Rò rỉ dữ liệu Discord: Dữ liệu cá nhân, thông tin thanh toán và ảnh ID người dùng bị đánh cắp

Discord, nền tảng giao tiếp trực tuyến phổ biến trong cộng đồng game thủ và các nhóm cộng đồng toàn cầu, vừa xác nhận một vụ xâm phạm dữ liệu nghiêm trọng. Hackers đã xâm nhập thông qua một nhà cung cấp dịch vụ hỗ trợ bên thứ ba, dẫn đến việc truy cập trái phép vào hàng loạt thông tin nhạy cảm của người dùng.

07:58, 10/10/2025
Ảnh minh họa. Nguồn ItNews
Ảnh minh họa. Nguồn ItNews

Lộ “kho” dữ liệu từ dịch vụ hỗ trợ khách hàng

Discord là một ứng dụng và dịch vụ trò chuyện trực tuyến thuộc sở hữu của công ty Discord Inc., được sử dụng rộng rãi để kết nối game thủ, cộng đồng học tập, và các nhóm làm việc từ xa.

Theo tuyên bố chính thức của công ty, vụ việc không xảy ra trực tiếp trên cơ sở hạ tầng của Discord mà bắt nguồn từ một tài khoản nhân viên hỗ trợ khách hàng bị xâm phạm. Hacker đã duy trì quyền truy cập trong 58 giờ, trong thời gian đó đánh cắp khoảng 1,5 terabyte dữ liệu người dùng nhạy cảm.

Những kẻ tấn công đã xâm nhập vào hệ thống của nhà cung cấp dịch vụ bên thứ ba, được cho là Zendesk, nơi lưu trữ các yêu cầu hỗ trợ có chứa thông tin cá nhân người dùng. Các dữ liệu bị lộ gồm tên, email, địa chỉ IP, nội dung trao đổi với bộ phận hỗ trợ và một phần thông tin thanh toán (chẳng hạn bốn chữ số cuối của thẻ).

Đặc biệt, ảnh chụp giấy tờ tùy thân được người dùng gửi để xác minh độ tuổi cũng bị đánh cắp. Nhóm tin tặc Scattered Lapsus$ Hunters (SLH) đã nhận trách nhiệm, tuyên bố nắm giữ hơn 2,1 triệu ảnh giấy tờ tùy thân và yêu cầu tiền chuộc, đồng thời công khai chế nhạo Discord trên mạng. Tuy nhiên, kết quả điều tra nội bộ của Discord khẳng định chỉ khoảng 70.000 người dùng bị lộ ảnh ID, thấp hơn nhiều so với con số mà SLH công bố.

Discord cho biết đã thu hồi quyền truy cập của nhà cung cấp bị xâm phạm, tiến hành điều tra sâu và báo cáo vụ việc cho cơ quan chức năng. Công ty cũng nhấn mạnh rằng mật khẩu, tin nhắn riêng tư và dữ liệu thẻ thanh toán chi tiết không bị ảnh hưởng.

Nguy cơ rủi ro từ chuỗi cung ứng bên thứ ba

Vụ tấn công vào Discord cho thấy rủi ro lan truyền trong chuỗi cung ứng dịch vụ số, khi chỉ một tài khoản nhân viên của bên thứ ba bị xâm phạm cũng có thể mở ra cánh cửa cho hàng loạt dữ liệu người dùng bị rò rỉ. Nhóm SLH có liên hệ với các tổ chức tin tặc khét tiếng như Lapsus$ và ShinyHunters, từng tấn công nhiều công ty công nghệ lớn bằng chiến thuật tương tự.

Người dùng được khuyến nghị cảnh giác với email hoặc tin nhắn giả mạo liên quan đến vụ việc, đổi mật khẩu, bật xác thực đa yếu tố (MFA) và theo dõi sát các giao dịch tài chính. Với các doanh nghiệp, bài học từ sự cố này là cần áp dụng nguyên tắc Zero Trust, kiểm soát nghiêm ngặt quyền truy cập và thường xuyên kiểm toán các nhà cung cấp dịch vụ để giảm thiểu rủi ro chuỗi cung ứng.

Mặc dù cơ sở hạ tầng cốt lõi của Discord không bị xâm phạm, vụ việc này cho thấy rõ rủi ro ngày càng lớn từ việc phụ thuộc vào dịch vụ bên thứ ba. Trong bối cảnh các nhóm tin tặc liên tục khai thác lỗ hổng chuỗi cung ứng, các tổ chức, doanh nghiệp cần coi bảo mật nhà cung cấp là một phần không thể tách rời trong chiến lược phòng thủ tổng thể, bởi chỉ cần một đơn vị bị tấn công, toàn bộ hệ thống có thể phải ngừng hoạt động.

An Lâm (Theo eSecurityPlanet)

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm