Rò rỉ dữ liệu tại Harrods: 430.000 hồ sơ khách hàng bị đánh cắp từ bên thứ ba

Tập đoàn bán lẻ hàng xa xỉ Harrods, Anh, vừa thừa nhận rằng khoảng 430.000 hồ sơ khách hàng - gồm tên, thông tin liên hệ và dữ liệu chương trình khách hàng thường xuyên - đã bị đánh cắp do một cuộc tấn công vào hệ thống của nhà cung cấp bên thứ ba. Harrods khẳng định hệ thống của mình không bị xâm nhập và không có dữ liệu tài chính bị lộ.

08:12, 04/10/2025
Harrods, trung tâm mua sắm lớn nhất châu Âu. Ảnh Sacotravel
Harrods, trung tâm mua sắm lớn nhất châu Âu. Ảnh Sacotravel

Rò rỉ dữ liệu bắt nguồn từ bên thứ ba của Harrods

Trong email gửi khách hàng ngày 26/9/2025, Harrods cho biết vụ rò rỉ xảy ra từ một đơn vị cung cấp bên ngoài - không phải hệ thống nội bộ của công ty. Theo đó, kẻ tấn công đã truy cập vào dữ liệu lưu trữ của nhà cung cấp này và lấy đi các thông tin cá nhân cơ bản như tên, địa chỉ, số điện thoại, cùng dữ liệu liên quan đến thẻ thành viên và các tùy chọn tiếp thị mà khách hàng đã đăng ký với Harrods.

Tập đoàn Harrods nhấn mạnh, không có thông tin tài khoản ngân hàng hoặc mật khẩu đăng nhập nào bị ảnh hưởng. Cửa hàng cũng xác nhận, nhóm tội phạm đã liên hệ, nhưng Harrods khẳng định không hợp tác với tin tặc. Tình huống này cho thấy, nhóm tội phạm có khả năng đã có yêu cầu đòi tiền chuộc, đe dọa bán dữ liệu ra “chợ đen”.

Vụ việc mới nhất này diễn ra chỉ vài tháng sau khi Harrods đã ở trong tình trạng báo động cao trước làn sóng tấn công mạng phối hợp nhắm vào các nhà bán lẻ lớn tại Anh.

Ngày 1/5/2025, Harrods đã phải đối mặt với những nỗ lực truy cập trái phép vào hệ thống mạng nội bộ. Công ty đã chủ động phòng chống bằng cách hạn chế truy cập internet trong toàn bộ hệ thống để ngăn chặn mối đe dọa, đồng thời tuyên bố không có dữ liệu khách hàng nào bị xâm phạm.

Theo Hackread, chiến dịch tấn công có sự tham gia của nhóm tin tặc khét tiếng Scattered Spider, nhằm vào Harrods và các mục tiêu khác như M&S và Co-op.

So với sự cố tháng 5, lần rò rỉ mới nhất này cho thấy hacker đang chuyển hướng khai thác điểm yếu trong chuỗi cung ứng thay vì tấn công trực diện hệ thống trung tâm.

Rủi ro an ninh mạng lan rộng trong lĩnh vực bán lẻ cao cấp

Sự cố Harrods bị tấn công thông qua điểm yếu của nhà cung cấp bên thứ ba là hồi chuông báo động, cảnh tỉnh ngành bán lẻ cao cấp nói riêng và toàn bộ lĩnh vực bán lẻ nói chung: chuỗi cung ứng dịch vụ bên thứ ba hiện đang trở thành “mục tiêu” đột kích mới của hacker. Khi một mắt xích trong chuỗi bị tấn công, toàn bộ hệ thống có thể bị ảnh hưởng mà không cần xâm nhập trực tiếp vào hệ thống của các doanh nghiệp lớn.

Ngành bán lẻ Anh trong năm 2025 đặc biệt chịu nhiều áp lực khi các thương hiệu lớn liên tiếp bị nhắm mục tiêu. Với những tên tuổi gắn liền sự xa xỉ và danh tiếng toàn cầu như Harrods, dữ liệu khách hàng không chỉ là thông tin cá nhân mà còn là giá trị thương hiệu, sự trung thành và niềm tin. Một lần rò rỉ cũng đủ để gây tổn hại uy tín, tạo rủi ro pháp lý và khiến khách hàng suy giảm lòng tin với các dịch vụ của doanh nghiệp.

Harrods cho biết đang rà soát lại toàn bộ quy trình giám sát, quản lý đối tác bên thứ ba, đồng thời hợp tác với các cơ quan chức năng để điều tra vụ việc. Công ty cũng khuyến nghị khách hàng nên cẩn trọng với các email, tin nhắn hay cuộc gọi khả nghi yêu cầu cung cấp thông tin cá nhân, tránh trở thành nạn nhân của các vụ lừa đảo tiếp theo.

An Lâm (Theo HackRead)

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm