Chuỗi khách sạn Quest của Australia rò rỉ dữ liệu khách hàng sau sự cố từ bên thứ ba

19 tháng 8, 2026·4 phút đọc

Tập đoàn khách sạn căn hộ Quest của Australia vừa xác nhận sự cố rò rỉ dữ liệu do lỗ hổng từ nhà cung cấp dịch vụ bên thứ ba. Thông tin cá nhân của khách hàng, bao gồm họ tên, email và ngày sinh, đã bị truy cập trái phép, gây rủi ro về lừa đảo danh tính.

Chuỗi khách sạn Quest của Australia rò rỉ dữ liệu khách hàng sau sự cố từ bên thứ ba

Chuỗi khách sạn Quest của Australia rò rỉ dữ liệu khách hàng sau sự cố bảo mật từ bên thứ ba

Chuỗi khách sạn căn hộ (aparthotel) nổi tiếng của Australia là Quest vừa lên tiếng xác nhận đã để lộ dữ liệu khách hàng sau một vụ tấn công mạng nhắm vào hệ thống cơ sở dữ liệu thông qua nhà cung cấp dịch vụ bên ngoài. Sự cố này đặt ra nhiều câu hỏi về an ninh mạng trong ngành du lịch – khách sạn tại khu vực châu Á – Thái Bình Dương.

Thông báo khẩn tới khách hàng

Theo nguồn tin từ The Register, một độc giả đã chia sẻ email mà Quest gửi tới khách hàng với tiêu đề "Cập nhật bảo mật quan trọng về dữ liệu Quest của bạn". Nội dung email mở đầu bằng thông tin không mấy vui vẻ: "Tôi viết thư này để thông báo về một sự cố bảo mật dữ liệu gần đây liên quan đến thông tin cá nhân của bạn."

Cụ thể, Quest phát hiện hành vi truy cập trái phép vào hệ thống cơ sở dữ liệu vào thứ Hai, ngày 17 tháng 8 năm 2026 và đã ngay lập tức có biện pháp ngăn chặn. Nguyên nhân được xác định xuất phát từ một lỗ hổng trong hệ thống của bên thứ ba.

Phạm vi dữ liệu bị lộ

Theo thông báo, dữ liệu bị ảnh hưởng thuộc về các bản ghi trước tháng 6 năm 2025, bao gồm:

  • Họ tên đầy đủ của khách hàng
  • Email và/hoặc thông tin liên hệ khác
  • Một số ít trường hợp liên quan đến ngày sinh (Date of Birth) — theo xác nhận của Quest với The Register

Việc lộ ngày sinh cùng với email và tên tuổi khiến nạn nhân có nguy cơ cao bị đánh cắp danh tính hoặc bị tấn công lừa đảo có chủ đích (targeted phishing).

Lo ngại từ phạm vi hoạt động rộng lớn

Quest vận hành hơn 120 cơ sở lưu trú, tập trung chủ yếu tại Australia cùng một số địa điểm tại New Zealand và Fiji. Đáng chú ý, The Register phát hiện danh sách các khách sạn Quest xuất hiện trên các nền tảng đặt phòng lớn như Expedia, Wotif và Booking.com — điều này cho thấy du khách quốc tế từng lưu trú tại các khách sạn này cũng nằm trong diện có nguy cơ bị ảnh hưởng.

Tuy nhiên, một điểm gây bức xúc là Quest không tiết lộ danh tính bên thứ ba gây ra sự cố, không nêu rõ phương thức tấn công cũng như số lượng khách hàng bị ảnh hưởng. Công ty cũng phớt lờ câu hỏi về phạm vi dữ liệu bị mất, đặc biệt khi hãng đã hoạt động hơn 30 năm qua.

Phản hồi từ Quest

Trong thông cáo gửi tới The Register, Quest cho biết đã:

  • Liên hệ với tất cả khách hàng bị ảnh hưởng
  • Ngăn chặn và khắc phục hoàn toàn các hệ thống bị lỗi
  • Hoàn tất các biện pháp khắc phục (remediation)
  • Khởi động điều tra pháp y (forensic investigation)
  • Thuê chuyên gia tư vấn an ninh mạng và quyền riêng tư từ bên ngoài

Bài học cho doanh nghiệp Việt Nam

Sự cố của Quest là lời cảnh báo điển hình cho các doanh nghiệp, đặc biệt trong lĩnh vực du lịch – khách sạn, về rủi ro từ chuỗi cung ứng công nghệ (third-party risk). Các đơn vị tại Việt Nam đang ngày càng số hóa quy trình đặt phòng và lưu trú cần đặc biệt lưu ý:

Kiểm tra và đánh giá an ninh thường xuyên với các nhà cung cấp dịch vụ bên thứ ba là yêu cầu sống còn, bởi dữ liệu của bạn có thể bị tấn công qua mắt xích yếu nhất.

Bên cạnh đó, ngành du lịch Việt Nam với lượng khách quốc tế lớn cần siết chặt các quy định về bảo vệ dữ liệu cá nhân tương tự như Nghị định 13/2023/NĐ-CP để tránh xảy ra những sự cố tương tự. Đồng thời, việc minh bạch thông tin khi xảy ra sự cố cũng là yếu tố quyết định để giữ vững niềm tin từ phía khách hàng.

Đây là câu chuyện đang phát triển, The Register sẽ cập nhật thêm khi có thông tin mới.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗