Master of Malt xác nhận rò rỉ dữ liệu khách hàng do ứng dụng bên thứ ba bị xâm nhập

Công nghệ23 tháng 9, 2026·5 phút đọc

Nhà bán lẻ rượu whisky trực tuyến Master of Malt vừa xác nhận dữ liệu khách hàng gồm tên, địa chỉ, email và số điện thoại đã bị đánh cắp sau khi ứng dụng Ribon trên nền tảng BigCommerce bị xâm nhập. Kẻ tấn công có bốn ngày để khai thác dữ liệu, song mật khẩu và thông tin thanh toán vẫn an toàn.

Master of Malt xác nhận rò rỉ dữ liệu khách hàng do ứng dụng bên thứ ba bị xâm nhập

Master of Malt xác nhận rò rỉ dữ liệu khách hàng do ứng dụng bên thứ ba bị xâm nhập

Master of Malt, nhà bán lẻ rượu whisky trực tuyến nổi tiếng của Scotland, vừa xác nhận dữ liệu cá nhân của khách hàng đã bị đánh cắp sau một sự cố an ninh mạng liên quan đến ứng dụng bên thứ ba. Kẻ tấn công đã có bốn ngày để khai thác dữ liệu, bao gồm tên, địa chỉ, email và số điện thoại.

Sự việc này là lời nhắc nhở rằng ngay cả những doanh nghiệp có hệ thống thanh toán an toàn cũng có thể bị tổn thương thông qua các ứng dụng tích hợp từ bên thứ ba — một rủi ro ngày càng phổ biến trong thương mại điện tử hiện đại.

Chi tiết vụ việc

Theo thông báo gửi đến khách hàng mà tờ The Register được xem xét, Master of Malt phát hiện sự cố sau khi ứng dụng Ribon — một ứng dụng được kết nối với cửa hàng BigCommerce của họ — bị xâm nhập.

Cụ thể, kẻ tấn công đã chiếm được một khóa ứng dụng BigCommerce do Ribon nắm giữ và sử dụng nó để truy cập dữ liệu khách hàng trong khoảng thời gian từ ngày 13 đến ngày 17 tháng 9.

"Tôi rất tiếc phải thông báo rằng những kẻ tấn công đã truy cập được tên, địa chỉ email, số điện thoại và địa chỉ của bạn," Justin Petszaft, nhà sáng lập Master of Malt, cho biết trong email gửi khách hàng.

Những gì bị đánh cắp và những gì an toàn

Điểm đáng chú ý là mật khẩu, chi tiết thẻ tín dụng và thông tin thanh toán khác vẫn an toàn. Master of Malt khẳng định các dữ liệu nhạy cảm này được lưu trữ trong một hệ thống riêng biệt và không bị ảnh hưởng bởi vụ tấn công.

Danh sách dữ liệu bị ảnh hưởng:

  • Tên khách hàng
  • Địa chỉ email
  • Số điện thoại
  • Địa chỉ nhà

Đây đều là những thông tin có thể bị lợi dụng cho các chiến dịch lừa đảo có chủ đích, khi kẻ gian kết hợp chúng để tạo ra những email hoặc cuộc gọi giả mạo đáng tin cậy hơn.

Nguồn gốc sự cố: Chuỗi cung ứng ứng dụng bên thứ ba

Ribon được sở hữu, quản lý và vận hành bởi Be A Part Of, một công ty mà Master of Malt mô tả thuộc thương hiệu Fastr. Theo thông báo, BigCommerce đã cảnh báo Master of Malt về sự cố và cho biết chính Ribon mới là mục tiêu bị hack.

Master of Malt cho biết đội ngũ bảo mật của BigCommerce đã gỡ cài đặt ứng dụng bị ảnh hưởng ngay trong cùng ngày và "đảm bảo với chúng tôi rằng không còn tình trạng xâm nhập nào đang diễn ra và không có dữ liệu khách hàng nào có thể bị truy cập thêm."

Trong một tuyên bố bổ sung sau khi bài báo được đăng, đại diện BigCommerce khẳng định:

"Đây không phải là một vụ xâm nhập vào hệ thống của Commerce hay nền tảng BigCommerce."

Theo BigCommerce, thông tin xác thực API của các ứng dụng bên thứ ba Ribon và Ribon 1.5 đã bị xâm phạm do sự cố tại hệ thống của Fastr. Những thông tin xác thực này sau đó được sử dụng để chèn script độc hại vào một số cửa hàng của người bán. Dù các ứng dụng Ribon là ứng dụng bên thứ ba do người bán tự cài đặt, BigCommerce cho biết họ đã hành động vì lợi ích của khách hàng bằng cách gỡ cài đặt ứng dụng khỏi các cửa hàng bị ảnh hưởng để thu hồi quyền truy cập của kẻ tấn công.

Khuyến cáo cho khách hàng bị ảnh hưởng

Master of Malt đang cảnh báo khách hàng rằng thông tin bị đánh cắp có thể bị sử dụng cho email lừa đảo, spam và các cuộc gọi lừa đảo qua điện thoại.

"Hãy đặc biệt cảnh giác với các cuộc gọi, spam và tấn công lừa đảo nhắm vào bạn bằng dữ liệu bị đánh cắp, và hãy đặt câu hỏi với bất kỳ ai yêu cầu bạn nhấp vào liên kết hoặc chia sẻ dữ liệu," Petszaft khuyến cáo.

Công ty nhấn mạnh rằng họ sẽ không bao giờ yêu cầu mật khẩu hoặc thông tin thanh toán qua email hay điện thoại. Bất kỳ ai nhận được yêu cầu như vậy nên coi đó là đáng ngờ và liên hệ trực tiếp với nhà bán lẻ để xác minh.

Master of Malt cũng đã thiết lập một trang riêng để công bố các chi tiết kỹ thuật bổ sung và cập nhật tiếp theo, thay vì liên tục gửi email cho khách hàng bị ảnh hưởng.

Bài học cho doanh nghiệp và người dùng Việt Nam

Sự cố này nêu bật một rủi ro ngày càng phổ biến đối với các doanh nghiệp thương mại điện tử, bao gồm cả những đơn vị tại Việt Nam: chuỗi cung ứng ứng dụng bên thứ ba. Khi một cửa hàng trực tuyến tích hợp nhiều ứng dụng từ các nhà phát triển khác nhau, mỗi ứng dụng trở thành một điểm truy cập tiềm năng cho kẻ tấn công.

Đối với người dùng Việt Nam, đây là lời nhắc nhở nên:

  • Cảnh giác với các email và cuộc gọi yêu cầu cung cấp thông tin cá nhân, ngay cả khi chúng có vẻ đến từ thương hiệu quen thuộc
  • Không nhấp vào liên kết đáng ngờ trong tin nhắn hoặc email
  • Xác minh trực tiếp với doanh nghiệp qua kênh liên hệ chính thức khi có nghi ngờ
  • Sử dụng mật khẩu mạnh và khác nhau cho từng dịch vụ để hạn chế thiệt hại nếu một tài khoản bị xâm phạm

Với những người yêu thích whisky, có lẽ giờ đây chai rượu từ Master of Malt không còn là thứ nguy hiểm nhất có thể đến từ nhà bán lẻ này.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗