Revolut lại dính vi phạm dữ liệu khách hàng, lần này từ đối tác DriveWealth

Bảo mật25 tháng 9, 2026·4 phút đọc

Khách hàng của Revolut tiếp tục bị ảnh hưởng bởi một vụ vi phạm dữ liệu mới sau khi tin tặc tấn công công ty môi giới Mỹ DriveWealth bằng thủ đoạn kỹ thuật xã hội. Thông tin cá nhân lịch sử bao gồm tên, email, số điện thoại và địa chỉ có thể bị lộ, dù mật khẩu và dữ liệu thanh toán vẫn an toàn.

Revolut lại dính vi phạm dữ liệu khách hàng, lần này từ đối tác DriveWealth

Revolut một lần nữa lại khiến khách hàng lo lắng khi xảy ra vụ vi phạm dữ liệu thứ hai chỉ trong vòng một tháng. Lần này, thủ phạm không tấn công trực tiếp vào hệ thống của Revolut mà nhắm vào đối tác trung gian — công ty môi giới chứng khoán Mỹ DriveWealth.

Chuyện gì đã xảy ra?

Theo thông tin từ DriveWealth, kẻ tấn công đã thực hiện một chiến dịch kỹ thuật xã hội tinh vi (social engineering) để xâm nhập vào hệ thống của công ty này trong hai ngày 4 và 5 tháng 9. DriveWealth là đơn vị cung cấp dịch vụ thanh toán và bù trừ cho các công ty đầu tư, trước đây từng giữ tài khoản môi giới trực tiếp cho khách hàng Revolut giao dịch cổ phiếu Mỹ.

Dữ liệu bị đánh cắp là thông tin cá nhân lịch sử mà DriveWealth buộc phải lưu giữ theo yêu cầu pháp lý, bao gồm:

  • Họ tên
  • Địa chỉ email
  • Số điện thoại
  • Địa chỉ nhà
  • Thông tin nghề nghiệp
  • Quốc tịch
  • Độ tuổi và giới tính
  • Một phần số tài khoản DriveWealth

Đáng chú ý, DriveWealth khẳng định mật khẩu và thông tin thanh toán — bao gồm chi tiết thẻ tín dụng và tài khoản ngân hàng — không bị ảnh hưởng.

"Chúng tôi không có lý do gì để tin rằng bất kỳ thông tin cá nhân nào khác đã bị ảnh hưởng", DriveWealth cho biết trong email gửi khách hàng.

Rủi ro tiềm ẩn vẫn rất lớn

Dù không mất mật khẩu hay dữ liệu thanh toán, lượng thông tin bị lộ vẫn đủ để kẻ xấu tạo ra những email lừa đảo cực kỳ thuyết phục. DriveWealth đã cảnh báo khách hàng về nguy cơ bị đánh cắp danh tính, mạo danh, lừa đảo qua kỹ thuật xã hội hoặc bị liên hệ quấy rối từ người lạ.

Với người dùng Việt Nam đang sử dụng các dịch vụ tài chính số quốc tế, đây là lời nhắc nhở quan trọng: không bao giờ cung cấp thông tin cá nhân qua email hoặc tin nhắn không rõ nguồn gốc, kể cả khi người gửi có vẻ nắm rõ thông tin về bạn.

Revolut nói gì?

Revolut xác nhận rằng hệ thống và hạ tầng của mình không bị xâm phạm, tiền và khoản đầu tư của khách hàng vẫn an toàn. Không có mật khẩu, mã PIN, thông tin thẻ hay giấy tờ tùy thân nào của Revolut bị lộ.

Dữ liệu bị ảnh hưởng là "di chứng" từ thỏa thuận cũ giữa Revolut và DriveWealth. Revolut đã chuyển khách hàng ở Anh, Khu vực Kinh tế Châu Âu (EEA) và Úc sang hệ thống mới trong khoảng từ tháng 12/2023 đến tháng 6/2025. Sau khi chuyển đổi, thông tin cá nhân của họ không còn được chia sẻ với DriveWealth nữa.

Cả hai công ty đều không tiết lộ số lượng khách hàng Revolut bị ảnh hưởng.

Một tháng đầy rắc rối với Revolut

Vụ việc này diễn ra đúng vào thời điểm nhạy cảm với Revolut. Trước đó vào ngày 14/9, fintech này đã thừa nhận đã trao thông tin khách hàng nhạy cảm cho tội phạm sau khi chúng gửi yêu cầu dữ liệu giả mạo bằng cách sử dụng tên miền email của một cơ quan chính phủ hợp pháp.

Vụ việc đó có thể đã làm lộ hộ chiếu, bằng lái xe, ảnh selfie xác minh, ngày sinh, địa chỉ, số điện thoại, email cùng dữ liệu tài chính và giao dịch. Revolut khi đó gọi đây là một "âm mưu mạo danh bên ngoài tinh vi" và khẳng định chỉ một số lượng hạn chế khách hàng bị ảnh hưởng.

Hai sự cố khác nhau, hai nhóm tấn công khác nhau và hai con đường khác nhau để tiếp cận dữ liệu khách hàng. Với người dùng Revolut, tháng 9 năm nay mang đến nhiều thông báo vi phạm dữ liệu hơn mức bất kỳ ai mong muốn từ ứng dụng ngân hàng của mình.

Bài học cho người dùng dịch vụ tài chính số

Sự việc này cho thấy một thực tế đáng lo ngại: dữ liệu cá nhân của bạn có thể bị lộ không chỉ qua hệ thống của nhà cung cấp dịch vụ chính, mà còn qua bất kỳ đối tác thứ ba nào từng tiếp cận thông tin đó. Ngay cả khi bạn đã ngừng sử dụng một dịch vụ, dữ liệu cũ vẫn có thể tồn tại trong hệ thống của đối tác theo quy định lưu trữ.

Các chuyên gia bảo mật khuyến nghị người dùng nên:

  • Cảnh giác với email và tin nhắn đề cập đến thông tin cá nhân của bạn
  • Bật xác thực hai yếu tố cho mọi tài khoản tài chính
  • Kiểm tra sao kê thường xuyên để phát hiện giao dịch bất thường
  • Không nhấp vào liên kết trong email yêu cầu cập nhật thông tin tài khoản
Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗