Dữ liệu 153 triệu giấy phép lái xe bị rao bán, IDScan xác nhận bị xâm nhập

K
Kaya
Phản hồi: 0
  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
IDScan, công ty cung cấp dịch vụ xác minh danh tính, xác nhận một bên trái phép đã truy cập dữ liệu khách hàng được lưu trữ trên nền tảng đám mây của công ty. Vụ việc đặc biệt đáng lo ngại khi trước đó một dịch vụ trên dark web rao bán cơ sở dữ liệu chứa hơn 153 triệu bản quét giấy phép lái xe của Mỹ và Canada.​

Từ một kho dữ liệu khổng lồ trên dark web​

Vụ việc bắt đầu được chú ý khi một dịch vụ có tên Nexus xuất hiện trên diễn đàn tội phạm mạng và quảng cáo quyền truy cập vào một kho dữ liệu khổng lồ. Theo thông tin được quảng cáo, cơ sở dữ liệu chứa hơn 153 triệu bản quét giấy phép lái xe, cùng hơn 10 triệu thẻ căn cước, hơn 3 triệu giấy tờ du lịch và khoảng 579.000 thẻ y tế. Dữ liệu được cho là liên quan đến người dùng tại Mỹ và Canada.
6541b921-0688-4a19-8950-bf8ec098f5ab.jpg

Điều khiến vụ việc trở nên đáng chú ý là đây không phải một danh sách đơn giản gồm họ tên và số giấy tờ. Một số bản ghi được phát hiện chứa nhiều ảnh của cùng một giấy phép lái xe, bao gồm mặt trước, mặt sau và các phiên bản chụp bằng tia hồng ngoại, tia cực tím, kèm thời gian thực hiện quét. Đây là những dữ liệu thường được sử dụng trong quá trình xác minh một giấy tờ có phải thật hay không.​

IDScan xác nhận có dữ liệu bị truy cập trái phép​

Sau khi thông tin về kho dữ liệu được công khai, IDScan xác nhận công ty đã phát hiện dấu hiệu truy cập trái phép. Theo thông báo của IDScan, vào khoảng ngày 1/9/2026, công ty nhận được thông tin cho thấy một số dữ liệu có thể đã bị truy cập mà không được phép. Một bên thứ ba trái phép có thể đã truy cập hoặc sao chép một số thông tin khách hàng được lưu trữ trong tài khoản trên nền tảng đám mây IDScan.net.

IDScan cho biết đã lập tức bảo vệ các hệ thống liên quan, thuê chuyên gia bên ngoài để điều tra và xác định phạm vi sự cố. Công ty cũng cho biết cuộc điều tra vẫn đang được tiến hành.

Điều quan trọng là IDScan chưa xác nhận con số 153 triệu giấy phép lái xe là số lượng dữ liệu bị đánh cắp. Đây là con số do dịch vụ Nexus quảng cáo trên dark web. IDScan hiện mới xác nhận có sự cố truy cập trái phép vào dữ liệu khách hàng của mình.​

Vì sao ảnh giấy phép lái xe nguy hiểm hơn một mật khẩu bị lộ?​

Một mật khẩu bị đánh cắp có thể đổi sang mật khẩu mới. Nhưng với giấy phép lái xe, mọi chuyện phức tạp hơn. Một bản quét giấy phép lái xe có thể chứa họ tên, ảnh khuôn mặt, số giấy phép và nhiều thông tin nhận dạng khác. Nếu kẻ xấu có cả ảnh mặt trước và mặt sau, chúng có thể sở hữu một bộ dữ liệu có giá trị cho việc giả mạo danh tính.

Đặc biệt, những bản quét được chụp bằng các chế độ hồng ngoại hoặc tia cực tím còn có thể chứa các thông tin phục vụ kiểm tra tính xác thực của giấy tờ. Điều này khiến dữ liệu bị đánh cắp có giá trị hơn nhiều so với một bảng danh sách thông tin cá nhân thông thường. Nói cách khác, đây là loại dữ liệu rất khó “đổi” sau khi đã bị lộ.​

Người dùng có thể không biết mình đã giao dữ liệu cho IDScan​

Một vấn đề khác nằm ở cách các dịch vụ xác minh danh tính hoạt động. IDScan cung cấp công nghệ cho các doanh nghiệp cần kiểm tra giấy tờ tùy thân. Người dùng có thể đưa giấy phép lái xe cho một điểm cho thuê xe, cửa hàng, doanh nghiệp hoặc dịch vụ yêu cầu xác minh tuổi và danh tính mà không biết dữ liệu sau đó được xử lý bởi một nhà cung cấp công nghệ bên thứ ba.

Theo các thông tin được công bố, IDScan xử lý hơn 21 triệu lượt xác minh mỗi tháng tại hơn 20.000 địa điểm. Điều này cho thấy một nhà cung cấp dịch vụ xác minh có thể trở thành nơi tập trung lượng lớn dữ liệu nhận dạng của người dùng từ nhiều tổ chức khác nhau. Đây cũng chính là lý do những công ty cung cấp dịch vụ xác minh danh tính trở thành mục tiêu hấp dẫn đối với tội phạm mạng.​

FBI đã vào cuộc​

Vụ việc đang được FBI điều tra. Dịch vụ Nexus sau đó biến mất khỏi dark web sau khi thông tin về cơ sở dữ liệu được công khai. Tuy nhiên, việc một website hoặc dịch vụ trên dark web biến mất không đồng nghĩa dữ liệu đã bị xóa. Nếu cơ sở dữ liệu thực sự đã bị sao chép, các bản dữ liệu có thể tiếp tục được lưu trữ, mua bán hoặc chia sẻ ở những nơi khác.

Một số bên khác cũng tuyên bố đang sở hữu hoặc rao bán toàn bộ cơ sở dữ liệu, nhưng hiện chưa có đủ bằng chứng để xác nhận những lời rao này là thật.​

Người bị lộ dữ liệu có thể gặp nguy cơ gì?​

Nếu dữ liệu giấy phép lái xe thực sự bị phát tán trên quy mô lớn, hậu quả có thể kéo dài nhiều năm. Kẻ xấu có thể sử dụng thông tin thu được để giả mạo danh tính, thực hiện các thủ tục tài chính, mở tài khoản, vượt qua một số bước xác minh hoặc xây dựng những kịch bản lừa đảo có độ tin cậy cao hơn.

Đặc biệt, khi kẻ lừa đảo đã có tên, hình ảnh, số giấy tờ và những thông tin liên quan, chúng có thể kết hợp với các dữ liệu bị rò rỉ từ những vụ việc khác để tạo thành một hồ sơ nạn nhân hoàn chỉnh hơn.

IDScan cho biết đang xác định những cá nhân có khả năng bị ảnh hưởng và dự kiến cung cấp dịch vụ giám sát tín dụng và bảo vệ danh tính miễn phí cho những người thuộc diện bị tác động.​

Bài học nằm ở chính những dữ liệu chúng ta giao cho bên thứ ba​

Vụ IDScan đặt ra một vấn đề không mới nhưng ngày càng nghiêm trọng: người dùng có thể bảo vệ tài khoản của mình rất tốt nhưng vẫn mất dữ liệu thông qua một công ty mà họ thậm chí không biết đang lưu thông tin của mình.

Mỗi lần xuất trình giấy phép lái xe để thuê xe, xác minh tuổi, mở tài khoản hoặc sử dụng một dịch vụ nào đó, người dùng đang giao cho một tổ chức khác một phần danh tính của mình. Vì vậy, bên cạnh việc bảo vệ mật khẩu và tài khoản, doanh nghiệp cũng cần xem xét dữ liệu được lưu ở đâu, lưu trong bao lâu, ai có quyền truy cập và nhà cung cấp bên thứ ba bảo vệ dữ liệu như thế nào.

Với người dùng, bài học đơn giản hơn: nếu nhận được thông báo về việc dữ liệu cá nhân có thể bị ảnh hưởng, cần đặc biệt cảnh giác với các cuộc gọi, email và tin nhắn sử dụng chính xác thông tin cá nhân để giả danh ngân hàng, cơ quan nhà nước hoặc các dịch vụ mà mình từng sử dụng. Bởi một khi ảnh giấy tờ tùy thân đã bị lộ, người dùng không thể đơn giản “đổi” nó như đổi một mật khẩu.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top