Vụ rò rỉ 153 triệu giấy phép lái xe Mỹ: Thảm họa an ninh quốc gia

Công nghệ15 tháng 9, 2026·13 phút đọc

Dịch vụ dark web có tên Nexus rao bán quyền truy cập vào 153 triệu giấy phép lái xe và 3 triệu giấy tờ du lịch của công dân Mỹ và Canada. Vụ việc không chỉ phục vụ tội phạm mạng thông thường mà còn có thể trở thành nguồn dữ liệu quý giá cho các cơ quan tình báo nước ngoài.

Vụ rò rỉ 153 triệu giấy phép lái xe Mỹ: Thảm họa an ninh quốc gia

Vụ rò rỉ 153 triệu giấy phép lái xe Mỹ: Thảm họa an ninh quốc gia

Tom Uren, tác giả bài phân tích trên LawfareTom Uren, tác giả bài phân tích trên Lawfare

Tuần trước, Krebs on Security đưa tin về một dịch vụ mới trên dark web mang tên Nexus, chuyên bán quyền truy cập vào các loại giấy tờ tùy thân. Theo đó, dịch vụ này đang rao bán 3 triệu giấy tờ du lịch153 triệu giấy phép lái xe của công dân Mỹ và Canada.

Đây không chỉ là một vụ rò rỉ dữ liệu lớn thông thường. Quy mô và tính chất của nó biến vụ việc thành một vấn đề an ninh quốc gia thực sự, bởi dữ liệu bị đánh cắp có thể được dùng để nuôi dưỡng cỗ máy tình báo của các quốc gia đối địch với Mỹ.

Nexus đã làm gì?

Nexus tuyên bố đã xâm nhập trái phép vào một công ty xác minh danh tính lớn và dành hơn một năm để liên tục trích xuất dữ liệu mới vào một cơ sở dữ liệu riêng. Krebs on Security ghi nhận chỉ trong một ngày, số lượng giấy phép trong cơ sở dữ liệu này đã tăng thêm gần 400.000 giấy tờ, cho thấy dữ liệu được nạp vào một cách đều đặn.

Đáng chú ý, Krebs on Security đã xác minh được rằng các giấy phép lái xe mà dịch vụ này nắm giữ là thật. Ngoài giấy phép của chính nhà báo này, cơ sở dữ liệu còn chứa giấy phép của chín người bạn và người thân trong gia đình ông. Bộ trưởng Chiến tranh Pete Hegseth, một trợ lý giám đốc FBI cùng nhiều quan chức cấp cao khác của chính phủ Mỹ cũng nằm trong danh sách bị ảnh hưởng.

Dựa trên nhiều bằng chứng gián tiếp, Krebs cho rằng sự việc có liên quan đến dịch vụ xác minh danh tính IDScan. Trang web của công ty này quảng cáo rằng họ giúp giảm gian lận bằng cách xác nhận một giấy tờ tùy thân là thật và đang được chính chủ sử dụng, đồng thời phát hiện các giấy tờ giả mạo. FBI đang điều tra vụ việc và IDScan đã xác nhận họ đang xem xét một vụ rò rỉ dữ liệu.

Sau khi bài báo của Krebs được công bố, dịch vụ Nexus cũng biến mất khỏi dark web, dù những kẻ đứng sau không tuyên bố đã xóa dữ liệu. Nhiều khả năng chúng chỉ đang tạm lánh trong lúc dư luận còn ồn ào.

Vì sao giấy phép lái xe lại có giá trị tình báo?

Giấy phép lái xe và các giấy tờ tùy thân có thể bị lợi dụng để thực hiện hành vi trộm danh tính và tấn công lừa đảo. Nhưng vì dữ liệu này còn có thể phục vụ hoạt động tình báo, những vụ việc như thế này mang theo hệ quả an ninh quốc gia.

Đối với giới tình báo, giấy phép lái xe đặc biệt giá trị vì đây là loại giấy tờ định danh then chốt và số giấy phép thường được dùng trong nhiều cơ sở dữ liệu khác.

Các cơ sở dữ liệu này, dù bị hack hay bị mua lại, sẽ trở nên giá trị hơn rất nhiều khi các bản ghi có thể được liên kết trực tiếp với một cá nhân cụ thể, kèm theo địa chỉ nhà và ảnh chân dung.

Và đây không phải là mối đe dọa mang tính lý thuyết. Vào giữa thập niên 2010, các nhóm tấn công mạng gián điệp của Trung Quốc đã đánh cắp dữ liệu bổ trợ từ nhiều nguồn khác nhau, mà khi ghép lại sẽ rất hữu ích cho việc phân tích bộ máy tình báo Mỹ. Nhiều nhóm APT của Trung Quốc đã lấy thông tin từ hãng bảo hiểm y tế Anthem, công ty báo cáo tín dụng Equifax, chuỗi khách sạn Marriott, hãng hàng không United Airlines và đặc biệt quan trọng là dữ liệu về thẩm quyền an ninh từ Văn phòng Quản lý Nhân sự (OPM).

Cộng đồng tình báo Mỹ tin chắc rằng dữ liệu bị đánh cắp đã được dùng để chống lại các nỗ lực tình báo của Mỹ nhắm vào Trung Quốc. Bản thân Trung Quốc tất nhiên không công bố báo cáo chi tiết về cách họ khai thác dữ liệu đánh cắp được, nhưng tổ chức điều tra Bellingcat đã chứng minh cụ thể cách dữ liệu tương tự có thể được dùng để phát hiện các hoạt động bí mật của chính phủ.

Năm 2022, một cơ sở dữ liệu bị hack đã cung cấp một thông tin di chuyển then chốt giúp Bellingcat nhận diện một điệp viên GRU (tình báo quân đội Nga) hoạt động bí mật, kẻ đang cố thâm nhập một căn cứ chỉ huy NATO tại Naples, Italy. Trong một ví dụ khác cũng gây chấn động, ba báo cáo của Bellingcat năm 2018 đã giúp nhận diện các nghi phạm trong vụ ám sát Sergei Skripal bằng chất độc thần kinh Novichok.

Rõ ràng, các cơ sở dữ liệu bị rò rỉ và bị hack cực kỳ hữu ích cho các cuộc điều tra liên quan đến Nga của Bellingcat. Năm 2020, tổ chức này cho biết đã "thu thập hàng chục cơ sở dữ liệu bị rò rỉ trong vài năm qua, mang lại cho chúng tôi một lượng lớn điểm dữ liệu để đối chiếu và xác minh bất kỳ dữ liệu mới nào thu được". Nếu một tổ chức điều tra nhỏ còn đang gom dữ liệu Nga khi chúng bị rò rỉ, thì gần như chắc chắn các cơ quan tình báo Trung Quốc cũng đang làm điều tương tự với bất kỳ dữ liệu Mỹ nào xuất hiện.

Kích thước của vụ rò rỉ

Vụ rò rỉ IDScan là rất lớn. Số lượng giấy phép Mỹ trong cơ sở dữ liệu chiếm khoảng 63% tổng số giấy phép của cả nước.

Đáng lo ngại hơn, các vụ rò rỉ từ công ty xác minh danh tính xảy ra với tần suất dày đặc đến mức khó chấp nhận. Trong hai năm qua, đã có các vụ rò rỉ tại AU10TIX, tại nhà cung cấp dịch vụ xác minh độ tuổi của Discord là 5CA, và tại National Public Data.

Các dịch vụ xác minh danh tính là cần thiết để phòng chống gian lận, nhưng đồng thời cũng là một điểm yếu dễ bị tổn thương khi bảo mật được triển khai kém. Khối lượng dữ liệu nhạy cảm khổng lồ mà các dịch vụ này xử lý đồng nghĩa với việc chúng cần phải chịu sự quản lý và giám sát chặt chẽ.

Tuy nhiên, giới phân tích nhận định thực tế rằng khó có khả năng chính phủ sẽ hành động nhanh chóng. Trong ngắn hạn, chỉ có thể hy vọng rằng những hậu quả tài chính đáng kể sẽ thúc đẩy các công ty này củng cố bảo mật. Các hãng luật đang chuẩn bị cho các vụ kiện tập thể chống lại IDScan, và việc Ủy ban Thương mại Liên bang (FTC) vào cuộc cũng sẽ là điều đáng mong đợi.

Những dấu hiệu đáng lo khác trong tuần

Quân đội Mỹ và vấn đề định danh quảng cáo

Trở lại tháng Sáu, Reuters đưa tin rằng dữ liệu vị trí thương mại đang bị dùng để nhắm mục tiêu vào các quân nhân Mỹ ở Trung Đông. Vào thời điểm đó, Bộ Quốc phòng Mỹ đã có các chính sách về vấn đề này, bao gồm cả việc vô hiệu hóa định danh quảng cáo trên các thiết bị thuộc sở hữu quân đội, nhưng những chính sách này chưa đủ toàn diện.

Hóa ra các chính sách đó thậm chí còn chưa được triển khai tốt. Tuần này, Reuters cho biết một số nhánh của quân đội Mỹ cuối cùng cũng đã bắt tay vào việc vô hiệu hóa một số định danh quảng cáo trên thiết bị quân đội. Không quân Mỹ cho biết đã vô hiệu hóa định danh quảng cáo trên Windows và Android vào cuối tháng Bảy, dù chúng đã bị vô hiệu hóa từ trước trên các thiết bị Apple. Lục quân thì nói với Reuters rằng họ đã vô hiệu hóa định danh quảng cáo trên thiết bị Android và Apple theo mặc định từ tháng Hai. Và Bộ Chỉ huy Chiến dịch Đặc biệt Mỹ cho biết định danh quảng cáo trên máy tính Windows đã được vô hiệu hóa "gần đây".

Việc tắt các định danh quảng cáo này là một biện pháp giảm thiểu cơ bản lẽ ra phải được thực hiện từ nhiều năm trước. Quân đội Mỹ lần đầu được thông báo vào năm 2016 về khả năng dữ liệu vị trí thương mại bị dùng để theo dõi người của họ đến những địa điểm nhạy cảm. Trong một ví dụ năm 2018, một người dùng Twitter ở Australia đã chỉ ra rằng bản đồ nhiệt toàn cầu của Strava có thể được dùng để xác định các căn cứ quân sự Mỹ, thậm chí cả lộ trình chạy bộ của các quân nhân.

Tuy nhiên, việc vô hiệu hóa định danh quảng cáo vẫn là một giải pháp chưa trọn vẹn. Nó khiến việc theo dõi trở nên khó khăn hơn, nhưng không phải là bất khả thi. Và thực tế là nhiều quân nhân Mỹ cũng dùng thiết bị cá nhân. Có một chiếc điện thoại công việc được bảo mật chỉ là bước đầu, nhưng có chính sách tốt cho thiết bị cá nhân cũng quan trọng không kém.

Những "mũ trắng" đang tự lừa mình

Vào cuối tuần, những kẻ tự xưng là hacker mũ trắng đã đánh cắp 320 triệu USD tiền Bitcoin từ nền tảng tiền mã hóa Liquid Network. Đến thứ Tư, nhóm này đã trả lại 85% số tiền, nhưng giữ lại khoảng 47 triệu USD.

Trong những năm gần đây, đã có một làn sóng đều đặn các vụ hack theo kiểu "cướp trước, đòi thưởng sau". Năm 2021, một hacker đánh cắp 610 triệu USD tiền mã hóa từ Poly Network, sau đó trả lại toàn bộ, trừ khoản tiền 500.000 USD mà công ty đề nghị cho kẻ mà họ gọi là "Mr White Hat". Các vụ hack Multichain (2022), Huobi (2023) và Tender.fi (2023) cũng có kết cục tương tự: hàng triệu USD bị đánh cắp rồi được trả lại, với việc hacker nhận một phần cắt từ vài chục đến vài trăm nghìn USD như một khoản "thưởng".

Trường hợp điển hình nhất là vụ hack Mango Markets năm 2022, khi một hacker rút 110 triệu USD từ sàn giao dịch phi tập trung này. Cá nhân đứng sau, Avraham Eisenberg, mô tả hành động của mình khi đó là một "chiến lược giao dịch cực kỳ sinh lời". Hắn tuyên bố mọi hành động của mình đều hợp pháp và hắn chỉ sử dụng giao thức đúng như thiết kế, "kể cả khi đội phát triển không lường trước hết mọi hệ quả của việc đặt tham số theo cách đó". Eisenberg trả lại 67 triệu USD cho Mango Markets để tái vốn hóa nền tảng này, và cộng đồng Mango đã bỏ phiếu trao cho hắn 47 triệu USD cho "công sức" của hắn.

Eisenberg bị kết tội gian lận trong một phiên tòa có bồi thẩm đoàn năm 2024, nhưng các bản án đó đã bị một thẩm phán Mỹ lật ngược vào năm ngoái.

Theo đánh giá của giới quan sát, những kẻ thực hiện các vụ hack kiểu này đang tự lừa dối mình. Bằng cách trả lại phần lớn số tiền, chúng tự huyễn hoặc rằng mình đang hành động có trách nhiệm. Nhưng FBI đã nói rõ rằng nạn nhân không thể đảm bảo rằng thủ phạm sẽ không bị truy tố. Trong vụ Liquid Network, điểm mấu chốt là dường như công ty chưa bao giờ đồng ý cho hacker giữ lại 15% số tiền.

Ba tin đáng mừng trong tuần

  • Thêm lựa chọn cho các chuyên gia phòng thủ đáng tin cậy: Google đã ra mắt chương trình Fairwind, phiên bản của họ tương đương với Project Glasswing của Anthropic và các sáng kiến Trusted Access của OpenAI, nhằm giới hạn các năng lực tấn công mạng AI tiên tiến cho những chuyên gia phòng thủ đã được thẩm định. Cùng ngày, họ ra mắt Gemini 3.8 Flash Cyber, phiên bản chuyên biệt cho an ninh mạng của mô hình mới nhất, sẽ được cung cấp thông qua chương trình Fairwind. Google cho biết mô hình này đạt hiệu năng "cấp tiên phong" trong việc phát hiện và vá lỗ hổng, nhưng rẻ hơn nhiều so với các mô hình đối thủ.

  • Triệt phá botnet Sality: Bộ Tư pháp Mỹ và Europol thông báo một chiến dịch quốc tế đã làm gián đoạn botnet Sality. Botnet này được phát hiện lần đầu từ năm 2003, và kiến trúc ngang hàng (peer-to-peer) của nó đồng nghĩa không có điểm thất bại đơn lẻ nào để nhà chức trách tấn công. Blog của CrowdStrike về chiến dịch này cho biết trong tám năm qua, tải trọng chính của botnet, có tên EggJagger, đã giám sát clipboard của máy bị xâm nhập để tìm địa chỉ ví tiền mã hóa và thay thế chúng bằng địa chỉ do kẻ vận hành mã độc kiểm soát.

  • Mỹ và Anh hợp tác chống mạng lưới lừa đảo: Nhà chức trách Anh và Mỹ đã ký một biên bản ghi nhớ hợp tác nhằm đối phó với các tổ hợp lừa đảo.

Tin nhanh từ Risky Bulletin

  • Công tố viên hàng đầu Ukraine từ chức giữa bê bối trung tâm cuộc gọi lừa đảo: Tổng công tố Ukraine, Ruslan Kravchenko, từ chức hôm thứ Hai sau các cáo buộc rằng một số cá nhân trong văn phòng của ông nhận hối lộ để bảo kê cho các trung tâm cuộc gọi lừa đảo hoạt động khắp cả nước. Vụ việc diễn ra sau khi Cục Chống tham nhũng Quốc gia Ukraine (NABU) bắt giữ Serhiy Kropyva, phó trưởng Ban Hợp tác Quốc tế, một cấp phó thân tín trong Văn phòng Tổng công tố của Kravchenko.

  • Chiến dịch BEC đánh cắp 35 triệu euro từ các công chứng viên Pháp: Hacker đã đánh cắp hơn 35 triệu euro từ các công chứng viên Pháp trong một chiến dịch tấn công email doanh nghiệp (BEC) quy mô lớn kéo dài bốn năm. Nhóm tấn công xâm nhập công ty qua lừa đảo, chiếm quyền kiểm soát mạng lưới, rồi từ từ và âm thầm sửa đổi chi tiết giao dịch để cướp các khoản chuyển tiền. Theo báo Le Monde, chiến dịch đã ảnh hưởng đến hơn 500 nạn nhân, tương đương khoảng 7% tổng số văn phòng công chứng tại Pháp.

  • Nga yêu cầu trung tâm dữ liệu triển khai phòng thủ chống drone: Chính phủ Nga đã chỉ thị các nhà vận hành trung tâm dữ liệu triển khai biện pháp bảo vệ trước các cuộc tấn công bằng drone và những mối đe dọa vật lý khác, như một phần trong nỗ lực quốc gia nhằm tăng cường phòng thủ cho các tổ chức hạ tầng trọng yếu. Các công ty không tuân thủ nguy cơ bị nhà nước tiếp quản hoạt động. Tổng thống Nga Vladimir Putin đã ký sắc lệnh cho phép nhà nước tạm thời tiếp quản hoạt động của các nhà vận hành hạ tầng trọng yếu nếu họ không bảo vệ được trước các cuộc tấn công mạng và drone của Ukraine, hoặc chậm khắc phục thiệt hại.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗