
ภัยไซเบอร์เริ่มจากบัญชีคน 52.2%—AI ทำให้เวลารับมือสั้นลง

Microsoft เผยแพร่ Microsoft Digital Defense Report 2026 เมื่อวันที่ 1 ตุลาคม 2569 โดยบทวิเคราะห์ประกอบรายงานระบุว่า 52.2% ของเหตุบุกรุกที่ใช้บัญชีถูกต้องตามด้วยการขโมยข้อมูลรับรองเพิ่มเติม ฟิชชิงคิดเป็น 23% ของเหตุบุกรุกที่สังเกตได้ เทียบกับ 7% ในปีก่อน และหน่วยงานกับบริการภาครัฐคิดเป็น 27% ของกิจกรรมภัยคุกคามที่สังเกตได้ เทียบกับ 17% ในปีก่อน ตัวเลขบัญชีมีฐานเป็นเหตุบุกรุกที่ผู้โจมตีใช้บัญชีซึ่งระบบยอมรับแล้ว ไม่ใช่สัดส่วนของภัยไซเบอร์ทั้งหมดที่เริ่มจากบัญชีมนุษย์
หน้าสรุปรายงานของ Microsoft ชี้ว่าการควบคุมตัวตนต้องครอบคลุมคน แอปพลิเคชัน และเอเจนต์ พร้อมเตือนว่า AI เพิ่มความเร็วและขนาดของการโจมตี ด้านTechRadar รายงานว่าผู้โจมตีสามารถใช้ AI ย่นการเตรียมการบางส่วนจากหลายวันเหลือเพียงไม่กี่นาที สำหรับองค์กรไทย ข้อค้นพบนี้ทำให้การตรวจสิทธิ์หลังการเข้าสู่ระบบและการระงับการเข้าถึงมีน้ำหนักมากขึ้น เพราะความล่าช้าเพียงช่วงหนึ่งอาจเปิดทางให้บัญชีแรกนำไปสู่บัญชีอื่น
ตัวเลขบัญชีที่ถูกใช้โจมตีบอกอะไร
การอ่านสถิติบัญชีต้องเริ่มที่เหตุการณ์ซึ่งระบบยอมรับข้อมูลรับรองแล้ว ผู้โจมตีอาจใช้รหัสผ่านที่ได้มา เซสชันที่ยังมีผล หรือวิธีเข้าถึงอื่นซึ่งผูกกับตัวตนนั้น การเข้าสู่ระบบสำเร็จจึงบอกได้เพียงว่าการตรวจสอบตามเงื่อนไขของระบบผ่านไป ไม่ได้ยืนยันว่าผู้ดำเนินการคือเจ้าของบัญชีจริง และไม่ได้บอกว่าความเสียหายจำกัดอยู่ที่บัญชีแรก
การขโมยข้อมูลรับรองเพิ่มเติมเป็นจุดที่เหตุซึ่งดูเล็กอาจขยายตัว หากบัญชีแรกอ่านอีเมลได้ ผู้โจมตีอาจพบข้อความเกี่ยวกับการกู้คืนบัญชีหรือการเชื่อมต่อบริการ หากบัญชีนั้นเข้าถึงระบบจัดเก็บข้อมูลได้ ข้อมูลที่พบอาจชี้ไปยังระบบอื่นอีก การประเมินเหตุจึงต้องตามรอยการเข้าถึงหลังล็อกอิน ไม่หยุดอยู่ที่การหาว่ารหัสผ่านแรกหลุดออกมาอย่างไร
บัญชีที่มีชื่อพนักงานทั่วไปอาจเข้าถึงกล่องจดหมายร่วม พื้นที่ไฟล์ของทีม หรือแอปพลิเคชันที่ใช้สิทธิ์จากระบบตัวตนเดียวกัน ในทางกลับกัน ชื่อตำแหน่งที่ดูมีอำนาจสูงก็ไม่ได้พิสูจน์ว่าผู้โจมตีใช้สิทธิ์ทุกอย่างแล้ว ขอบเขตเหตุควรกำหนดจากสิทธิ์ที่มีจริง บันทึกกิจกรรมที่เกิดขึ้น และการเปลี่ยนแปลงการตั้งค่าระหว่างช่วงที่บัญชีอาจถูกควบคุม
ความต่างนี้มีผลต่อการระงับเหตุโดยตรง การเปลี่ยนรหัสผ่านช่วยปิดช่องทางหนึ่ง แต่ต้องตรวจด้วยว่าเซสชันเดิมยังใช้งานได้หรือไม่ มีการเพิ่มวิธีเข้าสู่ระบบใหม่หรือไม่ และมีการอนุญาตให้แอปพลิเคชันอื่นเข้าถึงข้อมูลแทนผู้ใช้หรือไม่ หากสิทธิ์ถูกส่งต่อไปแล้ว การจัดการเฉพาะบัญชีต้นทางอาจปล่อยให้เส้นทางที่สร้างภายหลังยังเปิดอยู่
บันทึกการเข้าสู่ระบบเพียงชุดเดียวมักให้ภาพไม่ครบ ทีมตอบสนองต้องเชื่อมเวลาที่บัญชีเข้าสู่ระบบกับการอ่านข้อมูล การส่งอีเมล การเปลี่ยนสิทธิ์ และการเรียกใช้บริการปลายทาง การเรียงเหตุการณ์ตามเวลาช่วยแยกกิจกรรมประจำออกจากการขยายการเข้าถึง และช่วยตัดสินว่าควรเพิกถอนสิทธิ์ใดก่อนเพื่อหยุดความเสียหายโดยกระทบงานจำเป็นให้น้อยที่สุด
ฟิชชิงและ AI เปลี่ยนจังหวะการตอบสนอง
สัดส่วนฟิชชิงที่สูงขึ้นทำให้ช่องทางหลอกให้คนลงมือยังเป็นจุดเริ่มสำคัญ ข้อความอาจพาไปยังหน้าเข้าสู่ระบบปลอม ชวนให้อนุมัติคำขอเข้าถึง หรือทำให้ผู้รับเชื่อว่ากำลังทำตามขั้นตอนช่วยเหลือจากฝ่ายไอที เมื่อผู้โจมตีได้สิทธิ์ที่ระบบมองว่าถูกต้องแล้ว สัญญาณที่ตามมาอาจอยู่ในกิจกรรมบัญชี มากกว่าอยู่ในไฟล์อันตรายที่เครื่องปลายทาง
การอบรมให้ระวังข้อความลวงยังช่วยลดโอกาสที่คนจะตอบรับคำขอ แต่ไม่ควรเป็นแนวป้องกันชั้นเดียว แม้ผู้ใช้จำเหตุการณ์ได้ภายหลัง ทีมยังต้องมีทางรับแจ้งที่นำไปสู่การตรวจบัญชีและเพิกถอนการเข้าถึงได้ทัน การรายงานที่จบลงเพียงการลบอีเมล ไม่ได้ตอบคำถามว่ามีข้อมูลรับรองหรือเซสชันใดถูกนำไปใช้แล้วหรือยัง
AI เพิ่มแรงกดดันด้านเวลาได้หลายช่วง ตั้งแต่การรวบรวมข้อมูลเพื่อแต่งข้อความให้เข้ากับเป้าหมาย ไปจนถึงการเตรียมขั้นตอนถัดไปหลังได้รับสิทธิ์ การย่นเวลาบางส่วนไม่ได้หมายความว่าการบุกรุกทุกครั้งเป็นระบบอัตโนมัติทั้งหมด หรือว่าองค์กรทุกแห่งมีเวลาตอบสนองเท่ากัน ผลที่ฝ่ายป้องกันต้องรับมือคือการพึ่งกระบวนการซึ่งรอให้คนหลายฝ่ายส่งต่อข้อมูลทีละทอดอาจช้าเกินกว่าจะจำกัดการเข้าถึง
จุดคอขวดมักอยู่ระหว่างการเห็นสัญญาณกับการตัดสินใจลงมือ การแจ้งเตือนว่ามีการเข้าสู่ระบบผิดปกติจะมีประโยชน์ต่อเมื่อผู้รับผิดชอบรู้ว่าต้องดูหลักฐานใด ใครสั่งระงับบัญชีได้ และจะรักษาบริการสำคัญอย่างไรระหว่างสอบสวน หากคำตอบเหล่านี้ต้องเริ่มหากันเมื่อเกิดเหตุ เวลาที่ผู้โจมตีใช้ขยายสิทธิ์อาจเดินเร็วกว่าการประสานงานขององค์กร
การยืนยันตัวตนที่ทนต่อฟิชชิงจึงควรเริ่มจากบัญชีผู้ดูแลและบัญชีที่เข้าถึงข้อมูลอ่อนไหว พร้อมกับลดสิทธิ์ถาวรที่ไม่จำเป็น มาตรการนี้ลดโอกาสที่ข้อมูลจากหน้าหลอกจะใช้เข้าสู่ระบบต่อได้ง่าย แต่ยังต้องมีการติดตามกิจกรรมหลังล็อกอิน เพราะการตั้งค่าที่ผิด สิทธิ์ที่กว้างเกินงาน หรือเซสชันที่ถูกขโมยอาจสร้างเส้นทางอื่นได้ การป้องกันกับการตรวจจับต้องทำงานต่อเนื่องกัน
สิทธิ์ของคน แอปพลิเคชัน และเอเจนต์เชื่อมถึงกัน
องค์กรที่ใช้เอเจนต์ AI ต้องมองตัวตนของเอเจนต์เป็นส่วนหนึ่งของระบบสิทธิ์เดียวกับพนักงาน เอเจนต์อาจอ่านข้อมูล เรียกเครื่องมือ และส่งผลลัพธ์ไปยังแอปพลิเคชันอื่นตามสิทธิ์ที่ได้รับ ความเสี่ยงจึงไม่ได้อยู่เฉพาะคำตอบที่เอเจนต์สร้าง แต่อยู่ที่ข้อมูลและการกระทำซึ่งสิทธิ์ของมันเปิดทางให้เข้าถึงด้วย
ช่องทางขยายเหตุเกิดได้เมื่อสิทธิ์หลายชุดต่อกันเป็นลูกโซ่ บัญชีคนอาจสร้างหรือแก้ไขเอเจนต์ เอเจนต์อาจได้รับสิทธิ์จากแอปพลิเคชัน และแอปพลิเคชันอาจเชื่อมต่อระบบของผู้ให้บริการอีกชั้น หากไม่รู้ว่าใครเป็นเจ้าของการอนุญาตแต่ละช่วง ทีมตอบสนองจะหาจุดตัดวงจรได้ยากเมื่อบัญชีแรกถูกสงสัยว่าถูกยึด
การกำหนดสิทธิ์ควรเริ่มจากงานที่เอเจนต์ต้องทำจริง งานที่เพียงอ่านข้อมูลไม่จำเป็นต้องได้สิทธิ์แก้ไข ลบ หรืออนุมัติธุรกรรม งานที่ใช้ข้อมูลจากแหล่งเดียวไม่ควรเปิดทางไปยังทุกแหล่งเพราะตั้งค่าง่ายกว่า การแยกขอบเขตเช่นนี้ลดจำนวนเส้นทางที่ผู้โจมตีอาจใช้ หากตัวตนหรือคำสั่งที่เอเจนต์รับมาถูกควบคุม
สิทธิ์ของบัญชีบริการและกุญแจเชื่อมต่อระบบควรถูกตรวจพร้อมกัน งานอัตโนมัติบางอย่างทำงานโดยไม่มีพนักงานเข้าสู่ระบบในขณะนั้น จึงไม่ปรากฏในรายการตรวจเฉพาะบัญชีคน ทุกตัวตนควรมีเจ้าของที่ติดต่อได้ มีเหตุผลของสิทธิ์ มีวันทบทวน และมีวิธีเพิกถอนที่ทีมทำได้จริง การมีชื่ออยู่ในทะเบียนอย่างเดียวไม่พอหากไม่มีใครรู้ว่าปิดสิทธิ์แล้วบริการใดจะได้รับผลกระทบ
บันทึกกิจกรรมของเอเจนต์ควรตอบได้ว่าใช้ตัวตนใด เรียกเครื่องมือใด เข้าถึงข้อมูลประเภทใด และส่งผลไปที่ใด เมื่อสิทธิ์คนกับสิทธิ์เครื่องเชื่อมกัน การแยกบันทึกคนละระบบโดยไม่มีตัวระบุที่สัมพันธ์กันทำให้ตามเหตุลำบาก เป้าหมายคือเห็นลำดับการอนุญาตและการใช้สิทธิ์ ไม่ใช่เพียงเห็นว่าเอเจนต์ทำงานสำเร็จหรือล้มเหลว
ลำดับงาน 30 วันสำหรับองค์กรไทย
ตัวเลขระดับโลกบอกทิศทางความเสี่ยง ไม่ได้บอกอัตราเกิดเหตุขององค์กรในประเทศไทย แผนต่อไปเป็นข้อเสนอเชิงปฏิบัติสำหรับทีมที่ต้องเลือกทำงานภายใต้เวลาจำกัด โดยเริ่มจากบัญชีที่เข้าถึงข้อมูลสำคัญหรือบริการที่หยุดไม่ได้ การจัดลำดับตามสิทธิ์และผลกระทบช่วยให้ทีมเล็กไม่ต้องรอสำรวจทุกระบบจนเสร็จก่อนจึงเริ่มลดความเสี่ยง
- สัปดาห์แรก — ทำแผนที่ตัวตนและสิทธิ์: รวบรวมบัญชีผู้ดูแล บัญชีพนักงานที่เข้าถึงข้อมูลอ่อนไหว บัญชีบริการ และเอเจนต์ที่เชื่อมกับระบบสำคัญ ระบุเจ้าของ วิธีเข้าสู่ระบบ สิทธิ์ที่มี ระบบปลายทาง และผู้ที่มีอำนาจปิดการเข้าถึง แยกบัญชีที่ไม่มีเจ้าของชัดเจน บัญชีที่ไม่ได้ใช้ และสิทธิ์ถาวรเกินงานออกมาเป็นรายการแก้ไขก่อน เพราะรายการเหล่านี้ทำให้ขอบเขตเหตุไม่ชัดเมื่อเกิดการบุกรุก
- สัปดาห์ที่สอง — ลดโอกาสใช้บัญชีที่ถูกยึด: จัดบัญชีผู้ดูแลและบัญชีที่เข้าถึงข้อมูลสำคัญไว้ก่อนในการใช้การยืนยันตัวตนที่ทนต่อฟิชชิง ทบทวนสิทธิ์ที่ให้ไว้โดยไม่จำเป็น และเตรียมวิธีเพิกถอนเซสชันหรือข้อมูลรับรองที่ยังมีผล ทดลองขั้นตอนกับบัญชีทดสอบที่มีสิทธิ์ใกล้เคียงงานจริง เพื่อดูว่าผู้รับผิดชอบทำได้ทันโดยไม่ต้องรอคำตอบจากหลายทีม
- สัปดาห์ที่สาม — เชื่อมสัญญาณข้ามระบบ: นำบันทึกการเข้าสู่ระบบมาเทียบกับกิจกรรมในอีเมล แอปพลิเคชัน พื้นที่ข้อมูล และการเปลี่ยนสิทธิ์ ตั้งสถานการณ์สมมติว่าบัญชีที่ระบบยอมรับเริ่มอ่านข้อมูลนอกหน้าที่หรือสร้างวิธีเข้าถึงใหม่ แล้วจับเวลาตั้งแต่สัญญาณแรกจนถึงการระงับสิทธิ์ บันทึกว่าช่วงใดเสียเวลาเพราะขาดข้อมูล ช่วงใดติดอำนาจอนุมัติ และช่วงใดต้องรอผู้ให้บริการ
- สัปดาห์สุดท้าย — ตรวจเอเจนต์และคู่ค้า: ทบทวนสิทธิ์ของเอเจนต์ บัญชีบริการ และการเชื่อมต่อภายนอกกับเจ้าของงานจริง ตัดสิทธิ์ที่เกินขอบเขต กำหนดวิธีหมดอายุหรือเพิกถอน และทดสอบว่าปิดเส้นทางหนึ่งแล้วงานจำเป็นยังเดินต่อได้ ให้ผู้ให้บริการที่ถือสิทธิ์เข้าถึงระบบสำคัญร่วมทดสอบช่องทางแจ้งเหตุและผู้มีอำนาจระงับสิทธิ์ เพราะเวลาที่หายไประหว่างองค์กรมีผลต่อการจำกัดเหตุเช่นเดียวกับเวลาที่ใช้ตรวจจับ
เมื่อครบช่วงตรวจ ทีมควรมีผลลัพธ์ที่พิสูจน์ได้มากกว่ารายชื่อบัญชี ผลลัพธ์นั้นคือรู้ว่าบัญชีสำคัญมีเจ้าของ รู้ว่าแต่ละบัญชีแตะข้อมูลหรือบริการใดได้ และรู้ว่าการแจ้งเตือนแบบใดนำไปสู่การระงับการเข้าถึงจริง ช่องว่างที่ยังแก้ไม่ได้ควรมีผู้รับผิดชอบและกำหนดตัดสินใจ เพื่อไม่ให้สิทธิ์ที่รู้ว่าเสี่ยงค้างอยู่โดยไม่มีคนจัดการ
องค์กรที่มีทีมไอทีขนาดเล็กอาจทำทุกระบบพร้อมกันไม่ได้ จึงควรเริ่มจากเส้นทางที่บัญชีเดียวพาไปได้ไกลที่สุด เช่น ระบบตัวตนกลาง กล่องจดหมายที่ใช้กู้คืนบัญชี และแอปพลิเคชันที่เก็บข้อมูลสำคัญ การลดสิทธิ์ในเส้นทางเหล่านี้มีผลต่อการจำกัดเหตุโดยตรง ส่วนระบบอื่นสามารถทยอยเข้ารอบทบทวนถัดไปตามระดับผลกระทบและการพึ่งพากันของบริการ
เวลาตอบสนองที่ควรวัดคือเวลาตั้งแต่พบพฤติกรรมผิดปกติจนถึงการตัดช่องทางที่ผู้โจมตียังใช้ได้ การกดรับแจ้งเตือนเร็วอย่างเดียวไม่พอ หากเซสชัน สิทธิ์แอปพลิเคชัน หรือบัญชีที่ถูกสร้างต่อยังใช้งานอยู่ การซ้อมด้วยเหตุสมมติที่มีบัญชีถูกต้องเป็นจุดเริ่ม จะทำให้เห็นว่าทีมหยุดการขยายสิทธิ์ได้จริงตรงไหน และขั้นตอนใดยังต้องตัดสินใจให้เร็วกว่านี้
บทความที่เกี่ยวข้อง


Gemini 4 Argon เปิดตัวแล้ว แต่คนทั่วไปยังใช้ไม่ได้

DigitalOcean เปิด Managed Agents แต่ Public Preview ยังไม่มี SLA

ไทยวางเกราะไซเบอร์ให้โรงไฟฟ้าเสมือน ก่อนคำสั่งผิดกระทบโครงข่าย

ให้ AI คืน JSON: ผ่าน parser แล้วก็ยังผิด schema ได้

GPT-6.1 Sol ลดราคา AI งานซับซ้อน แต่โหมดเครื่องมือย้ายไป Responses API
สมัครรับจดหมายข่าวของเรา
รับข่าวสารล่าสุดเกี่ยวกับ Web3, AI และคริปโตส่งตรงถึงกล่องจดหมายของคุณ