FBI điều tra dịch vụ rao bán hơn 153 triệu ảnh bằng lái xe
Một dịch vụ trộm danh tính mới trên dark web đang rao bán bản quét kỹ thuật số của hơn 153 triệu bằng lái xe tại Mỹ và Canada, có nguồn gốc từ một công ty xác minh danh tính lớn. FBI đã chính thức mở cuộc điều tra về vụ việc, trong khi dữ liệu nhạy cảm của nhiều quan chức cấp cao cũng bị lộ. Vụ việc đặt ra câu hỏi lớn về bảo mật dữ liệu cá nhân trong ngành xác minh danh tính.

FBI điều tra dịch vụ rao bán hơn 153 triệu ảnh bằng lái xe trên dark web
Một dịch vụ trộm danh tính mới xuất hiện trên dark web đang rao bán bản quét kỹ thuật số của hơn 153 triệu bằng lái xe tại Mỹ và Canada, cùng với hàng triệu giấy tờ tùy thân khác. Theo điều tra ban đầu, nguồn dữ liệu này có thể bắt nguồn từ một công ty xác minh danh tính có trụ sở tại Louisiana, và FBI đã chính thức vào cuộc.
Dịch vụ "Nexus" và kho dữ liệu khổng lồ
Ngày 31/8 vừa qua, một nguồn tin đã cảnh báo KrebsOnSecurity về một dịch vụ mới được quảng cáo trên diễn đàn tội phạm mạng Exploit của Nga. Dịch vụ có tên "Nexus" tuyên bố sở hữu hơn 153 triệu bằng lái xe của công dân Mỹ và Canada, cùng với hơn 10 triệu thẻ căn cước, hơn 3 triệu hộ chiếu/giấy tờ quốc tế và ít nhất 579.000 thẻ bảo hiểm y tế.
Điều đáng chú ý là con số này không hề phóng đại. Chỉ với một tìm kiếm trống trong Nexus, hệ thống trả về khoảng 11,5 triệu trang kết quả, mỗi trang hiển thị khoảng 15 bản ghi. Dữ liệu tập trung chủ yếu vào công dân Mỹ, trong đó riêng bằng lái xe Canada chiếm khoảng 1,1 triệu bản ghi.
Trang thống kê số lượng bản ghi của dịch vụ Nexus
Đáng lo ngại hơn, trong kho dữ liệu này còn có cả bằng lái xe của Bộ trưởng Quốc phòng Mỹ Pete Hegseth cùng nhiều quan chức cấp cao khác. Một số bản ghi còn được gắn nhãn nguồn là "CAC" – loại thẻ truy cập thông dụng được cấp cho nhân viên chính phủ để vào các tòa nhà và phòng an ninh.
Bản ghi chứa bằng lái xe của Bộ trưởng Quốc phòng Mỹ
Nguồn gốc dữ liệu: Từ công ty xác minh danh tính?
Những người đứng sau Nexus tuyên bố dữ liệu đến từ một vụ xâm nhập tại "một công ty xác minh danh tính lớn" với khách hàng là nhiều tập đoàn trong danh sách Fortune 500. Điều tra của KrebsOnSecurity cho thấy manh mối dẫn đến idscan.net, một công ty có trụ sở tại New Orleans, chuyên cung cấp dịch vụ xác minh danh tính cho hơn 1.000 cửa hàng bán cần sa hợp pháp tại 19 bang của Mỹ, cùng nhiều thương hiệu lớn như Hertz, Target, FedEx...
Điểm mấu chốt nằm ở chi tiết kỹ thuật: mỗi bản ghi trong Nexus bao gồm 6 tệp hình ảnh – ba cặp ảnh chụp mặt trước và mặt sau của bằng lái, bao gồm cả bản quét hồng ngoại và tia cực tím. Đây chính là công nghệ mà idscan.net sử dụng trong hệ thống của mình, như được mô tả trong tài liệu chính thức của công ty.
Bằng chứng từ các nạn nhân
KrebsOnSecurity đã xác minh với hơn chục người có bằng lái bị rao bán trên Nexus. Kết quả cho thấy:
- 9/9 người xác nhận đã đi du lịch vào đúng ngày được ghi trong timestamp của ảnh
- Các nạn nhân đều có điểm chung là thuê xe từ Hertz hoặc đến các cửa hàng bán cần sa
- Một nạn nhân là nhà nghiên cứu bảo mật Zach Edwards cho biết timestamp khớp với chuyến đi dự hội nghị DEFCON tại Las Vegas – nơi anh chỉ xuất trình bằng lái tại một cửa hàng cần sa
"Tôi không thuê xe ở Vegas, nhưng tôi đã đưa bằng lái tại trạm kiểm soát TSA, tại một cửa hàng cần sa và tại khách sạn. Chỉ có cửa hàng cần sa là chắc chắn đã quét ID của tôi bằng thiết bị." – Zach Edwards
Đặc biệt, trường hợp của chính phóng viên KrebsOnSecurity và mẹ ông cho thấy rõ nguồn gốc: cả hai cùng thuê xe từ Hertz và timestamp của hai bản ghi chỉ cách nhau vài giây. Điều này củng cố giả thuyết dữ liệu bị đánh cắp từ hệ thống của Hertz hoặc đối tác xác minh danh tính.
Cửa hàng cần sa Planet13 – nơi quét ID bằng thiết bị chuyên dụng
FBI chính thức vào cuộc
Trong quá trình điều tra, KrebsOnSecurity phát hiện Nexus còn rao bán cả bằng lái xe của trợ lý giám đốc FBI. Ngay sau đó, FBI đã liên hệ và xác nhận văn phòng New Orleans đã mở cuộc điều tra chính thức về vụ rò rỉ dữ liệu liên quan đến idscan.net.
Một diễn biến bất ngờ khác: ngay sau khi bài viết được công bố, trang web của Nexus đã biến mất khỏi dark web, chỉ để lại dòng chữ "Dịch vụ này không còn khả dụng".
Bài học cho người dùng Việt Nam
Vụ việc này là lời cảnh tỉnh mạnh mẽ về việc thu thập và lưu trữ dữ liệu căn cước công dân. Tại Việt Nam, khi chip NFC trên CCCD gắn chip ngày càng được sử dụng phổ biến trong các giao dịch ngân hàng, viễn thông và dịch vụ công, người dùng cần:
- Cẩn trọng khi giao CCCD cho bên thứ ba – chỉ xuất trình khi thực sự cần thiết
- Yêu cầu rõ ràng về chính sách bảo mật dữ liệu của các đơn vị thu thập thông tin
- Theo dõi lịch sử tín dụng và các giao dịch tài chính để phát hiện sớm dấu hiệu bất thường
- Hạn chế chụp gửi ảnh CCCD qua các kênh không an toàn
Như nhà nghiên cứu bảo mật Larry Baldwin nhận định:
"Chính những hệ thống xác minh danh tính mà chúng ta xây dựng để bảo vệ người dùng lại đang trở thành mục tiêu tấn công. Và khi dữ liệu bị lộ, những người yếu thế nhất – nạn nhân bạo lực gia đình, nhân chứng trong chương trình bảo vệ – mới là người chịu thiệt hại nặng nề nhất."
Vụ việc vẫn đang được điều tra và có thể còn nhiều diễn biến mới trong thời gian tới.