Một cuộc gọi lừa đảo sẽ nguy hiểm hơn rất nhiều nếu người gọi biết chính xác họ tên, số điện thoại, địa chỉ, nghề nghiệp hay thậm chí những vấn đề mà bạn đang quan tâm.
Đây không còn là kịch bản giả định. Một vụ án vừa được cơ quan chức năng làm rõ cho thấy dữ liệu cá nhân đang trở thành “nguyên liệu” để tội phạm xây dựng những kịch bản lừa đảo có mục tiêu, thay vì gọi ngẫu nhiên và chờ nạn nhân mắc bẫy.
Theo cáo trạng được Viện Kiểm sát nhân dân tối cao ban hành, một đường dây do Trần Quang Đạo tổ chức đã mua hơn 1,11 tỷ thông tin cá nhân. Sau đó, dữ liệu được sử dụng để xác định nhóm khách hàng, đặc biệt là người lớn tuổi có nhu cầu sử dụng thực phẩm chức năng.
Các nhân viên được huấn luyện giả danh cán bộ bệnh viện, trung tâm y tế để gọi điện tiếp cận. Chỉ trong hơn ba tháng, từ tháng 3 đến tháng 6/2025, nhóm này thực hiện hơn 11.000 đơn hàng lừa đảo, chiếm đoạt trên 39,6 tỷ đồng của 5.418 người.
Điều đáng nói là nạn nhân không nhất thiết phải làm điều gì sai mới trở thành mục tiêu. Họ có thể chỉ đơn giản đã để lại số điện thoại khi mua hàng, đăng ký một dịch vụ, điền biểu mẫu trực tuyến hoặc sử dụng một nền tảng nào đó.
Đây không còn là kịch bản giả định. Một vụ án vừa được cơ quan chức năng làm rõ cho thấy dữ liệu cá nhân đang trở thành “nguyên liệu” để tội phạm xây dựng những kịch bản lừa đảo có mục tiêu, thay vì gọi ngẫu nhiên và chờ nạn nhân mắc bẫy.
Theo cáo trạng được Viện Kiểm sát nhân dân tối cao ban hành, một đường dây do Trần Quang Đạo tổ chức đã mua hơn 1,11 tỷ thông tin cá nhân. Sau đó, dữ liệu được sử dụng để xác định nhóm khách hàng, đặc biệt là người lớn tuổi có nhu cầu sử dụng thực phẩm chức năng.
Các nhân viên được huấn luyện giả danh cán bộ bệnh viện, trung tâm y tế để gọi điện tiếp cận. Chỉ trong hơn ba tháng, từ tháng 3 đến tháng 6/2025, nhóm này thực hiện hơn 11.000 đơn hàng lừa đảo, chiếm đoạt trên 39,6 tỷ đồng của 5.418 người.
Điều đáng nói là nạn nhân không nhất thiết phải làm điều gì sai mới trở thành mục tiêu. Họ có thể chỉ đơn giản đã để lại số điện thoại khi mua hàng, đăng ký một dịch vụ, điền biểu mẫu trực tuyến hoặc sử dụng một nền tảng nào đó.
Từ một mẩu thông tin đến một kịch bản lừa đảo
Một số điện thoại riêng lẻ có thể không mang lại nhiều giá trị cho kẻ xấu. Nhưng khi được kết hợp với họ tên, địa chỉ, độ tuổi, lịch sử mua hàng, nhu cầu tiêu dùng hoặc thông tin tài chính, những dữ liệu tưởng như rời rạc lại trở thành một hồ sơ khá đầy đủ về một con người. Đó chính là lý do dữ liệu cá nhân có giá trị đối với tội phạm.
Thay vì gọi hàng nghìn người với cùng một kịch bản, chúng có thể phân loại nạn nhân và lựa chọn câu chuyện phù hợp. Người cao tuổi có thể nhận cuộc gọi liên quan đến bệnh tật, thuốc hoặc thực phẩm chức năng. Người đang quan tâm đến bất động sản có thể nhận thông tin về dự án, khoản vay hoặc thủ tục pháp lý. Người thường xuyên giao dịch trực tuyến có thể trở thành mục tiêu của những kịch bản liên quan đến ngân hàng, đơn hàng hoặc tài khoản.
Dữ liệu càng chính xác, cuộc lừa đảo càng dễ tạo cảm giác thật. Đây cũng là lý do nhiều người từng đặt câu hỏi: “Tại sao họ biết chính xác tên, địa chỉ và những thông tin mà tôi chưa từng cung cấp cho họ?”. Câu trả lời có thể nằm ở việc dữ liệu cá nhân đã được thu thập, chia sẻ hoặc mua bán qua nhiều nguồn khác nhau.
Theo số liệu được dẫn trong bài viết, năm 2025 cơ quan chức năng phát hiện hơn 40 vụ mua bán dữ liệu cá nhân, liên quan khoảng 160 triệu bản ghi. Thiệt hại do lừa đảo trực tuyến liên quan đến việc khai thác dữ liệu cá nhân trong năm này được ước tính vượt 6.000 tỷ đồng.
Thay vì gọi hàng nghìn người với cùng một kịch bản, chúng có thể phân loại nạn nhân và lựa chọn câu chuyện phù hợp. Người cao tuổi có thể nhận cuộc gọi liên quan đến bệnh tật, thuốc hoặc thực phẩm chức năng. Người đang quan tâm đến bất động sản có thể nhận thông tin về dự án, khoản vay hoặc thủ tục pháp lý. Người thường xuyên giao dịch trực tuyến có thể trở thành mục tiêu của những kịch bản liên quan đến ngân hàng, đơn hàng hoặc tài khoản.
Dữ liệu càng chính xác, cuộc lừa đảo càng dễ tạo cảm giác thật. Đây cũng là lý do nhiều người từng đặt câu hỏi: “Tại sao họ biết chính xác tên, địa chỉ và những thông tin mà tôi chưa từng cung cấp cho họ?”. Câu trả lời có thể nằm ở việc dữ liệu cá nhân đã được thu thập, chia sẻ hoặc mua bán qua nhiều nguồn khác nhau.
Theo số liệu được dẫn trong bài viết, năm 2025 cơ quan chức năng phát hiện hơn 40 vụ mua bán dữ liệu cá nhân, liên quan khoảng 160 triệu bản ghi. Thiệt hại do lừa đảo trực tuyến liên quan đến việc khai thác dữ liệu cá nhân trong năm này được ước tính vượt 6.000 tỷ đồng.
Điều đáng lo không chỉ là “lộ thông tin”
Khi nói về rò rỉ dữ liệu, nhiều người thường nghĩ hậu quả chỉ dừng ở việc bị gọi điện quảng cáo hoặc nhận tin nhắn rác. Thực tế có thể nghiêm trọng hơn nhiều. Một thông tin bị lộ hôm nay có thể được kết hợp với những dữ liệu khác trong tương lai. Từ đó, kẻ xấu có thể xây dựng hồ sơ chi tiết hơn về nạn nhân và lựa chọn thời điểm, phương thức tấn công phù hợp.
Đáng ngại hơn, dữ liệu có thể tiếp tục được chia sẻ hoặc mua bán nhiều lần. Một doanh nghiệp hoặc cá nhân có thể không phải là người trực tiếp gây ra vụ lừa đảo cuối cùng, nhưng dữ liệu ban đầu bị thu thập trái phép lại có thể trở thành mắt xích giúp một nhóm tội phạm khác thực hiện hành vi chiếm đoạt tài sản. Nói cách khác, một vụ lộ dữ liệu không nhất thiết kết thúc khi dữ liệu bị đánh cắp. Nó có thể mới chỉ bắt đầu.
Không thể chỉ yêu cầu người dùng “tự bảo vệ”
Người dùng rõ ràng cần nâng cao cảnh giác: hạn chế cung cấp thông tin không cần thiết, không gửi ảnh giấy tờ tùy thân cho các nguồn không đáng tin cậy, thận trọng với biểu mẫu trực tuyến và đặc biệt không cung cấp OTP, mật khẩu hay thông tin tài chính chỉ vì một cuộc gọi tự xưng là cơ quan chức năng.
Nhưng chỉ yêu cầu người dùng cẩn thận là chưa đủ. Dữ liệu cá nhân ngày nay được thu thập và xử lý bởi rất nhiều tổ chức trong quá trình cung cấp dịch vụ. Vì vậy, trách nhiệm bảo vệ dữ liệu cũng phải được đặt lên các đơn vị đang nắm giữ dữ liệu.
Một doanh nghiệp biết mình đang lưu những thông tin gì, vì sao cần thu thập, ai được quyền truy cập, dữ liệu được lưu ở đâu và khi nào phải xóa sẽ có khả năng kiểm soát rủi ro tốt hơn nhiều so với việc thu thập thật nhiều dữ liệu rồi tìm cách bảo vệ sau.
Hiệp hội An ninh mạng Quốc gia cũng từng cảnh báo dữ liệu cá nhân đang trở thành “mỏ vàng” mới của tội phạm mạng, trong đó dữ liệu là đầu vào quan trọng cho nhiều kịch bản lừa đảo trực tuyến.
Nhưng chỉ yêu cầu người dùng cẩn thận là chưa đủ. Dữ liệu cá nhân ngày nay được thu thập và xử lý bởi rất nhiều tổ chức trong quá trình cung cấp dịch vụ. Vì vậy, trách nhiệm bảo vệ dữ liệu cũng phải được đặt lên các đơn vị đang nắm giữ dữ liệu.
Một doanh nghiệp biết mình đang lưu những thông tin gì, vì sao cần thu thập, ai được quyền truy cập, dữ liệu được lưu ở đâu và khi nào phải xóa sẽ có khả năng kiểm soát rủi ro tốt hơn nhiều so với việc thu thập thật nhiều dữ liệu rồi tìm cách bảo vệ sau.
Hiệp hội An ninh mạng Quốc gia cũng từng cảnh báo dữ liệu cá nhân đang trở thành “mỏ vàng” mới của tội phạm mạng, trong đó dữ liệu là đầu vào quan trọng cho nhiều kịch bản lừa đảo trực tuyến.
Dữ liệu cá nhân nên được coi là một tài sản cần bảo vệ
1,11 tỷ thông tin cá nhân không còn là câu chuyện của một vài người bị lộ số điện thoại. Nó cho thấy khi dữ liệu cá nhân được tập hợp ở quy mô lớn và rơi vào tay những người có mục đích xấu, chúng có thể được biến thành một hệ thống phục vụ lừa đảo. Vì vậy, bảo vệ dữ liệu cá nhân không chỉ là bảo vệ quyền riêng tư của từng người. Đó còn là một phần của cuộc chiến chống lừa đảo trực tuyến.
Người dùng cần thận trọng hơn với thông tin của chính mình. Doanh nghiệp cần coi dữ liệu khách hàng là trách nhiệm thay vì chỉ là tài sản kinh doanh. Và quan trọng hơn, mọi hành vi thu thập, mua bán, sử dụng dữ liệu trái phép cần được xử lý đủ nghiêm để việc kinh doanh dữ liệu bất hợp pháp không còn là một “mô hình làm ăn” có lợi nhuận. Bởi trong thế giới số, kẻ lừa đảo càng biết nhiều về bạn, bạn càng khó nhận ra mình đang bị lừa.
Người dùng cần thận trọng hơn với thông tin của chính mình. Doanh nghiệp cần coi dữ liệu khách hàng là trách nhiệm thay vì chỉ là tài sản kinh doanh. Và quan trọng hơn, mọi hành vi thu thập, mua bán, sử dụng dữ liệu trái phép cần được xử lý đủ nghiêm để việc kinh doanh dữ liệu bất hợp pháp không còn là một “mô hình làm ăn” có lợi nhuận. Bởi trong thế giới số, kẻ lừa đảo càng biết nhiều về bạn, bạn càng khó nhận ra mình đang bị lừa.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
