย์ทั้งหมด ตรวจสอบว่าคีย์ถูกฝังไว้ในโค้ดฝั่งไคลเอนต์หรือแอปพลิเคชันที่ถอดรหัสย้อนกลับได้หรือไม่ และจำกัดขอบเขตสิทธิ์ของแต่ละคีย์ให้เหลือเฉพาะฟิลด์ข้อมูลที่จำเป็นจริง
- ผู้ควบคุมข้อมูลควรกำหนดเพดานอัตราการเรียกข้อมูลต่อบัญชีต่อช่วงเวลา และตั้งการแจ้งเตือนเมื่อมีการเรียกข้อมูลรายบุคคลจำนวนมากติดต่อกัน ซึ่งเป็นรูปแบบของการดูดฐานข้อมูลผ่านช่องทางที่ได้รับอนุญาต
- องค์กรที่เปิด API ให้บุคคลที่สามควรกำหนดข้อผูกพันด้านความปลอดภัยในสัญญา พร้อมสิทธิ์ตรวจสอบและข้อกำหนดการแจ้งเหตุ ไม่ใช่อาศัยเพียงการอนุมัติสิทธิ์เข้าถึงครั้งเดียวแล้วปล่อยยาว
แหล่งอ้างอิง
- “สิริพงศ์” สั่งปิด API ทุกระบบ หลังข้อมูลผู้ครอบครองรถยนต์หลุดว่อนเน็ต — Thai PBS
- ขบ.-สกมช.-ThaiCERT เร่งหาต้นตอข้อมูลรั่วคาดรู้ผลวันนี้ — Thai PBS
- ผบ.ตร. สั่งตำรวจไซเบอร์ ตรวจสอบ ปมปล่อยข้อมูลส่วนตัว นายกฯ – รมต. – ข้าราชการมหาดไทย — The Reporters
- ผู้เชี่ยวชาญไอที เผยข้อมูลมหาดไทยหลุดยับ ข้อมูลส่วนตัว รูปติดบัตร นายกฯ-รัฐมนตรี-ผู้บริหารโดนเกือบหมด — มติชน
