Tổng hợp sự cố an ninh mạng: rò rỉ dữ liệu, gian lận và những sai sót bảo mật đắt giá

01.10.2026

Tháng 9 ghi nhận nhiều sự cố an ninh mạng đáng chú ý. Trong số này: ngân hàng tự cung cấp dữ liệu khách hàng cho kẻ lừa đảo, lập trình viên vibe coding tạo ra lỗ hổng hạ tầng, và cả công ty an ninh mạng thiếu các quy tắc bảo mật cơ bản.

An ninh mạng nhưng thiếu quy tắc an ninh

Chuyện gì đã xảy ra: Kẻ tấn công làm rò rỉ dữ liệu nội bộ của một công ty an ninh mạng sau khi chiếm được tài khoản của cựu nhân viên.

Diễn biến: Tháng 5, hacker chèn mã độc vào các gói npm TanStack phổ biến. Một lập trình viên của CrowdSec, công ty an ninh mạng Pháp phát triển phần mềm mã nguồn mở để phát hiện xâm nhập và bảo vệ mạng theo mô hình cộng tác, vô tình cài thư viện đã bị nhiễm. Không lâu sau, nhân viên này nghỉ việc theo kế hoạch, nhưng CrowdSec chỉ thu hồi quyền truy cập GitHub doanh nghiệp sau đó vài ngày.

Trong khoảng thời gian đó, mã độc đã đánh cắp token OAuth cá nhân của nhân viên. Kẻ tấn công truy cập được 170 kho mã riêng tư, cùng dữ liệu cá nhân của hơn 80 người dùng và 50 nhà đầu tư tiềm năng của CrowdSec.

Công ty chỉ phát hiện vụ rò rỉ vào tháng 9, khi dữ liệu bị đăng trên một diễn đàn hacker. CrowdSec sau đó ra thông báo chính thức, cho biết hạ tầng và cơ sở dữ liệu khách hàng không bị ảnh hưởng và công ty đã triển khai thêm các biện pháp bảo vệ.

Mọi con đường đều dẫn tới Rome?

Chuyện gì đã xảy ra: Ngân hàng Anh Revolut tự nguyện cung cấp dữ liệu cá nhân của khách hàng cho kẻ lừa đảo.

Diễn biến: Hacker xâm nhập hệ thống thư điện tử chứng thực của cơ quan chức năng Italy và trong nhiều tháng gửi cho nhân viên Revolut những yêu cầu cung cấp thông tin có hình thức hoàn toàn chính thức. Đáp lại, nhân viên ngân hàng đã chuyển cho chúng dữ liệu về 680 người nắm giữ lượng tiền mã hóa lớn tại 33 quốc gia.

Sau vụ rò rỉ, kẻ tấn công công bố tài liệu của một số khách hàng và đòi công ty 3 triệu USD. Chúng tuyên bố sẽ tiếp tục tung dữ liệu nếu không nhận được tiền. Cuộc điều tra vẫn đang diễn ra.

Vibe code trước, tính sau

Chuyện gì đã xảy ra: Hacker truy cập được hạ tầng và dữ liệu của một tổ chức thông qua ứng dụng do nhân viên tạo ra.

Diễn biến: Một nhà nghiên cứu tại METR, tổ chức của Mỹ chuyên đánh giá độ an toàn của AI, đã vibe code một ứng dụng rồi chạy nó trên một EC2 instance cá nhân để mở ra internet, nơi anh thử nghiệm các AI agent. Một lỗi trong mã khiến bất kỳ ai cũng có thể giành quyền truy cập vào các mô hình AI của tổ chức và API key dùng với các dịch vụ AI công cộng.

Kẻ tấn công tìm thấy instance dễ bị khai thác và bắt đầu sử dụng API key. Tổng cộng, chúng tạo ra khoảng 600.000 USD chi phí API từ ngân sách METR mà tổ chức không phát hiện. Sau đó chúng tìm cách xâm nhập hệ thống nội bộ và tiếp cận dữ liệu mật, nhưng vụ rò rỉ đã được ngăn chặn.

Sau sự cố, METR tuyển giám đốc phụ trách an ninh, tăng cường giám sát, tách môi trường production của các ứng dụng công khai khỏi hạ tầng nội bộ và siết chặt quy định lưu trữ dữ liệu.

Không thể che giấu mãi

Chuyện gì đã xảy ra: Một cựu nhân viên tống tiền hơn 330.000 USD từ doanh nghiệp mỹ phẩm để đổi lấy việc không tiết lộ thông tin mật.

Diễn biến: Một nhân viên của hãng mỹ phẩm lớn tại Belarus đã thu thập thông tin về hoạt động tài chính và kinh doanh của công ty trong hai năm. Sau đó anh ta tự nghỉ việc, chuyển sang làm cho đối thủ cạnh tranh và bắt đầu đe dọa công ty cũ. Để không công bố thông tin, anh ta yêu cầu một triệu rúp Belarus, tương đương khoảng 330.600 USD.

Cựu nhân viên bị bắt quả tang trong một cuộc gặp khác với đại diện công ty cũ. Hiện người này có thể đối mặt với mức án lên tới 15 năm tù vì hành vi tống tiền với số tiền đặc biệt lớn.

Cái giá của một bug

Chuyện gì đã xảy ra: Hacker lấy cắp 320 triệu USD từ công ty tiền mã hóa Liquid Federation.

Diễn biến: Kẻ tấn công xâm nhập các tài khoản của Liquid Federation và chuyển đi khoảng 96% quỹ dự trữ của công ty. Sau đó chúng để lại lời nhắn cho đội ngũ phát triển: “Hãy sửa bug trước. Đảm bảo mọi node đều đã được vá. Khi xác nhận bản sửa lỗi, chúng tôi sẽ trả lại tiền.”

Hai bên trao đổi về lỗ hổng trong lịch sử giao dịch. Ngày hôm sau, các “white-hat hacker” trả lại 265 triệu USD. Phần còn lại nhiều khả năng được giữ như tiền thưởng. Nói cách khác, hãy viết ít bug hơn: với mức giá hiện nay, sai sót có thể cực kỳ đắt.

Fast & Furious phiên bản dữ liệu

Chuyện gì đã xảy ra: Hacker đăng lên dark web giấy tờ của khoảng 40% công dân Mỹ và Canada.

Diễn biến: Nhà báo an ninh mạng Brian Krebs phát hiện hơn 153 triệu bản quét giấy phép lái xe trên dark web, trong đó có bằng lái của chính ông, dữ liệu liên quan đến một trợ lý giám đốc FBI và Bộ trưởng Quốc phòng Mỹ. Không lâu sau, Krebs xác định dịch vụ xác minh danh tính IDScan là nguồn rò rỉ có khả năng cao nhất.

Sau khi Krebs công bố điều tra và thu hút sự chú ý của FBI, công ty xác nhận nền tảng đám mây của mình đã bị xâm nhập. Danh tính của kẻ tấn công vẫn chưa được xác định và cuộc điều tra đang tiếp tục.

Mẹo bảo mật trong tháng: Vụ tống tiền tại công ty mỹ phẩm cho thấy kiểm soát rủi ro nội bộ cần được triển khai trước khi nhân viên nghỉ việc, chứ không chỉ sau khi tài khoản đã bị khóa. SearchInform Risk Monitor có thể ghi nhận việc sao chép, chuyển dữ liệu và các hành vi bất thường liên quan đến thông tin mật; FileAuditor giúp xác định tệp nhạy cảm và rà soát ai đang có quyền truy cập. Kết hợp hai công cụ này giúp đội ngũ an ninh phát hiện việc thu thập dữ liệu bất thường trước khi nó biến thành hành vi tống tiền sau khi nghỉ việc.

Đăng ký dùng thử miễn phí

Letter Đăng ký nhận bản tin của chúng tôi! Luôn cập nhật các xu hướng trong ngành và tìm hiểu cách tự bảo vệ mình trước các vụ rò rỉ dữ liệu và sự cố an ninh mạng.