Một Vụ Lộ Dữ Liệu Phá Kỷ Lục: 24 Tỷ Thông Tin Xác Thực Bị Phát Hiện Không Được Bảo Vệ
Vào tháng 6/2026, các nhà nghiên cứu bảo mật tình cờ phát hiện ra một điều khiến gần như mọi vụ rò rỉ dữ liệu khác trong năm trở nên nhỏ bé: một cơ sở dữ liệu truy cập công khai chứa hơn 24 tỷ bản ghi thông tin xác thực bị đánh cắp. Không có mật khẩu, không có tường đăng nhập, và không có mã hóa nào ngăn cách giữa internet và dữ liệu. Bất kỳ ai tìm thấy máy chủ bị lộ này đều có thể tự do duyệt qua nó.
Cần nói rõ, 24 tỷ bản ghi không có nghĩa là 24 tỷ người duy nhất bị ảnh hưởng. Các cơ sở dữ liệu như thế này thường là tập hợp, các bộ thông tin xác thực được thu thập và kết hợp từ nhiều năm vi phạm trước đó, nhật ký phần mềm độc hại, và các bản dump mật khẩu bị rò rỉ, tất cả được gộp vào một tệp khổng lồ. Các mục trùng lặp là phổ biến, và cùng một địa chỉ email có thể xuất hiện hàng chục lần đi kèm với các mật khẩu khác nhau bị đánh cắp tại các thời điểm khác nhau. Tuy nhiên, quy mô khổng lồ của vụ lộ dữ liệu này cho thấy một vấn đề đã trở nên thường xuyên vào năm 2026: những kho dữ liệu bị đánh cắp trước đây khổng lồ liên tục tái xuất hiện, không được bảo mật, tại các địa điểm mới.
Loại lộ dữ liệu này đặc biệt nguy hiểm vì nó hạ thấp rào cản gia nhập đối với tội phạm mạng. Thay vì phải trả tiền để truy cập vào một bộ dữ liệu vi phạm được chọn lọc trên các diễn đàn dark web, kẻ tấn công chỉ cần kéo thông tin xác thực từ một cơ sở dữ liệu mở và bắt đầu thử chúng trên các trang ngân hàng, nhà cung cấp email, và hệ thống đăng nhập doanh nghiệp thông qua các cuộc tấn công "nhồi thông tin xác thực" (credential stuffing) tự động.
Kodak Gia Nhập Danh Sách Nạn Nhân Bị Vi Phạm Năm 2026
Cùng tháng đó chứng kiến một sự cố thứ hai, có mục tiêu rõ ràng hơn. Kodak xác nhận một vụ vi phạm sau khi một nhóm tin tặc tuyên bố đã đánh cắp khoảng 2,2 triệu bản ghi khách hàng và doanh nghiệp. Nhóm này đã đăng tải Kodak lên một trang web rò rỉ trên dark web, một chiến thuật đã trở thành thông lệ tiêu chuẩn cho các nhóm tin tặc chuyên tống tiền nhằm gây áp lực buộc công ty phải trả tiền trước khi dữ liệu bị đánh cắp được công bố hoặc bán ra.
Cách tiếp cận này phản ánh những gì đã diễn ra tại các tổ chức khác trong suốt cả năm. Các nhóm như CMD đã đưa kịch bản tống tiền đi xa hơn bằng cách đấu giá dữ liệu bị đánh cắp công khai thay vì chỉ đe dọa rò rỉ, trong khi DARK PROJECT đã sử dụng trang rò rỉ của mình để nêu tên nhiều nạn nhân cùng lúc nhằm tối đa hóa áp lực. Dù những kẻ tấn công của Kodak có thực hiện lời đe dọa công bố toàn bộ bộ dữ liệu hay không, mô hình vẫn giống nhau: đánh cắp trước, sau đó dùng việc công khai làm đòn bẩy.
Một Phần Của Mô Hình Lớn Hơn Trong Năm 2026
Cả vụ lộ 24 tỷ thông tin xác thực lẫn vụ vi phạm Kodak đều không xảy ra một cách riêng lẻ. Năm 2026 chứng kiến nhịp độ đều đặn của các sự cố quy mô lớn trên khắp các lĩnh vực và khu vực địa lý. Các hệ thống chính phủ cũng không được tha; các vụ vi phạm dữ liệu chính phủ Anh và Thụy Sĩ đã làm gián đoạn hoạt động vào đầu tháng 8, cho thấy các tổ chức khu vực công phải đối mặt với cùng rủi ro lộ dữ liệu như các công ty tư nhân. Về phía người tiêu dùng, một vụ kiện được đệ trình liên quan đến vụ vi phạm tháng 6 cáo buộc rằng có tới 2,4 tỷ người dùng TikTok đã bị lộ dữ liệu, một tuyên bố mà nếu chính xác sẽ nằm trong số những vụ vi phạm lớn nhất từng được ghi nhận.
Điều kết nối các sự cố này không phải là một nguyên nhân duy nhất, mà là một tập hợp các điểm yếu cơ bản dùng chung: cơ sở dữ liệu không được bảo mật để mở cho internet, thông tin xác thực được tái sử dụng trên nhiều dịch vụ, và những kẻ tấn công ngày càng coi dữ liệu bị đánh cắp như một mặt hàng để đấu giá, rò rỉ, hoặc đòi tiền chuộc thay vì chỉ đơn giản là tích trữ.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Hầu hết mọi người sẽ không bao giờ biết chắc liệu thông tin xác thực cụ thể của họ có nằm trong cơ sở dữ liệu 24 tỷ bản ghi đó hay không, và Kodak cũng chưa công bố danh sách đầy đủ những ai bị ảnh hưởng bởi vụ vi phạm của họ. Sự không chắc chắn đó chính là một phần lý do khiến các vụ rò rỉ dữ liệu năm 2026 có ý nghĩa với người dùng thông thường, không chỉ riêng bộ phận CNTT. Nếu tổ hợp email và mật khẩu của bạn đã xuất hiện trong bất kỳ vụ vi phạm nào trước đây, và đã có rất nhiều vụ, thì khả năng cao nó đang nằm trong một bộ dữ liệu tổng hợp lớn hơn đang lưu hành ngay lúc này.
Phản ứng thực tế không đòi hỏi sự hoảng loạn. Nó đòi hỏi các thói quen cơ bản giúp đóng lại những con đường tấn công phổ biến nhất: mật khẩu duy nhất cho mỗi tài khoản, xác thực đa yếu tố ở nơi nào được hỗ trợ, và kiểm tra định kỳ xem địa chỉ email của bạn có xuất hiện trong các vụ vi phạm đã biết hay không.
Các Bước Hành Động Cụ Thể
- Sử dụng trình quản lý mật khẩu để tạo và lưu trữ mật khẩu duy nhất cho mọi tài khoản, để thông tin xác thực bị rò rỉ từ một vụ vi phạm không thể mở khóa các tài khoản khác.
- Bật xác thực đa yếu tố cho email, ngân hàng, và bất kỳ tài khoản nào chứa thông tin cá nhân hoặc tài chính nhạy cảm.
- Kiểm tra các dịch vụ giám sát vi phạm định kỳ để xem địa chỉ email của bạn có xuất hiện trong một vụ rò rỉ đã biết hay không, bao gồm cả các cơ sở dữ liệu tổng hợp lớn như cơ sở dữ liệu được phát hiện vào tháng 6.
- Coi bất kỳ email đặt lại mật khẩu hoặc cảnh báo đăng nhập bất ngờ nào là tín hiệu để thay đổi mật khẩu ngay lập tức, ngay cả khi bạn không thể xác nhận vụ vi phạm nào đã kích hoạt chúng.
- Cập nhật thông tin về các vụ rò rỉ dữ liệu năm 2026 đang diễn ra ảnh hưởng đến các công ty bạn giao dịch, vì thông báo vi phạm thường đến sau sự cố thực tế nhiều tuần hoặc nhiều tháng.
Các vụ rò rỉ dữ liệu ở quy mô này khó có thể chậm lại trong năm 2026. Đi trước chúng không phải là tránh mọi rủi ro, mà là đảm bảo rằng khi một vụ rò rỉ xảy ra, nó không biến thành tài khoản bị xâm nhập hoặc danh tính bị đánh cắp.




