Các vụ lộ dữ liệu quy mô lớn ở Việt Nam — Tổng hợp theo timeline & mức độ nghiêm trọng
Các vụ lộ dữ liệu quy mô lớn ở Việt Nam
File này tổng hợp các vụ lộ/rò rỉ dữ liệu quy mô lớn được công bố tại Việt Nam, sắp xếp theo timeline (mục A) và mức độ nghiêm trọng (mục B). Vụ Viettel/GriefLure chỉ được nêu tóm tắt — xem chi tiết kỹ thuật đầy đủ tại
viettel-grieflure-data-breach.md. Viettel tiếp tục lộ lọt dữ liệu khách hàng — Chiến dịch APT GriefLure
A. Theo dòng thời gian (Timeline)
| Năm | Vụ việc | Quy mô | Ghi chú |
|---|---|---|---|
| 2015 | VNG (Zing ID) | ~160–163 triệu tài khoản | Sự cố xảy ra nhưng chưa công khai ngay |
| 2016 (29/7) | Vietnam Airlines (lần 1) | 410.000 tài khoản Bông Sen Vàng | Kèm tấn công hạ tầng: chiếm màn hình FIDS tại Nội Bài, Tân Sơn Nhất, ~100 chuyến bay chậm |
| 2018 | Thế Giới Di Động & Điện Máy Xanh | 5 triệu email + hàng chục nghìn thông tin thẻ Visa/tín dụng | |
| 2018 (27/4) | VNG chính thức xin lỗi | — | Xác nhận muộn 3 năm sau sự cố 2015 |
| 9/2024 | Bộ Công an công bố báo cáo tổng hợp | — | Lần đầu nêu công khai các vụ VNG, TGDĐ, Vietnam Airlines, FPT làm căn cứ xây dựng Luật Bảo vệ dữ liệu cá nhân |
| 9/2025 | Trung tâm Thông tin Tín dụng Quốc gia (CIC) | chưa công bố số lượng cụ thể | Nhóm ShinyHunters khai thác |
| 6/2025 → 10/2025 | Vietnam Airlines (lần 2 — vụ Salesforce) | 23 triệu bản ghi | Tấn công chuỗi cung ứng, ảnh hưởng 39 doanh nghiệp toàn cầu |
| 1/1/2026 | Luật Bảo vệ dữ liệu cá nhân có hiệu lực | — | Phạt hành chính tối đa 3 tỷ đồng |
| Quý I/2026 | Số liệu thống kê Viettel Threat Intelligence | 165 vụ, 473 triệu bản ghi, 6,9 triệu tài khoản lộ | Tăng 53–240% so với cùng kỳ |
| 5/2026 | Viettel — Chiến dịch APT "GriefLure" | Tấn công có chủ đích, không phải lộ hàng loạt | (Xem file riêng) |
B. Theo mức độ nghiêm trọng
🔴 Mức nghiêm trọng cao nhất
1. VNG — hơn 163 triệu tài khoản khách hàng (2015 / công khai 2018 / nhắc lại 2024) Quy mô bản ghi lớn nhất từng ghi nhận, gần gấp đôi dân số Việt Nam. Mất 3 năm công ty mới xác nhận sự cố. Nguồn: tuoitre.vn, thanhnien.vn
2. Trung tâm Thông tin Tín dụng Quốc gia — CIC (9/2025) Dữ liệu tín dụng (lịch sử vay, nợ, điểm tín dụng) — giá trị khai thác cho lừa đảo/giả mạo vay vốn cao hơn nhiều dữ liệu liên hệ thông thường.
3. Vietnam Airlines — lần 2 (vụ Salesforce) (6/2025 → 10/2025) 23 triệu bản ghi, do nhóm Scattered LAPSUS$ Hunters khai thác lỗ hổng Salesforce ảnh hưởng 39 doanh nghiệp toàn cầu. Là tấn công chuỗi cung ứng — Vietnam Airlines không bị hack trực tiếp. Nguồn: vietnamnet.vn, viettimes.vn
4. Viettel — Chiến dịch APT "GriefLure" (5/2026) Tấn công có chủ đích vào lãnh đạo cấp cao tập đoàn viễn thông quân sự, dùng chính tài liệu từ một vụ lộ dữ liệu trước đó làm mồi nhử. Nghiêm trọng vì mục tiêu và phương thức, không phải số lượng bản ghi. Chi tiết đầy đủ: xem file viettel-grieflure-data-breach.md
🟠 Mức nghiêm trọng cao
5. Vietnam Airlines — lần 1 (2016) 410.000 tài khoản, kèm tấn công hạ tầng vận hành thực tế (màn hình FIDS, chuyến bay chậm).
6. Thế Giới Di Động & Điện Máy Xanh (2018) 5 triệu email + thông tin thẻ thanh toán — dữ liệu tài chính, rủi ro thiệt hại trực tiếp. Nguồn: lsvn.vn
🟡 Mức nghiêm trọng trung bình
7. FPT (nêu lại 9/2024, thời điểm gốc không rõ) Dữ liệu khách hàng đăng tải công khai, quy mô chưa công bố cụ thể.
⚪ Hạ tầng tội phạm có tổ chức (liên tục, không phải 1 vụ)
8. Các nhóm rao bán dữ liệu trên Telegram/diễn đàn (ghi nhận 9/2024, tiếp diễn đến nay)
- "Data Pro 298" (4.685 thành viên)
- "Tra cứu thông tin toàn quốc" (2.700 thành viên)
- "Nohide.space" (nguồn Nga)
Biến dữ liệu bị đánh cắp thành dịch vụ thương mại liên tục — kéo dài hậu quả của mọi vụ lộ ở trên vô thời hạn.
C. Quy mô tổng thể theo số liệu thống kê
| Thời điểm | Số liệu |
|---|---|
| 6 tháng đầu 2025 | 56 vụ mua bán dữ liệu bị xử lý, hơn 110 triệu bản ghi giao dịch trái phép |
| Quý I/2026 | 165 vụ lộ dữ liệu (+2,4 lần so với cùng kỳ 2025), hơn 473 triệu bản ghi rò rỉ, 6,9 triệu tài khoản/đăng nhập bị lộ (+53%) |
Khung pháp lý: Luật Bảo vệ dữ liệu cá nhân (số 91/2025/QH15) có hiệu lực từ 1/1/2026, phạt hành chính tối đa 3 tỷ đồng cho hành vi làm lộ/mua bán dữ liệu cá nhân.
D. Bài học rút ra
- Tấn công chuỗi cung ứng là điểm yếu lớn nhất — vụ Vietnam Airlines 2025 cho thấy doanh nghiệp có thể bị lộ dữ liệu dù hệ thống nội bộ an toàn, chỉ vì bên thứ ba (Salesforce) bị xâm phạm.
- Dữ liệu cũ không xóa = nợ rủi ro tích lũy — vụ VNG mất 3 năm để công khai, 9 năm sau vẫn còn bị nhắc tới; dữ liệu Vietnam Airlines từ 2020 vẫn bị khai thác năm 2025.
- Một vụ lộ dữ liệu nuôi sống nhiều cuộc tấn công tiếp theo — bài học từ GriefLure: kẻ tấn công dùng chính tài liệu từ vụ lộ trước để dựng lừa đảo nhắm lãnh đạo cấp cao.
- Loại dữ liệu quan trọng hơn số lượng — dữ liệu tài chính/tín dụng (CIC) hay thanh toán (TGDĐ) nguy hiểm hơn dữ liệu liên hệ thông thường dù số bản ghi có thể nhỏ hơn.
- Khung pháp lý đi sau thực tế — luật chỉ có hiệu lực từ 2026, trong khi các vụ lớn nhất đã xảy ra từ 2015–2018.
- Người dùng cá nhân là một mắt xích yếu — khoảng 80% nguyên nhân lộ thông tin cá nhân xuất phát từ chính người dùng tự chia sẻ công khai trên mạng xã hội.
Nguồn tham khảo
- thanhnien.vn — https://thanhnien.vn/bo-cong-an-nhieu-ong-lon-de-lo-hang-trieu-tai-khoan-va-email-khach-hang-185240926165426254.htm
- tuoitre.vn (VNG 2018) — https://tuoitre.vn/lo-thong-tin-hang-tram-trieu-tai-khoan-khach-hang-vng-xin-loi-20180427225719109.htm
- lsvn.vn — https://lsvn.vn/phap-luat-ve-bao-ve-du-lieu-ca-nhan-o-viet-nam-nhung-khoang-trong-va-huong-hoan-thien-a156811.html
- vietnamnet.vn — https://vietnamnet.vn/hacker-lai-danh-cap-va-rao-ban-du-lieu-khach-hang-vietnam-airlines-2451785.html
- viettimes.vn — https://viettimes.vn/hacker-cong-khai-hang-trieu-thong-tin-cua-khach-hang-vietnam-airlines-post190442.html
- bocongan.gov.vn (Luật Bảo vệ dữ liệu cá nhân) — https://bocongan.gov.vn/chinh-sach-phap-luat/bai-viet/luat-bao-ve-du-lieu-ca-nhan-chinh-thuc-co-hieu-luc-thi-hanh-tu-ngay-01-01-2026-1767186124
- Seqrite Labs (GriefLure, chi tiết đầy đủ trong file riêng) — https://www.seqrite.com/vi/blog/operation-grieflure-dissecting-an-apt-campaign-targeting-vietnams-military-telecom-philippine-healthcare/