Rò rỉ dữ liệu khách hàng Master of Malt qua ứng dụng BigCommerce bị xâm nhập
Kẻ tấn công đã khai thác khóa ứng dụng của Ribon trên nền tảng BigCommerce để truy cập trái phép dữ liệu khách hàng của nhà bán lẻ đồ uống trực tuyến Master of Malt trong suốt bốn ngày, bao gồm tên, địa chỉ, email và số điện thoại.

Rò rỉ dữ liệu khách hàng Master of Malt qua ứng dụng BigCommerce bị xâm nhập
Master of Malt, nhà bán lẻ đồ uống có cồn trực tuyến của Scotland, đang tiến hành thông báo cho khách hàng về một vụ rò rỉ dữ liệu nghiêm trọng. Sự cố xảy ra sau khi một ứng dụng bên thứ ba kết nối với cửa hàng BigCommerce của hãng bị xâm nhập, cho phép kẻ tấn công truy cập dữ liệu khách hàng trong suốt bốn ngày.
Vụ việc một lần nữa gióng lên hồi chuông cảnh báo về rủi ro của chuỗi cung ứng phần mềm, khi các nền tảng thương mại điện tử phổ biến phụ thuộc ngày càng nhiều vào các ứng dụng và dịch vụ tích hợp của bên thứ ba.
Diễn biến vụ việc
Theo email gửi đến khách hàng mà trang The Register có được, kẻ tấn công đã chiếm đoạt một khóa ứng dụng (application key) của Ribon — một ứng dụng được kết nối với cửa hàng BigCommerce của Master of Malt. Từ khóa này, chúng truy cập trái phép dữ liệu khách hàng trong khoảng thời gian từ ngày 13 đến ngày 17 tháng 9.
"Tôi rất tiếc phải thông báo rằng những kẻ tấn công đã có quyền truy cập vào tên, địa chỉ email, số điện thoại và địa chỉ của bạn", nhà sáng lập Master of Malt, Justin Petszaft, cho biết trong thông báo gửi khách hàng.
Đáng chú ý, mật khẩu, thông tin thẻ tín dụng và các dữ liệu thanh toán khác không bị ảnh hưởng. Master of Malt khẳng định những thông tin này được lưu trữ trong một hệ thống riêng biệt và không nằm trong phạm vi bị xâm nhập.
Vai trò của BigCommerce và ứng dụng Ribon
Theo Master of Malt, chính BigCommerce là bên phát hiện và thông báo sự cố cho họ. Nền tảng này cho biết Ribon đã bị xâm nhập, kẻ tấn công chiếm được khóa ứng dụng do Ribon nắm giữ rồi sử dụng khóa đó để truy cập dữ liệu khách hàng.
Ribon thuộc sở hữu và vận hành bởi Be A Part Of, được mô tả là một thương hiệu thuộc hệ sinh thái Fastr. Phía BigCommerce cho biết đội ngũ bảo mật của họ đã gỡ bỏ ứng dụng bị ảnh hưởng ngay trong cùng ngày và "đảm bảo rằng không còn tình trạng xâm nhập đang diễn ra và không có thêm dữ liệu khách hàng nào có thể bị truy cập".
The Register đã liên hệ với BigCommerce để làm rõ một số câu hỏi quan trọng, bao gồm: có bao nhiêu người bán và khách hàng bị ảnh hưởng, khóa Ribon bị xâm nhập cấp quyền truy cập những gì, khóa bị đánh cắp như thế nào, và liệu có ứng dụng bên thứ ba nào khác cũng bị ảnh hưởng hay không. Đến nay vẫn chưa có phản hồi chính thức.
Cảnh báo nguy cơ lừa đảo
Master of Malt hiện cảnh báo khách hàng rằng thông tin bị đánh cắp có thể bị lợi dụng cho các chiến dịch email lừa đảo (phishing), spam và các cuộc gọi mạo danh.
"Xin hãy đặc biệt cảnh giác trước những cuộc gọi, tin nhắn spam và các cuộc tấn công lừa đảo nhắm vào bạn bằng dữ liệu bị đánh cắp, đồng thời đặt câu hỏi với bất kỳ ai yêu cầu bạn nhấp vào liên kết hoặc chia sẻ dữ liệu", Petszaft nhấn mạnh.
Công ty khẳng định sẽ không bao giờ yêu cầu mật khẩu hay thông tin thanh toán qua email hoặc điện thoại. Bất kỳ ai nhận được yêu cầu như vậy nên xử lý với sự nghi ngờ và liên hệ trực tiếp với nhà bán lẻ để xác minh.
Ngoài ra, Master of Malt đã lập một trang riêng để công bố các thông tin kỹ thuật bổ sung và cập nhật tình hình, thay vì liên tục gửi email đến từng khách hàng bị ảnh hưởng.
Bài học cho người dùng và doanh nghiệp tại Việt Nam
Vụ việc này là lời nhắc nhở quen thuộc nhưng quan trọng đối với cả người tiêu dùng lẫn doanh nghiệp Việt Nam:
- Rủi ro chuỗi cung ứng phần mềm: Một ứng dụng nhỏ tích hợp vào nền tảng lớn cũng có thể trở thành điểm yếu dẫn đến rò rỉ dữ liệu quy mô lớn. Doanh nghiệp cần rà soát kỹ quyền truy cập mà các ứng dụng bên thứ ba được cấp.
- Quản lý khóa và API: Khóa ứng dụng (application key) cần được bảo vệ nghiêm ngặt, luân chuyển định kỳ và giới hạn quyền tối thiểu cần thiết.
- Cảnh giác với lừa đảo: Người dùng nên chủ động xác minh danh tính người liên hệ, không bấm vào liên kết đáng ngờ và không cung cấp thông tin nhạy cảm qua các kênh không chính thức.
Đối với khách hàng của Master of Malt, giờ đây có lẽ mối nguy hiểm lớn nhất không đến từ chai whisky họ đặt mua, mà từ những kẻ đang nắm trong tay dữ liệu cá nhân của họ.
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Robot thay lốp ô tô đầu tiên của PitPro chính thức đi vào hoạt động tại Canada
23 tháng 9, 2026