Các vụ lộ dữ liệu quy mô lớn ở Việt Nam — Tổng hợp theo timeline & mức độ nghiêm trọng

Các vụ lộ dữ liệu quy mô lớn ở Việt Nam

File này tổng hợp các vụ lộ/rò rỉ dữ liệu quy mô lớn được công bố tại Việt Nam, sắp xếp theo timeline (mục A) và mức độ nghiêm trọng (mục B). Vụ Viettel/GriefLure chỉ được nêu tóm tắt — xem chi tiết kỹ thuật đầy đủ tại viettel-grieflure-data-breach.md. Viettel tiếp tục lộ lọt dữ liệu khách hàng — Chiến dịch APT GriefLure


A. Theo dòng thời gian (Timeline)

Năm Vụ việc Quy mô Ghi chú
2015 VNG (Zing ID) ~160–163 triệu tài khoản Sự cố xảy ra nhưng chưa công khai ngay
2016 (29/7) Vietnam Airlines (lần 1) 410.000 tài khoản Bông Sen Vàng Kèm tấn công hạ tầng: chiếm màn hình FIDS tại Nội Bài, Tân Sơn Nhất, ~100 chuyến bay chậm
2018 Thế Giới Di Động & Điện Máy Xanh 5 triệu email + hàng chục nghìn thông tin thẻ Visa/tín dụng
2018 (27/4) VNG chính thức xin lỗi Xác nhận muộn 3 năm sau sự cố 2015
9/2024 Bộ Công an công bố báo cáo tổng hợp Lần đầu nêu công khai các vụ VNG, TGDĐ, Vietnam Airlines, FPT làm căn cứ xây dựng Luật Bảo vệ dữ liệu cá nhân
9/2025 Trung tâm Thông tin Tín dụng Quốc gia (CIC) chưa công bố số lượng cụ thể Nhóm ShinyHunters khai thác
6/2025 → 10/2025 Vietnam Airlines (lần 2 — vụ Salesforce) 23 triệu bản ghi Tấn công chuỗi cung ứng, ảnh hưởng 39 doanh nghiệp toàn cầu
1/1/2026 Luật Bảo vệ dữ liệu cá nhân có hiệu lực Phạt hành chính tối đa 3 tỷ đồng
Quý I/2026 Số liệu thống kê Viettel Threat Intelligence 165 vụ, 473 triệu bản ghi, 6,9 triệu tài khoản lộ Tăng 53–240% so với cùng kỳ
5/2026 Viettel — Chiến dịch APT "GriefLure" Tấn công có chủ đích, không phải lộ hàng loạt (Xem file riêng)

B. Theo mức độ nghiêm trọng

🔴 Mức nghiêm trọng cao nhất

1. VNG — hơn 163 triệu tài khoản khách hàng (2015 / công khai 2018 / nhắc lại 2024) Quy mô bản ghi lớn nhất từng ghi nhận, gần gấp đôi dân số Việt Nam. Mất 3 năm công ty mới xác nhận sự cố. Nguồn: tuoitre.vn, thanhnien.vn

2. Trung tâm Thông tin Tín dụng Quốc gia — CIC (9/2025) Dữ liệu tín dụng (lịch sử vay, nợ, điểm tín dụng) — giá trị khai thác cho lừa đảo/giả mạo vay vốn cao hơn nhiều dữ liệu liên hệ thông thường.

3. Vietnam Airlines — lần 2 (vụ Salesforce) (6/2025 → 10/2025) 23 triệu bản ghi, do nhóm Scattered LAPSUS$ Hunters khai thác lỗ hổng Salesforce ảnh hưởng 39 doanh nghiệp toàn cầu. Là tấn công chuỗi cung ứng — Vietnam Airlines không bị hack trực tiếp. Nguồn: vietnamnet.vn, viettimes.vn

4. Viettel — Chiến dịch APT "GriefLure" (5/2026) Tấn công có chủ đích vào lãnh đạo cấp cao tập đoàn viễn thông quân sự, dùng chính tài liệu từ một vụ lộ dữ liệu trước đó làm mồi nhử. Nghiêm trọng vì mục tiêu và phương thức, không phải số lượng bản ghi. Chi tiết đầy đủ: xem file viettel-grieflure-data-breach.md

🟠 Mức nghiêm trọng cao

5. Vietnam Airlines — lần 1 (2016) 410.000 tài khoản, kèm tấn công hạ tầng vận hành thực tế (màn hình FIDS, chuyến bay chậm).

6. Thế Giới Di Động & Điện Máy Xanh (2018) 5 triệu email + thông tin thẻ thanh toán — dữ liệu tài chính, rủi ro thiệt hại trực tiếp. Nguồn: lsvn.vn

🟡 Mức nghiêm trọng trung bình

7. FPT (nêu lại 9/2024, thời điểm gốc không rõ) Dữ liệu khách hàng đăng tải công khai, quy mô chưa công bố cụ thể.

⚪ Hạ tầng tội phạm có tổ chức (liên tục, không phải 1 vụ)

8. Các nhóm rao bán dữ liệu trên Telegram/diễn đàn (ghi nhận 9/2024, tiếp diễn đến nay)

Biến dữ liệu bị đánh cắp thành dịch vụ thương mại liên tục — kéo dài hậu quả của mọi vụ lộ ở trên vô thời hạn.


C. Quy mô tổng thể theo số liệu thống kê

Thời điểm Số liệu
6 tháng đầu 2025 56 vụ mua bán dữ liệu bị xử lý, hơn 110 triệu bản ghi giao dịch trái phép
Quý I/2026 165 vụ lộ dữ liệu (+2,4 lần so với cùng kỳ 2025), hơn 473 triệu bản ghi rò rỉ, 6,9 triệu tài khoản/đăng nhập bị lộ (+53%)

Khung pháp lý: Luật Bảo vệ dữ liệu cá nhân (số 91/2025/QH15) có hiệu lực từ 1/1/2026, phạt hành chính tối đa 3 tỷ đồng cho hành vi làm lộ/mua bán dữ liệu cá nhân.


D. Bài học rút ra

  1. Tấn công chuỗi cung ứng là điểm yếu lớn nhất — vụ Vietnam Airlines 2025 cho thấy doanh nghiệp có thể bị lộ dữ liệu dù hệ thống nội bộ an toàn, chỉ vì bên thứ ba (Salesforce) bị xâm phạm.
  2. Dữ liệu cũ không xóa = nợ rủi ro tích lũy — vụ VNG mất 3 năm để công khai, 9 năm sau vẫn còn bị nhắc tới; dữ liệu Vietnam Airlines từ 2020 vẫn bị khai thác năm 2025.
  3. Một vụ lộ dữ liệu nuôi sống nhiều cuộc tấn công tiếp theo — bài học từ GriefLure: kẻ tấn công dùng chính tài liệu từ vụ lộ trước để dựng lừa đảo nhắm lãnh đạo cấp cao.
  4. Loại dữ liệu quan trọng hơn số lượng — dữ liệu tài chính/tín dụng (CIC) hay thanh toán (TGDĐ) nguy hiểm hơn dữ liệu liên hệ thông thường dù số bản ghi có thể nhỏ hơn.
  5. Khung pháp lý đi sau thực tế — luật chỉ có hiệu lực từ 2026, trong khi các vụ lớn nhất đã xảy ra từ 2015–2018.
  6. Người dùng cá nhân là một mắt xích yếu — khoảng 80% nguyên nhân lộ thông tin cá nhân xuất phát từ chính người dùng tự chia sẻ công khai trên mạng xã hội.

Nguồn tham khảo

🌐 Language