สรุปคำตอบสั้น ๆ
เมื่ออีเมลโดนแฮก ให้เปลี่ยนรหัสผ่านและบังคับออกจากระบบทุกอุปกรณ์ทันที แล้วเปิด MFA จากนั้นตรวจและลบ Forward / Rule ที่ผู้บุกรุกแอบตั้งไว้ (ขั้นที่คนลืมบ่อยที่สุด) ตรวจ Sign-in log กับ Mail log ล้างคิวอีเมลขาออก เช็คว่า IP ติด Blacklist หรือไม่ และแจ้งคู่ค้าเป็นลายลักษณ์อักษร ระวังอีเมลปลอมแจ้งเปลี่ยนเลขบัญชี (BEC) ซึ่งสร้างความเสียหายมากที่สุด
สารบัญ
รู้ได้ยังไงว่าอีเมลโดนแฮก?
สัญญาณชัดที่สุดคือมีอีเมลที่คุณไม่ได้ส่งออกไปจากบัญชีของคุณ หรือมีอีเมลตีกลับจำนวนมากของข้อความที่คุณไม่เคยเขียน
- คู่ค้าหรือลูกค้าโทรมาถาม ว่าได้รับอีเมลแปลก ๆ หรือลิงก์ให้ล็อกอินจากคุณ
- มีอีเมลตีกลับ (bounce) จำนวนมาก ของข้อความที่คุณไม่ได้ส่ง
- ใน Sent Items หรือ Deleted Items มีอีเมลที่ไม่รู้จัก หรืออีเมลหายไปเหมือนถูกลบ
- มี Rule หรือ Forward แปลก ๆ เช่น ส่งต่ออีเมลทุกฉบับไปยังที่อยู่ภายนอก หรือย้ายอีเมลที่มีคำว่า invoice / payment ไปโฟลเดอร์อื่น
- ส่งอีเมลไม่ออกทั้งที่เมื่อวานยังใช้ได้ — บน Microsoft 365 อาจขึ้นรหัส
550 5.1.8 Access denied, bad outbound senderเพราะระบบระงับบัญชีที่ส่ง spam
6 ขั้นตอนจัดการเมื่ออีเมลโดนแฮก
ทำตามลำดับนี้ทันที ขั้นที่ 1–3 ควรเสร็จภายในชั่วโมงแรก
-
เปลี่ยนรหัสผ่าน และออกจากระบบทุกอุปกรณ์
ตั้งรหัสผ่านใหม่ที่ยาวและไม่ซ้ำกับที่ใช้ที่อื่น จากนั้น บังคับ sign-out ทุก session เพราะผู้บุกรุกที่ล็อกอินค้างอยู่จะยังใช้งานต่อได้แม้เปลี่ยนรหัสแล้ว
- Microsoft 365: Microsoft 365 admin center → Users → เลือกผู้ใช้ → Reset password และ Sign out of all sessions
- Mail Server / VPS: เปลี่ยนรหัสผ่านกล่องอีเมลใน Control Panel และรีสตาร์ต session ของ webmail
-
เปิด MFA (ยืนยันตัวตน 2 ชั้น)
รหัสผ่านที่หลุดไปแล้วจะใช้ไม่ได้ถ้ามี MFA แนะนำแอป Authenticator มากกว่า SMS และควรเปิดให้ ทุกบัญชีในบริษัท ไม่ใช่เฉพาะบัญชีที่โดน
-
ตรวจและลบ Forward / Rule ที่ผู้บุกรุกแอบตั้ง
ขั้นนี้คนลืมมากที่สุด ผู้บุกรุกมักตั้ง rule ให้ส่งต่ออีเมลออกไปข้างนอกหรือซ่อนอีเมลตอบกลับ เพื่อดักอ่านต่อแม้คุณเปลี่ยนรหัสผ่านแล้ว ต้องตรวจทั้ง 3 จุด:
- Outlook / Webmail: Rules ทั้งหมด โดยเฉพาะ rule ที่ forward, delete หรือย้ายอีเมลไปโฟลเดอร์ที่ไม่ค่อยเปิด (RSS, Archive)
- ฝั่งเซิร์ฟเวอร์: Forwarder และ Filter ใน Control Panel ของ Mail Server หรือ Mail forwarding ใน Microsoft 365
- สิทธิ์เข้าถึง: ผู้ที่ได้สิทธิ์ Delegate / Full Access กล่องอีเมล และ App password ที่สร้างไว้
-
ตรวจ Sign-in log และ Mail log
ดูว่ามีการล็อกอินจาก IP หรือประเทศที่ไม่คุ้นเคย ตั้งแต่เมื่อไหร่ และบัญชีส่งอีเมลออกไปกี่ฉบับ ถึงใครบ้าง ข้อมูลนี้ใช้ประเมินความเสียหายและใช้แจ้งผู้เกี่ยวข้อง
-
ล้างคิวอีเมลขาออก และเช็ค Blacklist
ลบอีเมล spam ที่ค้างในคิวขาออก แล้วตรวจว่า IP ของ Mail Server ติด Blacklist หรือยัง ถ้าติด อีเมลของ ทั้งบริษัท จะเริ่มตีกลับ ดูวิธีตรวจและปลดบล็อกได้ที่ อีเมลส่งไม่ออก ตีกลับ 550 5.7.1 แก้ยังไง?
-
แจ้งคู่ค้า และทบทวนความปลอดภัยทั้งองค์กร
แจ้งลูกค้า/คู่ค้าที่อาจได้รับอีเมลปลอมเป็นลายลักษณ์อักษร สแกนมัลแวร์เครื่องของผู้ใช้ที่โดน และตรวจว่าพนักงานคนอื่นใช้รหัสผ่านเดียวกันหลายระบบหรือไม่
Mail Server ของตัวเอง vs Microsoft 365 ต่างกันยังไงเมื่อโดนแฮก?
หลักการแก้เหมือนกัน แต่เครื่องมือตรวจสอบและผลกระทบต่างกัน
| หัวข้อ | Mail Server / VPS | Microsoft 365 |
|---|---|---|
| ผลกระทบเมื่อส่ง spam | IP ของเซิร์ฟเวอร์ติด Blacklist → ทั้งบริษัท ส่งไม่ออก | Microsoft ระงับ เฉพาะบัญชีที่โดน (รหัส 5.1.8) |
| ดูประวัติล็อกอิน | Log ของเซิร์ฟเวอร์ / Control Panel | Microsoft Entra sign-in logs |
| ตรวจ Forward / Rule | Forwarder + Filter ใน Panel และ Rules ใน Outlook | Mailbox forwarding + Inbox rules (Exchange admin) |
| MFA | ขึ้นกับระบบที่ใช้ บางระบบรองรับเฉพาะ Webmail | มีในตัว เปิดผ่าน Security defaults / Conditional Access |
| ปลดการระงับ | ยื่น Delist กับทุก Blacklist ที่ติด | Admin ปลดใน Restricted entities ของ Microsoft Defender |
ทำไมทีม Hinet ถึงไม่ปิดเคส “อีเมลโดนแฮก” แค่เปลี่ยนรหัสผ่าน
ในเคสบัญชีอีเมลถูกแฮกที่ทีมดูแล นอกจากเปลี่ยนรหัสผ่านแล้ว เรา เฝ้าดู Email Log และประวัติการล็อกอินต่อเนื่อง หลังแก้ไข เพื่อยืนยันว่าผู้บุกรุกไม่ได้กลับเข้ามาอีก
มุมมองของเรา: การเปลี่ยนรหัสผ่านอย่างเดียวคือการปิดประตูหน้า ทั้งที่ประตูหลังยังเปิดอยู่ ถ้าไม่ลบ rule ที่ผู้บุกรุกตั้งไว้ อีเมลเรื่องการเงินจะยังไหลออกไปต่อ ทุกเคสจึงต้องปิดด้วยการตรวจ Forward / Rule ครบ 3 จุดและรายงานเป็นลายลักษณ์อักษรให้ลูกค้า
ป้องกันไม่ให้อีเมลโดนแฮกซ้ำต้องทำอะไร?
เปิด MFA ทุกบัญชีคือมาตรการเดียวที่คุ้มที่สุด รองลงมาคือสอนพนักงานให้จำอีเมลฟิชชิ่งได้
- เปิด MFA ทุกบัญชี รวมถึงบัญชีผู้บริหารและบัญชีกลาง (info@, sales@)
- ห้ามใช้รหัสผ่านซ้ำ กับเว็บอื่น และตรวจว่าอีเมลบริษัทเคยหลุดหรือไม่ที่ Have I Been Pwned
- ปิดการ Forward อีเมลออกนอกองค์กรอัตโนมัติ เป็นค่าเริ่มต้น เปิดเฉพาะกรณีที่อนุมัติแล้ว
- อบรมพนักงานเรื่องฟิชชิ่ง โดยเฉพาะหน้าล็อกอินปลอมของ Microsoft 365 และไฟล์แนบ “ใบแจ้งหนี้”
- ตั้งการแจ้งเตือน เมื่อมีการล็อกอินจากต่างประเทศหรือส่งอีเมลออกผิดปกติ
เมื่อไหร่ควรให้ผู้เชี่ยวชาญช่วย?
ถ้ามีมากกว่า 1 บัญชีที่โดน, มีการโอนเงินผิดบัญชีแล้ว หรือไม่แน่ใจว่าผู้บุกรุกออกไปหมดแล้ว ควรให้ทีม IT ตรวจทั้งระบบทันที
กรณีที่ข้อมูลส่วนบุคคลของลูกค้าอาจรั่วไหล บริษัทอาจมีหน้าที่แจ้งเหตุตามกฎหมาย PDPA ควรปรึกษาฝ่ายกฎหมายควบคู่ไปด้วย ทีม Hinet ดูแลความปลอดภัยของ Email Hosting และ Microsoft 365 Business รวมถึงงาน IT Support Outsource สำหรับ SME สามารถ แจ้งเหตุให้ทีมช่างตรวจสอบได้ที่ฟอร์มด้านล่าง
คำถามที่พบบ่อยเรื่องอีเมลโดนแฮก
เปลี่ยนรหัสผ่านแล้ว ทำไมยังมีอีเมลแปลก ๆ ส่งออกไปอีก?
เพราะผู้บุกรุกอาจยังล็อกอินค้างอยู่ในอุปกรณ์อื่น หรือตั้ง Forward / Rule และ App password ไว้แล้ว ต้องบังคับ sign-out ทุก session ลบ rule ที่ไม่รู้จัก และลบ App password เก่าทั้งหมดด้วย
ทำไมอีเมลโดนแฮกทั้งที่เครื่องมี Antivirus?
ส่วนใหญ่รหัสผ่านไม่ได้หลุดจากไวรัสในเครื่อง แต่หลุดจากการกรอกรหัสในหน้าเว็บปลอม (ฟิชชิ่ง) หรือใช้รหัสผ่านซ้ำกับเว็บที่เคยถูกเจาะ Antivirus จึงป้องกันไม่ได้ สิ่งที่ป้องกันได้จริงคือ MFA
MFA แบบไหนปลอดภัยที่สุดสำหรับ SME?
แอป Authenticator (เช่น Microsoft Authenticator) ปลอดภัยกว่า SMS และใช้งานง่ายพอสำหรับพนักงานทั่วไป ถ้าต้องการระดับสูงขึ้นสามารถใช้ Passkey หรือ Security key สำหรับบัญชีผู้บริหารและฝ่ายการเงิน
ต้องแจ้งลูกค้าและคู่ค้าไหมว่าอีเมลเราโดนแฮก?
ควรแจ้ง โดยเฉพาะผู้ที่อาจได้รับอีเมลปลอมหรือลิงก์ฟิชชิ่งจากบัญชีของคุณ เพื่อไม่ให้หลงเชื่อ และถ้ามีข้อมูลส่วนบุคคลรั่วไหล บริษัทอาจมีหน้าที่แจ้งเหตุตามกฎหมาย PDPA ควรปรึกษาฝ่ายกฎหมาย
ส่งอีเมลไม่ได้ ขึ้น 550 5.1.8 บน Microsoft 365 แปลว่าอะไร?
แปลว่า Microsoft ระงับการส่งของบัญชีนั้น เพราะตรวจพบว่าส่ง spam ออกไป ต้องจัดการบัญชีให้ปลอดภัยก่อน แล้วให้ผู้ดูแลระบบปลดการระงับในหน้า Restricted entities ของ Microsoft Defender
จะรู้ได้อย่างไรว่าผู้บุกรุกออกไปจากระบบหมดแล้ว?
ตรวจ Sign-in log ต่อเนื่องหลังแก้ไขอย่างน้อย 1–2 สัปดาห์ ว่าไม่มีการล็อกอินจาก IP แปลก ๆ อีก ไม่มี rule ใหม่เกิดขึ้น และปริมาณอีเมลขาออกกลับมาเป็นปกติ
แหล่งอ้างอิง
- Microsoft Learn — Responding to a compromised email account
- Microsoft Learn — Determine whether an account is compromised
- Have I Been Pwned — ตรวจว่าอีเมลเคยหลุดหรือไม่
- ThaiCERT — ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์
- MXToolbox — Blacklist Check
บทความที่เกี่ยวข้อง
ตรวจทานความถูกต้องทางเทคนิคโดยทีมวิศวกรระบบ Hinet Computer System · อัปเดตล่าสุด 10 ต.ค. 2026