Nhân viên AT&T lĩnh 16 tháng tù vì bán SIM khách hàng cho tội phạm mạng

Mobile11 tháng 9, 2026·4 phút đọc

Kenneth Carter, 44 tuổi, từng làm việc tại cửa hàng AT&T ở Portland, Oregon (Mỹ), đã lợi dụng quyền truy cập hệ thống để chuyển số điện thoại của khách hàng sang thiết bị do tội phạm kiểm soát. Hành vi này giúp nhóm tội phạm chặn mã xác thực hai lớp và chiếm đoạt tài khoản ngân hàng, gây thiệt hại dự kiến gần 600.000 USD. Carter bị kết án 16 tháng tù và phải bồi thường gần 100.000 USD.

Nhân viên AT&T lĩnh 16 tháng tù vì bán SIM khách hàng cho tội phạm mạng

Một cựu nhân viên bán hàng của AT&T vừa phải nhận bản án 16 tháng tù giam vì sử dụng quyền truy cập hệ thống nội bộ để đánh cắp số điện thoại của khách hàng, phục vụ cho các hoạt động tội phạm mạng.

Cách thức thực hiện hành vi phạm tội

Kenneth Carter, 44 tuổi, đã thực hiện các vụ tấn công SIM-swap tại một cửa hàng AT&T ở Portland, Oregon. Theo tài liệu tòa án, Carter hợp tác với ít nhất ba đối tượng khác trong khoảng thời gian từ tháng 5/2018 đến tháng 11/2019, gây thiệt hại dự kiến lên tới gần 600.000 USD.

Đối tượng chủ mưu — được mô tả là "hacker" chính của đường dây — có nhiệm vụ xác định nạn nhân có tài khoản ngân hàng trực tuyến, thu thập dữ liệu cá nhân của họ rồi gửi cho Carter. Lợi dụng quyền truy cập vào hệ thống của AT&T, Carter chuyển số điện thoại của nạn nhân sang các thiết bị do đồng phạm kiểm soát.

Hai đối tượng khác trong đường dây sẽ đến cửa hàng, giả danh nạn nhân để yêu cầu chuyển số. Sau khi SIM-swap hoàn tất, nhóm tội phạm dùng chiếc điện thoại "nắp gập giá rẻ" để chặn các mã xác thực SMS hai lớp và tin nhắn đặt lại mật khẩu, từ đó chiếm đoạt tài khoản ngân hàng của nạn nhân.

Tài liệu tòa án còn đề cập đến "một thành viên gia đình giấu tên" giữ vai trò nhỏ trong đường dây, thỉnh thoảng chuyển tiếp mã xác thực hai lớp cho đối tượng chủ mưu.

Thiệt hại thực tế và số tiền bồi thường

Theo Bộ Tư pháp Mỹ, ba nạn nhân trong vụ án có tổng thiệt hại dự kiến lên tới 593.963,77 USD. Tuy nhiên, chỉ một nạn nhân thực sự bị mất tiền — 99.528,33 USD được chuyển vào một tài khoản ngân hàng ở Bồ Đào Nha.

Hai nạn nhân còn lại suýt bị chuyển lần lượt 247.652,74 USD246.782,70 USD, nhưng hệ thống chống gian lận của ngân hàng đã kịp thời chặn cả hai giao dịch.

Cơ quan điều tra cho biết Carter được trả từ 1.000 đến 2.000 USD cho mỗi lần SIM-swap. Tuy nhiên, bản thân Carter khai rằng anh ta chỉ kiếm được chưa tới 4.000 USD tổng cộng.

Hệ quả pháp lý

Tháng 11/2019, lực lượng chức năng khám xét nhà riêng của Carter và thu giữ các bản sao dữ liệu cá nhân dùng để thực hiện SIM-swap, bao gồm số An sinh Xã hội của nạn nhân bị mất tiền thành công.

AT&T đã chấm dứt hợp đồng lao động với Carter trong năm 2019. Đến ngày 24/3/2026, Carter nhận tội âm mưu lừa đảo qua mạng và lừa đảo ngân hàng.

Trong lá đơn gửi Thẩm phán Quận Stanley Blumenfeld Jr., Carter mô tả hành vi của mình là "một tình huống cá biệt, thực sự chỉ là sai lầm". Anh ta biện minh rằng bản thân phải chăm sóc mẹ vợ đang nằm viện và hai con gái, một trong số đó mắc chứng tâm thần phân liệt.

"Tôi được một người anh em họ bên vợ rủ rê với lời hứa kiếm thêm chút tiền cho gia đình. Tôi được bảo rằng chỉ cần làm công việc của mình là đủ. Tôi tưởng đây là hành động vô hại. Vào thời điểm đó, tôi không biết mình là một phần của đường dây tội phạm xuyên bang."

Tuy nhiên, các công tố viên liên bang không chấp nhận lời biện minh này. Họ lập luận rằng Carter không đưa ra đủ bằng chứng chứng minh anh ta không biết về quy mô và tính chất của hoạt động phạm tội, cũng như không chứng minh được mình ít có lỗi hơn đối tượng chủ mưu.

Ngoài án phạt 16 tháng tù, Thẩm phán Blumenfeld Jr. còn buộc Carter phải bồi thường 99.528 USD.

Bài học cho người dùng tại Việt Nam

Vụ việc một lần nữa gióng lên hồi chuông cảnh báo về rủi ro của xác thực hai lớp qua SMS — phương thức vẫn rất phổ biến tại Việt Nam. Kẻ gian có thể lợi dụng nhân viên nhà mạng để chiếm quyền kiểm soát số điện thoại, từ đó vượt qua lớp bảo vệ này.

Người dùng được khuyến nghị:

  • Ưu tiên sử dụng ứng dụng xác thực chuyên dụng như Google Authenticator hoặc Microsoft Authenticator thay vì nhận mã qua SMS
  • Cẩn trọng khi cung cấp thông tin cá nhân tại cửa hàng viễn thông
  • Thường xuyên theo dõi biến động tài khoản ngân hàng và bật thông báo giao dịch tức thời
  • Liên hệ ngay với nhà mạng nếu phát hiện mất sóng bất thường hoặc không thể nhận cuộc gọi, tin nhắn

Với các doanh nghiệp viễn thông, vụ án cũng là lời nhắc nhở về tầm quan trọng của việc kiểm soát nội bộ chặt chẽ, phân quyền hạn truy cập hệ thống hợp lý và giám sát các thao tác bất thường của nhân viên.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗