Cục Điều tra Liên bang Mỹ (FBI) đang vào cuộc xác minh nghi vấn một công ty công nghệ bị tấn công mạng, khiến bản quét bằng lái và giấy tờ tùy thân của hàng triệu công dân lọt vào tay tin tặc.
"FBI xác nhận đang điều tra vụ việc. Do quá trình điều tra đang diễn ra, chúng tôi từ chối bình luận thêm", đại diện cơ quan này thông báo.
Vụ việc bắt đầu gây chú ý khi một dịch vụ mới mang tên Nexus đăng tin quảng cáo trên Exploit - diễn đàn ngầm của giới tội phạm mạng tiếng Nga. Bài đăng tuyên bố bán quyền truy cập vào kho dữ liệu chứa hơn 160 triệu bản quét bằng lái và thẻ căn cước công dân khu vực Bắc Mỹ, trong đó có 153 triệu bằng lái xe của người dân Mỹ và Canada. Ngoài ra, gói dữ liệu này còn chứa hơn 10 triệu tài liệu khác như thẻ cư trú, hơn 3 triệu giấy tờ quốc tế cùng hàng trăm nghìn thẻ bảo hiểm y tế.
"Chúng tôi xâm nhập vào một công ty xác minh danh tính cùng tệp khách hàng gồm nhiều tập đoàn trong nhóm Fortune 500. Suốt hơn một năm qua, dữ liệu mới liên tục được trích xuất về kho lưu trữ riêng của chúng tôi", nhóm tin tặc rêu rao.
Tin tặc ngày càng nhắm tới các "hũ mật" kho dữ liệu người dùng. Ảnh minh họa: Pexels
Hai công ty chuyên theo dõi hoạt động tội phạm mạng Infoblox và Flashpoint đã cung cấp cho NBC News ảnh chụp bài đăng trên diễn đàn. Tuy nhiên, NBC News không thể truy cập trực tiếp dịch vụ Nexus do trang này đã ngừng hoạt động.
Sự cố ban đầu được nhà báo điều tra độc lập Brian Krebs phanh phui sau khi ông đối chiếu và xác nhận tính chuẩn xác của dữ liệu với 9 nạn nhân. Trong số các tài liệu rò rỉ có cả bản sao bằng lái xe bang Minnesota của Bộ trưởng Quốc phòng Pete Hegseth. Phản hồi trước thông tin này, người phát ngôn Lầu Năm Góc cho biết: "Bộ Quốc phòng đã nắm được báo cáo và đang tiến hành đánh giá".
Krebs cũng tìm thấy bằng lái của chính mình trong các tài liệu. Những mốc thời gian gắn với các bản quét bằng lái trùng với những chuyến đi mà ông từng thực hiện. Việc lần ngược các địa điểm và thời gian này cuối cùng đưa ông tới IDScan.net - công ty chuyên cung cấp giải pháp quét và xác thực độ thật và giả của giấy tờ tùy thân.
Dễ dàng giả mạo danh tính nhờ hack dữ liệu sinh trắc
IDScan và CEO Terry Slattery chưa phản hồi các yêu cầu bình luận về vụ việc.
Tuy nhiên, một số khách hàng của công ty cho biết đã được thông báo rằng dữ liệu của họ không bị ảnh hưởng. Đại diện chuỗi sòng bạc Caesars Entertainment, công ty công nghệ tài chính Jack Henry và hãng phần mềm bất động sản MRI Software đều nói IDScan đã đảm bảo dữ liệu khách hàng của họ an toàn.
Các doanh nghiệp này không công bố toàn văn thông báo từ IDScan, do đó chưa rõ công ty có thừa nhận hệ thống của mình từng bị xâm nhập hay không.
Nếu những tuyên bố của nhóm tin tặc được xác thực, đây có thể là một trong những vụ lộ giấy tờ định danh lớn nhất từng được ghi nhận tại Mỹ, theo Zach Edwards, chuyên gia phân tích mối đe dọa tại Infoblox. Bản thân giấy tờ của Edwards cũng xuất hiện trong kho dữ liệu bị rao bán.
Cuộc tấn công dường như "vẫn đang diễn ra theo thời gian thực", ông nhận định, nghĩa là khi người dùng tiếp tục gửi thông tin mới lên một hệ thống bị xâm nhập, dữ liệu có thể ngay lập tức bị tin tặc thu thập.
Bản thân người phanh phui sự cố này, nhà báo điều tra độc lập Brian Krebs, cũng bị lộ thông tin. Một số bản quét trong kho dữ liệu hơn 153 triệu bằng lái chứa tới 6 tệp hình ảnh có đính kèm mốc thời gian, loại ảnh ngay trong tên tệp. Dù vậy, không phải hồ sơ nào cũng có ảnh, và một vài hồ sơ có ảnh lại không hiển thị tên tệp đi kèm. Ảnh: Blog Krebs on Security
Vụ việc đã hé lộ một vấn đề của nền kinh tế số, đó là người dùng đang phải cung cấp bản sao giấy tờ tùy thân cho ngày càng nhiều doanh nghiệp. Từ ngân hàng, công ty tài chính, sòng bạc đến các nền tảng trực tuyến đều cần xác minh tuổi, hàng loạt dịch vụ yêu cầu khách hàng chụp hoặc quét bằng lái, căn cước và đôi khi cả khuôn mặt để xác minh danh tính.
Harry Oppenheimer, giáo sư nghiên cứu về xác thực danh tính tại Viện Công nghệ Georgia, cho rằng Mỹ đang đối mặt một nghịch lý. Quy định của chính quyền yêu cầu doanh nghiệp phải xác minh danh tính hoặc độ tuổi người dùng, thúc đẩy ngành công nghệ quét giấy tờ phát triển mạnh, trong khi hệ thống bảo vệ quyền riêng tư lại chưa theo kịp.
"Người dùng bị yêu cầu xác thực ngày càng nhiều thông tin, đồng nghĩa với việc dữ liệu cá nhân phải chuyển qua chuyển lại giữa nhiều bên trung gian trên mạng, nhưng lại thiếu những hàng rào bảo vệ vững chắc mà người dùng kỳ vọng", ông nói.
Theo các chuyên gia, hậu quả của việc lộ bản quét giấy tờ tùy thân có thể nghiêm trọng hơn đáng kể so với những vụ rò rỉ chỉ chứa tên, địa chỉ email hoặc số điện thoại.
Edgar Whitley, Giáo sư Hệ thống Thông tin tại Trường Kinh tế London (LSE), cho rằng một hình ảnh rõ nét của giấy tờ do chính phủ cấp, như bằng lái xe, có thể giúp kẻ gian giả mạo danh tính của nạn nhân dễ dàng hơn.
Các bản sao này có thể được sử dụng để vượt qua bước xác minh danh tính, mở thẻ tín dụng, đăng ký khoản vay hoặc kết hợp với thông tin từ những vụ rò rỉ khác để thực hiện các cuộc tấn công lừa đảo có chủ đích và chiếm đoạt tài khoản. Hình ảnh trên giấy tờ tùy thân có thể trở thành nguyên liệu để tạo hình ảnh hoặc video deepfake phục vụ hành vi giả mạo.
Đặc biệt, dữ liệu sinh trắc học như khuôn mặt một khi đã lộ thì không thể làm lại cái khác. "Mật khẩu lộ thì đổi trong chớp mắt, chứ khuôn mặt đã lộ rồi thì sao mà đổi được mặt mới", ông Whitley nói.
Hà Trang tổng hợp
---
Nguồn tham khảo:
FBI Investigating Possible Exposure of Millions of American IDs, Bloomberg
https://www.bloomberg.com/news/articles/2026-09-03/fbi-investigating-possible-exposure-of-millions-of-american-ids
FBI Probes Possible Dark Web Sale of Over 153 Million Driver’s License Scans. How Can You Protect Your Info? TIME
https://time.com/article/2026/09/03/fbi-probes-reported-dark-web-drivers-license-breach/
FBI investigates alleged breach of IDs after hackers claim Hegseth driver’s license, NBC News
https://www.nbcnews.com/tech/security/fbi-investigates-alleged-breach-ids-hackers-claim-hegseth-drivers-lice-rcna595871