Lộ dữ liệu 400.000 người thụ hưởng Medicaid tại Washington D.C. do báo cáo ẩn chứa thông tin cá nhân
Cơ quan Tài chính Y tế Quận Columbia (DHCF) thông báo gần 400.000 người thụ hưởng Medicaid và DC Healthcare Alliance bị lộ thông tin cá nhân. Sự cố không do tin tặc tấn công mà xuất phát từ hai báo cáo trên website chứa dữ liệu ẩn có thể bị truy cập trái phép trong suốt nhiều năm.

Lộ dữ liệu 400.000 người thụ hưởng Medicaid tại Washington D.C. do báo cáo ẩn chứa thông tin cá nhân
Cơ quan Tài chính Y tế Quận Columbia (DHCF) đang gửi thông báo tới gần 400.000 người rằng thông tin cá nhân của họ có thể đã bị xâm phạm trong một sự cố rò rỉ dữ liệu. Điều đáng chú ý là sự cố này không phải do tin tặc tấn công, mà xuất phát từ chính các báo cáo được công khai trên website của cơ quan.
Theo DHCF, sự việc ảnh hưởng đến những người thụ hưởng Medicaid và DC Healthcare Alliance đăng ký trong giai đoạn từ năm 2023 đến năm 2026.
Nguyên nhân: báo cáo hiển thị dữ liệu ẩn ngoài ý muốn
DHCF phát hiện vào tháng 7 rằng hai báo cáo trên website của mình chứa thông tin cá nhân ẩn mà người dùng trái phép có thể truy cập được. Về mặt hiển thị, các báo cáo này chỉ nhằm mục đích thống kê tổng hợp.
"Những báo cáo này được thiết kế để chỉ hiển thị thông tin tổng hợp về các nhóm người, chẳng hạn như số lượng đăng ký và các số liệu thống kê khác, và không hiển thị chi tiết cá nhân của bất kỳ ai trên màn hình", DHCF cho biết trong thông báo sự cố.
Tuy nhiên, cơ quan này thừa nhận: "Dữ liệu cá nhân nền tảng hỗ trợ các báo cáo này có thể đã bị người dùng trái phép truy cập trong khoảng thời gian từ năm 2023 đến tháng 7 năm 2026".
Minh họa sự cố rò rỉ dữ liệu y tế
Những thông tin nào bị lộ?
Danh sách dữ liệu bị phơi bày bao gồm:
- Mã số Medicaid (Medicaid ID)
- Tên nhà cung cấp dịch vụ y tế
- Ngày sinh
- Chủng tộc
- Giới tính
- Sắc tộc
- Phường/quận nơi cư trú
Đáng chú ý, thông tin bị lộ không bao gồm số An sinh Xã hội (SSN), họ tên hay dữ liệu tài chính. Đây là yếu tố giúp giảm bớt mức độ nghiêm trọng của sự cố.
Cơ quan chức năng nói gì?
Trong thư thông báo gửi đến những người bị ảnh hưởng, DHCF cho biết: "Vì thông tin có thể bị truy cập không bao gồm số An sinh Xã hội hay thông tin tài khoản tài chính, khả năng thông tin liên quan đến bạn, con bạn hoặc người thân trong gia đình bạn bị sử dụng sai mục đích là thấp hơn".
Cơ quan này đã báo cáo lên Bộ Y tế và Dịch vụ Nhân sinh Hoa Kỳ (HHS) với con số 399.086 người bị ảnh hưởng. HHS đã bổ sung DHCF vào cổng thông tin rò rỉ dữ liệu của mình vào cuối tuần trước.
DHCF khẳng định "không có lý do để tin rằng bất kỳ ai đã xem hoặc sử dụng thông tin này sai mục đích", nhưng vẫn kêu gọi những người có khả năng bị ảnh hưởng đề cao cảnh giác trước các nguy cơ đánh cắp danh tính và lừa đảo.
Biểu tượng cảnh báo an ninh mạng
Biện pháp khắc phục đã được triển khai
Ngay sau khi phát hiện sự cố, DHCF đã:
- Gỡ bỏ các báo cáo khỏi website
- Khởi động quy trình rà soát nội bộ
- Thực hiện kiểm tra hệ thống nội bộ
Sự việc này là lời nhắc nhở quan trọng về một dạng lỗ hổng thường bị xem nhẹ: rò rỉ dữ liệu không chỉ đến từ các cuộc tấn công mạng có chủ đích, mà còn có thể xuất phát từ lỗi thiết kế hệ thống và cấu hình sai trong khâu xuất báo cáo.
Bài học cho các tổ chức và người dùng tại Việt Nam
Với các cơ quan, tổ chức tại Việt Nam đang số hóa mạnh mẽ dữ liệu công dân và dịch vụ công, câu chuyện của DHCF mang lại bài học thiết thực:
- Kiểm tra kỹ dữ liệu ẩn trong mọi tệp xuất ra (export) trước khi công khai lên website
- Áp dụng nguyên tắc đặc quyền tối thiểu đối với các báo cáo thống kê nội bộ
- Rà soát định kỳ các điểm truy cập công khai có thể chứa dữ liệu nhạy cảm
- Xây dựng quy trình ứng phó sự cố minh bạch, kịp thời thông báo cho người bị ảnh hưởng
Đối với người dùng, việc thường xuyên theo dõi các thông báo chính thức từ cơ quan quản lý và cảnh giác với các cuộc gọi, tin nhắn yêu cầu cung cấp thông tin cá nhân là cách phòng vệ đơn giản nhưng hiệu quả.
Bài viết liên quan

AI & ML
OpenAI tạm dừng huấn luyện các mô hình AI mạnh nhất sau sự cố tác nhân tự trị tấn công mục tiêu chính phủ
28 tháng 9, 2026

Công nghệ
Ba ngày tháng Tám: Sự cố DDoS phơi bày lỗ hổng trong hạ tầng mạng
28 tháng 9, 2026

Công nghệ
Parley: Mạng chat phi tập trung, liên hợp và nói tiếng IRC thuần
28 tháng 9, 2026