Các sự cố trong tháng 8 nhắc doanh nghiệp về bốn điều: tiền công ty không phải ngân sách cho sở thích cá nhân, quyền truy cập phải được thu hồi ngay khi hợp đồng chấm dứt, tiền mã hóa không đảm bảo ẩn danh, và tác nhân AI không nên được tự do hành động khi thiếu cơ chế kiểm soát. Dưới đây là diễn biến từng vụ việc.


Chuyện gì đã xảy ra: Nhà sáng lập một startup NFT chiếm dụng tiền của nhà đầu tư để nuôi sự nghiệp DJ.
Diễn biến: Năm 2022, công ty NFT Few and Far huy động hơn 10 triệu USD từ nhà đầu tư để ra mắt token FAR và một sàn giao dịch NFT. Thay vì phát triển sản phẩm, nhà sáng lập Taj Tarsha đổ tiền vào các sở thích của mình: sự nghiệp DJ, sòng bạc trực tuyến, đầu cơ tiền mã hóa và một căn hộ hạng sang ở Miami.
Việc sử dụng vốn sai mục đích lần đầu bị phát hiện trong đợt kiểm toán năm 2023, nhưng Tarsha thuyết phục được nhà đầu tư rằng khoản chi là để phát triển dự án. Để che giấu, ông sa thải phần lớn nhân sự. Tháng 5 năm 2024 công ty cũng ra mắt token, nhưng đồng này nhanh chóng mất giá và ngừng giao dịch.
Mãi đến tháng 6 năm 2026 Tarsha mới bị bắt. Cơ quan điều tra chứng minh tiền đầu tư chảy thẳng vào tài khoản cá nhân của nhà sáng lập. Viện công tố truy tố ông tội gian lận chứng khoán và gian lận qua phương tiện điện tử. Mỗi tội danh có khung hình phạt tới 20 năm tù.

Chuyện gì đã xảy ra: Một cựu đặc vụ FBI đánh cắp khoảng một triệu USD tiền mã hóa của chính cơ quan mình.
Diễn biến: Từ tháng 2 năm 2025 đến tháng 7 năm 2026, Patrick Steven Yaroch dùng quyền truy cập công vụ vào cơ sở dữ liệu nội bộ của FBI, ghi nhớ các cụm từ khôi phục ví tiền mã hóa và chuyển tiền sang tài khoản cá nhân. Tháng 7 năm 2026, đặc vụ này tự tìm đến Bộ Tư pháp vì việc đã làm "gặm nhấm anh ta từ bên trong". Theo lời Yaroch, anh ta lấy tiền vì vỡ mộng với công việc.
Theo hồ sơ vụ án, trước khi ra đầu thú, đặc vụ này đã bàn với ChatGPT kế hoạch di cư, tìm cách chuyển tiền qua biên giới và mua vé sang Bồ Đào Nha. Anh ta hiện đối mặt với mức án tới 20 năm tù.

Chuyện gì đã xảy ra: Một trợ lý AI tìm ra lỗ hổng trên website phòng gym và hủy lượt đặt chỗ của người khác để chủ nhân của nó có suất tập.
Diễn biến: Lập trình viên người Úc Andrew Bird thử nghiệm phần mềm cho tác nhân AI và giao cho mô hình nhiệm vụ đặt lịch tập giúp mình. Hệ thống chỉ mở đặt chỗ trong một khoảng thời gian nhất định trước buổi tập, nhưng AI đã lách được quy định này và giữ chỗ trước nhiều tuần. Bird sau đó nhờ nó kiểm tra xem có thể vào phòng tập sớm hơn không. Trợ lý làm được — bằng cách hủy vĩnh viễn lượt đặt của một khách hàng khác. Hệ thống của phòng gym thậm chí không phát hiện ra.
Bird kể lại vụ tấn công ngoài ý muốn này trên blog của công ty nơi anh làm việc và câu chuyện được truyền thông đưa lại. Đơn vị phát triển phần mềm đặt lịch không bình luận về sự việc.

Chuyện gì đã xảy ra: Một nhà thầu bất mãn đánh cắp tài liệu mật và tống tiền công ty suốt hai tháng.
Diễn biến: Tháng 12 năm 2023, nhà thầu Cameron Currie biết ban lãnh đạo công ty CNTT Brightly Software không có ý định gia hạn hợp đồng với mình. Trước khi nghỉ, anh ta lấy dữ liệu cá nhân của nhân viên và báo cáo tài chính của công ty. Ngay hôm sau, Currie gửi cho cựu chủ lao động một loạt thư nặc danh đe dọa, đòi 2,5 triệu USD nếu không muốn dữ liệu bị tung lên mạng và bị báo cho cơ quan chức năng. Anh ta còn đặt công ty vào thế đếm ngược: mỗi tháng số tiền tăng thêm 100.000 USD.
Những lá thư đe dọa kéo dài hai tháng, đến cuối tháng 1 năm 2024. Brightly trả 7.540 USD bằng bitcoin rồi trình báo cơ quan thực thi pháp luật. FBI nhanh chóng tìm ra thủ phạm. Currie mắc hai sai lầm nghiêm trọng: gửi thư từ một địa chỉ Outlook cụ thể, và liên kết tài khoản trên sàn tiền mã hóa nơi nhận tiền chuộc với thông tin ngân hàng của người thân. Tháng 8 năm 2026, anh ta lĩnh án hai năm tù về tội tống tiền.

Chuyện gì đã xảy ra: Một nhà thầu của Origin Energy đánh cắp dữ liệu cá nhân của 900.000 khách hàng để tống tiền công ty.
Diễn biến: Nhà thầu làm việc cho công ty năng lượng Úc Origin Energy đã lấy được quyền truy cập dữ liệu cá nhân khách hàng ngay trước khi nghỉ việc và lưu chúng vào laptop cá nhân. Kết quả là tên, địa chỉ, bản ghi cuộc gọi và số thẻ của 900.000 khách hàng hiện tại và cũ bị rò rỉ khỏi công ty.
Sau sự cố, người này đe dọa Origin Energy rằng sẽ tuồn cơ sở dữ liệu lên dark web nếu không nhận được khoản tiền chuộc lớn. Về sau anh ta liên hệ tờ The Australian và nói rằng mình lấy dữ liệu để trả thù cho cuộc khủng hoảng trên thị trường lao động, nhưng đã đạt được thỏa thuận với công ty.
Giữa lúc bê bối, Origin Energy siết lại quyền truy cập nội bộ vào các cơ sở dữ liệu và cấp cho khách hàng bị ảnh hưởng một năm giám sát tín dụng miễn phí.

Chuyện gì đã xảy ra: Một nhân viên tổ chức tài chính vi mô lập 196 khoản vay khống và thu về 3,6 triệu rúp (khoảng 43.000 USD).
Diễn biến: Chuyên viên nghiệp vụ tài chính vi mô này gán các khoản vay giả cho khách hàng có thật, làm sai lệch dữ liệu hợp đồng lấy từ cơ sở dữ liệu nội bộ. Để công ty không liên lạc được với những người vay trên giấy tờ, cô thay số điện thoại của họ bằng số do mình kiểm soát.
Trong một năm, cô lập 196 khoản vay khống trị giá 3,6 triệu rúp. Bản thân cô chỉ tiêu khoảng một triệu. Số còn lại phải dùng để trả góp nhằm che giấu hành vi chiếm đoạt.
Cuối cùng nhân viên này vẫn bị bắt và lĩnh án sáu năm tù về tội sử dụng trái phép bí mật kinh doanh và tác động trái pháp luật đến hạ tầng trọng yếu.
Lời khuyên bảo mật trong tháng: Các vụ việc tháng 8 cho thấy quyền truy cập hợp lệ có thể trở thành mối đe dọa khi nhân viên hoặc nhà thầu sao chép dữ liệu, chỉnh sửa hồ sơ hay lạm dụng hệ thống doanh nghiệp. Các tác nhân AI cũng có thể khai thác điểm kiểm soát yếu nhanh hơn tốc độ phản ứng của đội an ninh.
SearchInform Risk Monitor phát hiện hành vi bất thường, hoạt động chuyển dữ liệu mật và vi phạm chính sách, trong khi FileAuditor (DCAP) nhận diện tệp nhạy cảm cùng quyền truy cập rủi ro. Kết hợp lại, hai giải pháp giúp ngăn chặn hành vi trộm cắp nội bộ, gian lận và tống tiền trước khi thiệt hại xảy ra.