Lỗ hổng bảo mật tại Lầu Năm Góc khiến gần 3 triệu người bị lộ dữ liệu cá nhân
Trung tâm Dữ liệu Nhân lực Quốc phòng (DMDC) của Mỹ vừa thông báo một vụ rò rỉ dữ liệu nghiêm trọng kéo dài gần chín tháng, ảnh hưởng tới khoảng 3 triệu người. Kẻ tấn công đã truy cập trái phép vào máy chủ chia sẻ tệp chứa thông tin cá nhân không mã hóa, bao gồm số An sinh Xã hội và ngày sinh.

Trung tâm Dữ liệu Nhân lực Quốc phòng Mỹ (DMDC) — đơn vị lưu trữ hồ sơ nhân sự cho Lầu Năm Góc — đã bắt đầu gửi thông báo tới những người bị ảnh hưởng về việc thông tin cá nhân của họ bị lộ.
Lầu Năm Góc - nơi đặt hệ thống dữ liệu nhân sự bị xâm nhập
Diễn biến vụ việc
Theo thông báo từ DMDC, những người dùng trái phép đã truy cập vào một trong các máy chủ chia sẻ tệp của hệ thống trong khoảng chín tháng. Một bản sao của lá thư thông báo, đề ngày 18 tháng 9 và được một người nhận chia sẻ trực tuyến, cho biết sự cố được phát hiện vào giữa tháng 7.
"Vào ngày 16 tháng 7 năm 2026, một lỗ hổng bảo mật trong hệ thống chia sẻ tệp của DMDC đã được phát hiện, cho phép người dùng trái phép truy cập vào các tệp tin. DMDC ngay lập tức cập nhật hệ thống chia sẻ tệp để vá lỗ hổng và hệ thống đã được khôi phục."
Đáng chú ý, lá thư không nêu tên sản phẩm chia sẻ tệp bị ảnh hưởng cũng như không mô tả cụ thể về lỗ hổng. Thông báo chỉ cho biết: "Phân tích xác định rằng trong khoảng thời gian từ tháng 10 năm 2025 đến ngày phát hiện, một số lượng nhỏ người dùng trái phép đã truy cập vào các tệp trên một máy chủ chứa thông tin cá nhân (PII) không được mã hóa."
Những dữ liệu nào bị lộ?
Các hồ sơ bị lộ khác nhau tùy theo từng cá nhân, bao gồm:
- Số An sinh Xã hội (Social Security numbers)
- Họ tên và ngày sinh
- Thông tin liên hệ
- Dữ liệu nhân khẩu học
- Chuyên môn nghề nghiệp quân sự
DMDC khẳng định: "Hiện tại, Bộ Chiến tranh (DoW) chưa có bất kỳ dấu hiệu nào cho thấy thông tin bị truy cập đã bị lạm dụng."
Quy mô ảnh hưởng
Lá thư không nêu rõ số người bị ảnh hưởng. Tuy nhiên, một quan chức của Bộ Chiến tranh nói với CNN rằng vụ rò rỉ ảnh hưởng tới 2,76 triệu người còn sống và 294.000 người đã qua đời — tổng cộng gần 3 triệu người.
Theo website của mình, tính đến năm tài chính 2024, DMDC nắm giữ ít nhất 60 triệu hồ sơ, bao gồm dữ liệu của quân nhân và nhân viên dân sự, nhà thầu, thành viên gia đình, người về hưu và cựu chiến binh.
Ai đứng sau vụ tấn công?
Hiện vẫn chưa rõ thủ phạm của vụ tấn công mạng này. Không có nhóm tội phạm mạng nào được biết đến đã lên tiếng nhận trách nhiệm về vụ tấn công nhắm vào DMDC.
Chuyên gia phân tích an ninh mạng
DMDC cho biết họ đã triển khai các biện pháp ứng phó sự cố về quyền riêng tư và an ninh mạng ngay sau khi phát hiện lỗ hổng.
Bài học cho Việt Nam
Vụ việc này là lời cảnh tỉnh cho các cơ quan, tổ chức tại Việt Nam — đặc biệt là những đơn vị đang nắm giữ lượng lớn dữ liệu cá nhân như cơ quan nhà nước, ngân hàng và doanh nghiệp viễn thông. Việc để dữ liệu nhạy cảm không được mã hóa trên máy chủ chia sẻ tệp là một sai lầm nghiêm trọng, có thể khiến hàng triệu người dân gặp rủi ro về lừa đảo, đánh cắp danh tính và các cuộc tấn công có chủ đích.
Các chuyên gia khuyến nghị doanh nghiệp và tổ chức cần:
- Mã hóa dữ liệu nhạy cảm cả khi lưu trữ lẫn khi truyền tải
- Áp dụng nguyên tắc đặc quyền tối thiểu (least privilege) cho hệ thống chia sẻ tệp
- Giám sát liên tục và phát hiện bất thường theo thời gian thực
- Xây dựng quy trình ứng phó sự cố rõ ràng, có thể kích hoạt ngay khi phát hiện lỗ hổng
Trong bối cảnh các cuộc tấn công mạng ngày càng tinh vi và nhắm vào dữ liệu cá nhân, việc chủ động phòng ngừa không còn là lựa chọn mà đã trở thành yêu cầu bắt buộc đối với mọi tổ chức.
SecurityWeek - nguồn tin an ninh mạng