Email & Hosting เร่งด่วน ทำเองได้ขั้น 1–3

อีเมลโดนแฮก ส่ง Spam ออก ต้องทำอะไรก่อน? 6 ขั้นตอนหยุดความเสียหาย

ลูกค้าโทรมาบอกว่าได้รับอีเมลแปลก ๆ จากคุณ หรือกล่องอีเมลเต็มไปด้วย bounce ที่ไม่ได้ส่ง? นี่คือสัญญาณว่าบัญชีอีเมลถูกยึด บทความนี้สรุปสิ่งที่ต้องทำ ตามลำดับเวลา เพื่อหยุดความเสียหายให้เร็วที่สุด

สรุปคำตอบสั้น ๆ

เมื่ออีเมลโดนแฮก ให้เปลี่ยนรหัสผ่านและบังคับออกจากระบบทุกอุปกรณ์ทันที แล้วเปิด MFA จากนั้นตรวจและลบ Forward / Rule ที่ผู้บุกรุกแอบตั้งไว้ (ขั้นที่คนลืมบ่อยที่สุด) ตรวจ Sign-in log กับ Mail log ล้างคิวอีเมลขาออก เช็คว่า IP ติด Blacklist หรือไม่ และแจ้งคู่ค้าเป็นลายลักษณ์อักษร ระวังอีเมลปลอมแจ้งเปลี่ยนเลขบัญชี (BEC) ซึ่งสร้างความเสียหายมากที่สุด

สารบัญ
  1. รู้ได้ยังไงว่าอีเมลโดนแฮก?
  2. 6 ขั้นตอนจัดการเมื่ออีเมลโดนแฮก
  3. Mail Server vs Microsoft 365
  4. จากเคสจริงของ Hinet
  5. ป้องกันไม่ให้โดนซ้ำ
  6. เมื่อไหร่ควรให้ผู้เชี่ยวชาญช่วย?
  7. คำถามที่พบบ่อยเรื่องอีเมลโดนแฮก

รู้ได้ยังไงว่าอีเมลโดนแฮก?

สัญญาณชัดที่สุดคือมีอีเมลที่คุณไม่ได้ส่งออกไปจากบัญชีของคุณ หรือมีอีเมลตีกลับจำนวนมากของข้อความที่คุณไม่เคยเขียน

  • คู่ค้าหรือลูกค้าโทรมาถาม ว่าได้รับอีเมลแปลก ๆ หรือลิงก์ให้ล็อกอินจากคุณ
  • มีอีเมลตีกลับ (bounce) จำนวนมาก ของข้อความที่คุณไม่ได้ส่ง
  • ใน Sent Items หรือ Deleted Items มีอีเมลที่ไม่รู้จัก หรืออีเมลหายไปเหมือนถูกลบ
  • มี Rule หรือ Forward แปลก ๆ เช่น ส่งต่ออีเมลทุกฉบับไปยังที่อยู่ภายนอก หรือย้ายอีเมลที่มีคำว่า invoice / payment ไปโฟลเดอร์อื่น
  • ส่งอีเมลไม่ออกทั้งที่เมื่อวานยังใช้ได้ — บน Microsoft 365 อาจขึ้นรหัส 550 5.1.8 Access denied, bad outbound sender เพราะระบบระงับบัญชีที่ส่ง spam
ลำดับการตอบสนองเมื่ออีเมลโดนแฮก สามช่วง: ภายใน 15 นาทีให้ล็อกบัญชีด้วยการเปลี่ยนรหัสผ่านและออกจากระบบทุกอุปกรณ์, ภายใน 1 ชั่วโมงให้ลบ rule และ forward ที่ผู้บุกรุกตั้งไว้และตรวจ log, ภายใน 24 ชั่วโมงให้ตรวจ blacklist แจ้งคู่ค้า และทบทวนความปลอดภัยทั้งองค์กร ภายใน 15 นาที ภายใน 1 ชั่วโมง ภายใน 24 ชั่วโมง หยุดเลือด • เปลี่ยนรหัสผ่าน • Sign out ทุกอุปกรณ์ • เปิด MFA • ระงับส่งชั่วคราวถ้าจำเป็น ปิดประตูหลัง • ลบ Forward / Rule แปลก • ลบ App password เก่า • ตรวจ Sign-in log • ตรวจ Mail log ขาออก ฟื้นฟู + ป้องกัน • ล้างคิว + เช็ค Blacklist • แจ้งคู่ค้าเป็นลายลักษณ์อักษร • สแกนเครื่องผู้ใช้ • ทบทวนความปลอดภัยทั้งบริษัท
ลำดับการตอบสนองที่ทีม Hinet ใช้ — ยิ่งปิดช่องเร็ว ความเสียหายยิ่งน้อย

6 ขั้นตอนจัดการเมื่ออีเมลโดนแฮก

ทำตามลำดับนี้ทันที ขั้นที่ 1–3 ควรเสร็จภายในชั่วโมงแรก

  1. เปลี่ยนรหัสผ่าน และออกจากระบบทุกอุปกรณ์

    ตั้งรหัสผ่านใหม่ที่ยาวและไม่ซ้ำกับที่ใช้ที่อื่น จากนั้น บังคับ sign-out ทุก session เพราะผู้บุกรุกที่ล็อกอินค้างอยู่จะยังใช้งานต่อได้แม้เปลี่ยนรหัสแล้ว

    • Microsoft 365: Microsoft 365 admin center → Users → เลือกผู้ใช้ → Reset password และ Sign out of all sessions
    • Mail Server / VPS: เปลี่ยนรหัสผ่านกล่องอีเมลใน Control Panel และรีสตาร์ต session ของ webmail
  2. เปิด MFA (ยืนยันตัวตน 2 ชั้น)

    รหัสผ่านที่หลุดไปแล้วจะใช้ไม่ได้ถ้ามี MFA แนะนำแอป Authenticator มากกว่า SMS และควรเปิดให้ ทุกบัญชีในบริษัท ไม่ใช่เฉพาะบัญชีที่โดน

  3. ตรวจและลบ Forward / Rule ที่ผู้บุกรุกแอบตั้ง

    ขั้นนี้คนลืมมากที่สุด ผู้บุกรุกมักตั้ง rule ให้ส่งต่ออีเมลออกไปข้างนอกหรือซ่อนอีเมลตอบกลับ เพื่อดักอ่านต่อแม้คุณเปลี่ยนรหัสผ่านแล้ว ต้องตรวจทั้ง 3 จุด:

    • Outlook / Webmail: Rules ทั้งหมด โดยเฉพาะ rule ที่ forward, delete หรือย้ายอีเมลไปโฟลเดอร์ที่ไม่ค่อยเปิด (RSS, Archive)
    • ฝั่งเซิร์ฟเวอร์: Forwarder และ Filter ใน Control Panel ของ Mail Server หรือ Mail forwarding ใน Microsoft 365
    • สิทธิ์เข้าถึง: ผู้ที่ได้สิทธิ์ Delegate / Full Access กล่องอีเมล และ App password ที่สร้างไว้
  4. ตรวจ Sign-in log และ Mail log

    ดูว่ามีการล็อกอินจาก IP หรือประเทศที่ไม่คุ้นเคย ตั้งแต่เมื่อไหร่ และบัญชีส่งอีเมลออกไปกี่ฉบับ ถึงใครบ้าง ข้อมูลนี้ใช้ประเมินความเสียหายและใช้แจ้งผู้เกี่ยวข้อง

  5. ล้างคิวอีเมลขาออก และเช็ค Blacklist

    ลบอีเมล spam ที่ค้างในคิวขาออก แล้วตรวจว่า IP ของ Mail Server ติด Blacklist หรือยัง ถ้าติด อีเมลของ ทั้งบริษัท จะเริ่มตีกลับ ดูวิธีตรวจและปลดบล็อกได้ที่ อีเมลส่งไม่ออก ตีกลับ 550 5.7.1 แก้ยังไง?

  6. แจ้งคู่ค้า และทบทวนความปลอดภัยทั้งองค์กร

    แจ้งลูกค้า/คู่ค้าที่อาจได้รับอีเมลปลอมเป็นลายลักษณ์อักษร สแกนมัลแวร์เครื่องของผู้ใช้ที่โดน และตรวจว่าพนักงานคนอื่นใช้รหัสผ่านเดียวกันหลายระบบหรือไม่

ระวังอีเมล “แจ้งเปลี่ยนเลขบัญชีธนาคาร” — ความเสียหายที่แพงที่สุดจากอีเมลโดนแฮกไม่ใช่ spam แต่คือ Business Email Compromise (BEC) ที่ผู้บุกรุกอ่านอีเมลเรื่องการเงินแล้วปลอมใบแจ้งหนี้ให้โอนเข้าบัญชีอื่น ถ้าได้รับคำขอเปลี่ยนเลขบัญชี ให้ โทรยืนยันกับเบอร์ที่รู้จักอยู่แล้วเสมอ ห้ามใช้เบอร์ในอีเมล

Mail Server ของตัวเอง vs Microsoft 365 ต่างกันยังไงเมื่อโดนแฮก?

หลักการแก้เหมือนกัน แต่เครื่องมือตรวจสอบและผลกระทบต่างกัน

หัวข้อMail Server / VPSMicrosoft 365
ผลกระทบเมื่อส่ง spamIP ของเซิร์ฟเวอร์ติด Blacklist → ทั้งบริษัท ส่งไม่ออกMicrosoft ระงับ เฉพาะบัญชีที่โดน (รหัส 5.1.8)
ดูประวัติล็อกอินLog ของเซิร์ฟเวอร์ / Control PanelMicrosoft Entra sign-in logs
ตรวจ Forward / RuleForwarder + Filter ใน Panel และ Rules ใน OutlookMailbox forwarding + Inbox rules (Exchange admin)
MFAขึ้นกับระบบที่ใช้ บางระบบรองรับเฉพาะ Webmailมีในตัว เปิดผ่าน Security defaults / Conditional Access
ปลดการระงับยื่น Delist กับทุก Blacklist ที่ติดAdmin ปลดใน Restricted entities ของ Microsoft Defender
First-hand · จากหน้างานจริง

ทำไมทีม Hinet ถึงไม่ปิดเคส “อีเมลโดนแฮก” แค่เปลี่ยนรหัสผ่าน

3จุดที่ต้องตรวจ Forward / Rule ทุกครั้ง (Client · Server · สิทธิ์)
101เคสหมวด Email & Hosting ที่ทีมดูแลใน 19 เดือน
20+ปีที่ดูแลระบบอีเมลให้ธุรกิจไทย

ในเคสบัญชีอีเมลถูกแฮกที่ทีมดูแล นอกจากเปลี่ยนรหัสผ่านแล้ว เรา เฝ้าดู Email Log และประวัติการล็อกอินต่อเนื่อง หลังแก้ไข เพื่อยืนยันว่าผู้บุกรุกไม่ได้กลับเข้ามาอีก

มุมมองของเรา: การเปลี่ยนรหัสผ่านอย่างเดียวคือการปิดประตูหน้า ทั้งที่ประตูหลังยังเปิดอยู่ ถ้าไม่ลบ rule ที่ผู้บุกรุกตั้งไว้ อีเมลเรื่องการเงินจะยังไหลออกไปต่อ ทุกเคสจึงต้องปิดด้วยการตรวจ Forward / Rule ครบ 3 จุดและรายงานเป็นลายลักษณ์อักษรให้ลูกค้า

ป้องกันไม่ให้อีเมลโดนแฮกซ้ำต้องทำอะไร?

เปิด MFA ทุกบัญชีคือมาตรการเดียวที่คุ้มที่สุด รองลงมาคือสอนพนักงานให้จำอีเมลฟิชชิ่งได้

  • เปิด MFA ทุกบัญชี รวมถึงบัญชีผู้บริหารและบัญชีกลาง (info@, sales@)
  • ห้ามใช้รหัสผ่านซ้ำ กับเว็บอื่น และตรวจว่าอีเมลบริษัทเคยหลุดหรือไม่ที่ Have I Been Pwned
  • ปิดการ Forward อีเมลออกนอกองค์กรอัตโนมัติ เป็นค่าเริ่มต้น เปิดเฉพาะกรณีที่อนุมัติแล้ว
  • อบรมพนักงานเรื่องฟิชชิ่ง โดยเฉพาะหน้าล็อกอินปลอมของ Microsoft 365 และไฟล์แนบ “ใบแจ้งหนี้”
  • ตั้งการแจ้งเตือน เมื่อมีการล็อกอินจากต่างประเทศหรือส่งอีเมลออกผิดปกติ

เมื่อไหร่ควรให้ผู้เชี่ยวชาญช่วย?

ถ้ามีมากกว่า 1 บัญชีที่โดน, มีการโอนเงินผิดบัญชีแล้ว หรือไม่แน่ใจว่าผู้บุกรุกออกไปหมดแล้ว ควรให้ทีม IT ตรวจทั้งระบบทันที

กรณีที่ข้อมูลส่วนบุคคลของลูกค้าอาจรั่วไหล บริษัทอาจมีหน้าที่แจ้งเหตุตามกฎหมาย PDPA ควรปรึกษาฝ่ายกฎหมายควบคู่ไปด้วย ทีม Hinet ดูแลความปลอดภัยของ Email Hosting และ Microsoft 365 Business รวมถึงงาน IT Support Outsource สำหรับ SME สามารถ แจ้งเหตุให้ทีมช่างตรวจสอบได้ที่ฟอร์มด้านล่าง

คำถามที่พบบ่อยเรื่องอีเมลโดนแฮก

เปลี่ยนรหัสผ่านแล้ว ทำไมยังมีอีเมลแปลก ๆ ส่งออกไปอีก?

เพราะผู้บุกรุกอาจยังล็อกอินค้างอยู่ในอุปกรณ์อื่น หรือตั้ง Forward / Rule และ App password ไว้แล้ว ต้องบังคับ sign-out ทุก session ลบ rule ที่ไม่รู้จัก และลบ App password เก่าทั้งหมดด้วย

ทำไมอีเมลโดนแฮกทั้งที่เครื่องมี Antivirus?

ส่วนใหญ่รหัสผ่านไม่ได้หลุดจากไวรัสในเครื่อง แต่หลุดจากการกรอกรหัสในหน้าเว็บปลอม (ฟิชชิ่ง) หรือใช้รหัสผ่านซ้ำกับเว็บที่เคยถูกเจาะ Antivirus จึงป้องกันไม่ได้ สิ่งที่ป้องกันได้จริงคือ MFA

MFA แบบไหนปลอดภัยที่สุดสำหรับ SME?

แอป Authenticator (เช่น Microsoft Authenticator) ปลอดภัยกว่า SMS และใช้งานง่ายพอสำหรับพนักงานทั่วไป ถ้าต้องการระดับสูงขึ้นสามารถใช้ Passkey หรือ Security key สำหรับบัญชีผู้บริหารและฝ่ายการเงิน

ต้องแจ้งลูกค้าและคู่ค้าไหมว่าอีเมลเราโดนแฮก?

ควรแจ้ง โดยเฉพาะผู้ที่อาจได้รับอีเมลปลอมหรือลิงก์ฟิชชิ่งจากบัญชีของคุณ เพื่อไม่ให้หลงเชื่อ และถ้ามีข้อมูลส่วนบุคคลรั่วไหล บริษัทอาจมีหน้าที่แจ้งเหตุตามกฎหมาย PDPA ควรปรึกษาฝ่ายกฎหมาย

ส่งอีเมลไม่ได้ ขึ้น 550 5.1.8 บน Microsoft 365 แปลว่าอะไร?

แปลว่า Microsoft ระงับการส่งของบัญชีนั้น เพราะตรวจพบว่าส่ง spam ออกไป ต้องจัดการบัญชีให้ปลอดภัยก่อน แล้วให้ผู้ดูแลระบบปลดการระงับในหน้า Restricted entities ของ Microsoft Defender

จะรู้ได้อย่างไรว่าผู้บุกรุกออกไปจากระบบหมดแล้ว?

ตรวจ Sign-in log ต่อเนื่องหลังแก้ไขอย่างน้อย 1–2 สัปดาห์ ว่าไม่มีการล็อกอินจาก IP แปลก ๆ อีก ไม่มี rule ใหม่เกิดขึ้น และปริมาณอีเมลขาออกกลับมาเป็นปกติ

แหล่งอ้างอิง

ตรวจทานความถูกต้องทางเทคนิคโดยทีมวิศวกรระบบ Hinet Computer System · อัปเดตล่าสุด 10 ต.ค. 2026

Hinet IT Support

ลองแล้วยังไม่หาย? ให้ทีม Hinet ช่วยแก้

แจ้งเหตุสั้น ๆ ทีมช่างจะช่วยล็อกบัญชี ตรวจ log และปิดช่องโหว่ให้ แล้วติดต่อกลับโดยเร็วที่สุด

  • ทีม IT ดูแลธุรกิจไทยตั้งแต่ปี 2004
  • ดูแลได้ทั้ง Mail Server / VPS, Microsoft 365 และ Google Workspace
  • ประเมินอาการเบื้องต้นฟรี ไม่มีข้อผูกมัด

แจ้งปัญหา IT ให้ทีมช่าง

ช่องที่มี * จำเป็นต้องกรอก

ข้อมูลของคุณใช้เพื่อติดต่อกลับเรื่องปัญหานี้เท่านั้น ตาม นโยบายความเป็นส่วนตัว

LINE ให้ช่างช่วยแก้