Nhóm ShinyHunters tấn công công ty fintech Checkout.com, yêu cầu tiền chuộc

Hãng xử lý thanh toán điện tử Checkout.com (Anh) ngày 14/11 xác nhận bị nhóm tin tặc khét tiếng ShinyHunters xâm nhập vào một hệ thống lưu trữ đám mây cũ, đánh cắp tài liệu nội bộ từ nhiều năm trước và yêu cầu tiền chuộc dữ liệu.

08:13, 15/11/2025
Ảnh minh họa. Bloomberg
Ảnh minh họa. Bloomberg

Sự cố được phát hiện vào tuần trước khi ShinyHunters , một nhóm tội phạm khét tiếng với những vụ trộm dữ liệu nghiêm trọng bao gồm cả vụ xâm phạm dữ liệu tại Microsoft, AT&T và Ticketmaster, đã liên hệ với Checkout.com để yêu cầu tiền chuộc.

Ngày 12/11/ 2025, Checkout.com phát đi thông báo xác nhận đã bị nhóm tin tặc nổi tiếng ShinyHunters xâm nhập vào một hệ thống lưu trữ đám mây dành cho tài liệu nội bộ từng được sử dụng trước năm 2020, do bên thứ ba cung cấp và lẽ ra đã được ngừng vận hành.

Là một trong những công ty fintech hàng đầu tại châu Âu và toàn cầu, Checkout.com có trụ sở chính tại London, chuyên cung cấp nền tảng thanh toán trọn gói cho các doanh nghiệp – từ cổng thanh toán, xử lý giao dịch đến phân tích dữ liệu và chống gian lận. Công ty cung cấp dịch vụ cho nhiều thương hiệu lớn toàn cầu và hoạt động tại hơn 50 quốc gia.

Qua điều tra, công ty cho biết, tin tặc đã truy cập trái phép vào hệ thống lưu trữ nội bộ sử dụng trước năm 2020. Số tài liệu bị lộ chủ yếu gồm tài liệu vận hành và hồ sơ hỗ trợ quá trình đăng ký của thương nhân. Mức độ ảnh hưởng tới dưới 25% số khách hàng doanh nghiệp hiện nay và không liên quan tới hạ tầng xử lý thanh toán đang vận hành.

Quan trọng hơn, nền tảng xử lý thanh toán đang hoạt động không bị xâm nhập, và không có bằng chứng về việc dữ liệu thẻ, tiền của thương nhân hoặc thông tin giao dịch thời gian thực bị tiếp cận.

 “Đây là lỗi của chúng tôi, và chúng tôi chịu hoàn toàn trách nhiệm,” ông Mariano Albera – Giám đốc Công nghệ (CTO) công ty - viết trong blog chính thức.

Checkout.com quyết định không trả tiền chuộc, thay vào đó sẽ dùng khoản tương đương để tài trợ nghiên cứu an ninh mạng tại các trường đại học danh tiếng như Carnegie Mellon University và University of Oxford.

Tuy tình huống bị xâm nhập rõ ràng là sự cố bảo mật tương đối nghiêm trọng, nhưng nhìn nhận thực tế thì mức độ rủi ro đối với khách hàng và thương nhân của Checkout.com hiện ở mức thấp hơn nhiều so với các vụ tấn công vào hạ tầng chính xử lý thanh toán. Hệ thống xử lý giao dịch hoạt động bình thường, không có dấu hiệu mất tiền hoặc dữ liệu thẻ.

Nhờ đó, vụ tấn công có ảnh hưởng không lớn tới người dùng và doanh nghiệp. Ngoài ra, công ty đã chủ động minh bạch thông báo và xử lý phản ứng nhanh - thông báo khách hàng bị ảnh hưởng, phối hợp với cơ quan chức năng và quyên góp cho nghiên cứu, một động thái phản ứng hiệu quả trong nỗ lực khôi phục lòng tin.

Mặc dù vậy, bài học từ sự cố này rất nghiêm trọng: các hệ thống phụ, hoạt động định kỳ, hoặc đã “ngừng” vận hành vẫn có nguy cơ trở thành lỗ hổng do không được quản lý, trở thành những “hệ thống zombie” dễ bị tấn công. Ngành thanh toán số - với yêu cầu cao về bảo mật và độ tin cậy, cần phải loại bỏ hoàn toàn hạ tầng cũ ngay khi khởi động hệ thống vận hành hiện đại.

Vụ tấn công vào Checkout.com có thể trở thành động lực thúc đẩy các doanh nghiệp thanh toán và fintech toàn cầu rà soát lại toàn bộ chuỗi hạ tầng, không chỉ hạ tầng giao dịch trực tiếp mà cả những hệ thống lưu trữ, sao lưu, phụ trợ…Sự cố cho thấy, trong không gian mạng ngày càng hiện đại, tất cả mọi thành phần của hệ thống hạ tầng CNTT đều đòi hỏi phải nằm trong sự kiểm soát và quản lý chặt chẽ. Bất cứ một sơ hở nhỏ nào, từ kỹ thuật đến con người đều có thể dẫn đến tổn thất nặng nề về kinh tế và uy tín của tổ chức.

​​An Lâm (Theo Cyber Security News)

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm