Rò rỉ dữ liệu Discord: Dữ liệu cá nhân, thông tin thanh toán và ảnh ID người dùng bị đánh cắp

Discord, nền tảng giao tiếp trực tuyến phổ biến trong cộng đồng game thủ và các nhóm cộng đồng toàn cầu, vừa xác nhận một vụ xâm phạm dữ liệu nghiêm trọng. Hackers đã xâm nhập thông qua một nhà cung cấp dịch vụ hỗ trợ bên thứ ba, dẫn đến việc truy cập trái phép vào hàng loạt thông tin nhạy cảm của người dùng.

07:58, 10/10/2025
Ảnh minh họa. Nguồn ItNews
Ảnh minh họa. Nguồn ItNews

Lộ “kho” dữ liệu từ dịch vụ hỗ trợ khách hàng

Discord là một ứng dụng và dịch vụ trò chuyện trực tuyến thuộc sở hữu của công ty Discord Inc., được sử dụng rộng rãi để kết nối game thủ, cộng đồng học tập, và các nhóm làm việc từ xa.

Theo tuyên bố chính thức của công ty, vụ việc không xảy ra trực tiếp trên cơ sở hạ tầng của Discord mà bắt nguồn từ một tài khoản nhân viên hỗ trợ khách hàng bị xâm phạm. Hacker đã duy trì quyền truy cập trong 58 giờ, trong thời gian đó đánh cắp khoảng 1,5 terabyte dữ liệu người dùng nhạy cảm.

Những kẻ tấn công đã xâm nhập vào hệ thống của nhà cung cấp dịch vụ bên thứ ba, được cho là Zendesk, nơi lưu trữ các yêu cầu hỗ trợ có chứa thông tin cá nhân người dùng. Các dữ liệu bị lộ gồm tên, email, địa chỉ IP, nội dung trao đổi với bộ phận hỗ trợ và một phần thông tin thanh toán (chẳng hạn bốn chữ số cuối của thẻ).

Đặc biệt, ảnh chụp giấy tờ tùy thân được người dùng gửi để xác minh độ tuổi cũng bị đánh cắp. Nhóm tin tặc Scattered Lapsus$ Hunters (SLH) đã nhận trách nhiệm, tuyên bố nắm giữ hơn 2,1 triệu ảnh giấy tờ tùy thân và yêu cầu tiền chuộc, đồng thời công khai chế nhạo Discord trên mạng. Tuy nhiên, kết quả điều tra nội bộ của Discord khẳng định chỉ khoảng 70.000 người dùng bị lộ ảnh ID, thấp hơn nhiều so với con số mà SLH công bố.

Discord cho biết đã thu hồi quyền truy cập của nhà cung cấp bị xâm phạm, tiến hành điều tra sâu và báo cáo vụ việc cho cơ quan chức năng. Công ty cũng nhấn mạnh rằng mật khẩu, tin nhắn riêng tư và dữ liệu thẻ thanh toán chi tiết không bị ảnh hưởng.

Nguy cơ rủi ro từ chuỗi cung ứng bên thứ ba

Vụ tấn công vào Discord cho thấy rủi ro lan truyền trong chuỗi cung ứng dịch vụ số, khi chỉ một tài khoản nhân viên của bên thứ ba bị xâm phạm cũng có thể mở ra cánh cửa cho hàng loạt dữ liệu người dùng bị rò rỉ. Nhóm SLH có liên hệ với các tổ chức tin tặc khét tiếng như Lapsus$ và ShinyHunters, từng tấn công nhiều công ty công nghệ lớn bằng chiến thuật tương tự.

Người dùng được khuyến nghị cảnh giác với email hoặc tin nhắn giả mạo liên quan đến vụ việc, đổi mật khẩu, bật xác thực đa yếu tố (MFA) và theo dõi sát các giao dịch tài chính. Với các doanh nghiệp, bài học từ sự cố này là cần áp dụng nguyên tắc Zero Trust, kiểm soát nghiêm ngặt quyền truy cập và thường xuyên kiểm toán các nhà cung cấp dịch vụ để giảm thiểu rủi ro chuỗi cung ứng.

Mặc dù cơ sở hạ tầng cốt lõi của Discord không bị xâm phạm, vụ việc này cho thấy rõ rủi ro ngày càng lớn từ việc phụ thuộc vào dịch vụ bên thứ ba. Trong bối cảnh các nhóm tin tặc liên tục khai thác lỗ hổng chuỗi cung ứng, các tổ chức, doanh nghiệp cần coi bảo mật nhà cung cấp là một phần không thể tách rời trong chiến lược phòng thủ tổng thể, bởi chỉ cần một đơn vị bị tấn công, toàn bộ hệ thống có thể phải ngừng hoạt động.

An Lâm (Theo eSecurityPlanet)

Bình luận

Tin bài khác

Tỷ lệ rò rỉ dữ liệu tại Úc tăng gần 50% do tấn công ransomware và lỗ hổng chuỗi cung ứng
07:58, 10/10/2025

Tỷ lệ rò rỉ dữ liệu tại Úc tăng gần 50% do tấn công ransomware và lỗ hổng chuỗi cung ứng

Tình trạng rò rỉ dữ liệu tại Australia đang gia tăng nhanh chóng, với mức tăng 48% chỉ trong 9 tháng đầu năm 2025. Báo cáo mới nhất của công ty an ninh mạng Cyble cho thấy, các nhóm tội phạm mạng ngày càng nhắm đến những mục tiêu “béo bở” tại quốc gia này, khiến Australia trở thành một trong những điểm nóng về tấn công dữ liệu toàn cầu.

Xem thêm
Meta khai thác dữ liệu chat AI để nhắm mục tiêu quảng cáo, người dùng lo mất quyền riêng tư
15:38, 09/10/2025

Meta khai thác dữ liệu chat AI để nhắm mục tiêu quảng cáo, người dùng lo mất quyền riêng tư

Kể từ 16/12 tới, Meta sẽ phân tích nội dung trò chuyện giữa người dùng và chatbot AI nhằm tối ưu hóa quảng cáo cá nhân. Chính sách mới này cho phép tập đoàn công nghệ truy cập trực tiếp vào ý định và suy nghĩ thực của người dùng, thay vì chỉ dựa vào hành vi bề ngoài như trước đây. Điều này đặt ra câu hỏi lớn về ranh giới an toàn thông tin cá nhân trong kỷ nguyên trí tuệ nhân tạo.

Xem thêm
Loay hoay về đào tạo và đạo văn khi gia tăng ứng dụng AI trong giảng dạy
14:28, 09/10/2025

Loay hoay về đào tạo và đạo văn khi gia tăng ứng dụng AI trong giảng dạy

Theo báo cáo của OECD dựa trên khảo sát 280.000 giáo viên và lãnh đạo trường tại 17.000 trường trung học cơ sở trên toàn thế giới, cứ 3 giáo viên thì có 1 người hiện đang sử dụng AI trong công việc giảng dạy và quản lý. Tuy nhiên, khoảng 29% trong số đó cho biết họ cần được đào tạo chuyên sâu hơn về cách ứng dụng AI một cách hiệu quả và có trách nhiệm.

Xem thêm
Bê bối rò rỉ dữ liệu hơn 223.000 người, phòng xét nghiệm tại Australia bị xử phạt kỷ lục
14:21, 09/10/2025

Bê bối rò rỉ dữ liệu hơn 223.000 người, phòng xét nghiệm tại Australia bị xử phạt kỷ lục

Tòa án Liên bang Australia vừa tuyên phạt Australian Clinical Labs (ACL) - tập đoàn xét nghiệm y khoa hàng đầu nước này 5,8 triệu AUD (3,8 triệu USD) sau khi để xảy ra vụ rò rỉ dữ liệu nghiêm trọng tại công ty con Medlab Pathology vào tháng 2/2022.

Xem thêm
Rò rỉ dữ liệu tại Doctors Imaging Group: Thông tin nhạy cảm của hơn 171.000 bệnh nhân bị lộ
16:56, 08/10/2025

Rò rỉ dữ liệu tại Doctors Imaging Group: Thông tin nhạy cảm của hơn 171.000 bệnh nhân bị lộ

Doctors Imaging Group - phòng khám chẩn đoán hình ảnh (chụp X-quang) tại bang Florida (Mỹ) vừa xác nhận bị tấn công mạng, khiến dữ liệu cá nhân và hồ sơ y tế của hơn 171.000 bệnh nhân bị truy cập trái phép. Sự cố cho thấy lỗ hổng bảo mật đáng lo ngại trong hệ thống y tế số và yêu cầu cấp thiết về bảo vệ dữ liệu người bệnh.

Xem thêm
Salesforce từ chối trả tiền chuộc cho các vụ tấn công đánh cắp dữ liệu lan rộng
10:10, 08/10/2025

Salesforce từ chối trả tiền chuộc cho các vụ tấn công đánh cắp dữ liệu lan rộng

Salesforce đã xác nhận rằng họ sẽ không đàm phán hoặc trả tiền chuộc cho những kẻ tấn công đứng sau làn sóng tấn công đánh cắp dữ liệu quy mô lớn ảnh hưởng đến khách hàng của công ty trong năm nay.

Xem thêm
Hai người bị bắt vì tấn công mạng, đánh cắp dữ liệu của hàng nghìn trẻ em tại nhà trẻ Anh
09:07, 08/10/2025

Hai người bị bắt vì tấn công mạng, đánh cắp dữ liệu của hàng nghìn trẻ em tại nhà trẻ Anh

Hai người đã bị bắt sau khi tin tặc đánh cắp thông tin của hàng nghìn trẻ em từ một chuỗi nhà trẻ.

Xem thêm