Nước Pháp và những “cánh cửa số” quên chưa khóa

Hàng chục triệu dữ liệu gắn với giấy tờ định danh - hộ chiếu, căn cước, thẻ cư trú - được rao bán công khai trên một diễn đàn tội phạm mạng hôm 16/4. Người rao bán ẩn danh sau tài khoản “breach3d” tuyên bố dữ liệu lấy từ ANTS, cơ quan chính phủ phụ trách cấp thẻ căn cước, hộ chiếu, thẻ cư trú, giấy phép lái xe và đăng ký xe tại Pháp. Ít ngày sau, Bộ Nội vụ Pháp xác nhận vụ việc và mở điều tra. Vụ việc không phải là một hiện tượng đơn lẻ, mà nối vào chuỗi sự cố an ninh mạng nhằm vào các cơ sở dữ liệu công của Pháp từ cuối năm 2025.

Khi những lỗ hổng cơ bản nối thành khủng hoảng

Chuỗi sự cố thực chất bắt đầu từ 12/2025, khi máy chủ của Bộ Nội vụ Pháp bị tấn công. Nhà chức trách sau đó thừa nhận một số tài liệu nhạy cảm đã bị truy cập trái phép, trong đó có hồ sơ liên quan đến hình sự. Điều đáng nói là vụ việc bắt nguồn từ một lỗi bảo mật rất cơ bản: thông tin đăng nhập đã bị trao đổi qua email nội bộ. Đó là kiểu sơ suất lẽ ra phải được loại trừ ngay từ những lớp kiểm soát bảo mật đầu tiên. Vấn đề không dừng lại ở đó.

Sang tháng 1/2026, Văn phòng Nhập cư và Hội nhập Pháp (OFII) xác nhận dữ liệu của người nước ngoài sinh sống tại Pháp bị rò rỉ qua một nhà thầu phụ có quyền truy cập vào cơ sở dữ liệu, thay vì từ hệ thống lõi của OFII. Đây là điểm yếu quen thuộc trong chuỗi cung ứng số: cơ quan trung tâm có thể đầu tư mạnh vào bảo mật, nhưng một đơn vị bên ngoài được ủy quyền lại trở thành cửa hậu của cả hệ thống.

nuocphap1.jpg
Giao diện ANTS trên máy tính.

Trường hợp nghiêm trọng nhất trước vụ ANTS là FICOBA, hệ thống đăng ký tài khoản ngân hàng quốc gia Pháp. Đây là cơ sở dữ liệu do Tổng cục Tài chính công Pháp (DGFiP) thuộc Bộ Kinh tế, Tài chính, Chủ quyền công nghiệp và Số hóa (MEFS) quản lý, ghi nhận thông tin về các tài khoản ngân hàng, tài khoản tiết kiệm và hộp ký gửi an toàn được mở tại các tổ chức tài chính ở Pháp.

Từ cuối tháng 1/2026, một đối tượng đã dùng thông tin đăng nhập bị đánh cắp của một công chức để truy cập trái phép vào một phần FICOBA. Theo MEFS, khoảng 1,2 triệu tài khoản bị ảnh hưởng, với các dữ liệu như thông tin tài khoản ngân hàng, số tài khoản ngân hàng quốc tế (IBAN) - mã số dùng để nhận diện tài khoản trong các giao dịch ngân hàng - cùng danh tính và địa chỉ chủ tài khoản. Cơ quan chức năng sau đó hạn chế quyền truy cập, thông báo tới các cá nhân bị ảnh hưởng, tăng cường bảo mật hệ thống, báo cáo vụ việc với Ủy ban Quốc gia về thông tin và tự do (CNIL) và nộp đơn kiện hình sự.

Trong vụ ANTS, điểm đáng chú ý không chỉ là quy mô dữ liệu bị rao bán, mà còn là kiểu lỗ hổng được cho là đã mở đường cho cuộc xâm nhập. Theo các nguồn an ninh mạng, kẻ tấn công đã lợi dụng lỗi IDOR trong hệ thống - một kiểu lỗi truy cập khiến người dùng có thể xem dữ liệu không thuộc quyền của mình. Với một cổng dịch vụ quản lý giấy tờ định danh của nhà nước, một sai sót như vậy đặc biệt đáng lo. Lớp ngôn ngữ mà “breach3d” sử dụng cũng không kém phần đáng ngại.

Trong thông báo đăng trên diễn đàn tội phạm mạng, tài khoản này nói việc rao bán dữ liệu là nhằm “trừng phạt Chính phủ Pháp vì những thất bại trong bảo mật”. Đó không còn là ngôn ngữ thuần túy của tội phạm kinh tế. Ít nhất qua cách tự trình bày, nó được khoác lên dáng vẻ của một thông điệp chính trị. Và không giống nhiều vụ tống tiền dữ liệu thường công khai mẫu dữ liệu để gây sức ép, “breach3d” chọn cách rao bán trong các khu vực hạn chế truy cập của diễn đàn. Điều đó khiến cơ quan điều tra khó xác định dữ liệu đã lan đến đâu, còn người dân thì khó biết liệu mình có nằm trong số nạn nhân hay không.

nuocphap3.jpg
Ứng dụng France Identité gắn thẻ căn cước quốc gia với điện thoại thông minh.

Nhìn lại toàn bộ chuỗi sự kiện từ cuối năm 2025 đến tháng 4/2026, có thể thấy một điểm chung rõ ràng: nhiều vụ việc không cho thấy dấu hiệu cần tới năng lực tấn công đặc biệt cao. Không cần một zero-day trị giá hàng triệu USD, tức lỗ hổng chưa được phát hiện hoặc chưa có bản vá; không cần rootkit, loại công cụ giúp tin tặc ẩn sâu trong hệ thống; cũng không cần một chiến dịch APT phức tạp, thường được hiểu là kiểu tấn công có tổ chức, kiên trì và kéo dài. Trong nhiều trường hợp, những gì kẻ tấn công cần chỉ là thông tin đăng nhập bị lộ, một nhà thầu phụ thiếu kiểm soát, hoặc một lỗ hổng chưa được vá trong hệ thống. Điều đáng ngại vì thế không chỉ nằm ở áp lực tấn công từ bên ngoài. Nó còn nằm ở những lỗ hổng âm thầm tích tụ bên trong hệ thống phòng thủ, vốn phải được kiểm tra thường xuyên hơn.

Nghịch lý “không mất gì” trong những vụ mất quá nhiều

Phản ứng chính thức của các cơ quan chức năng Pháp sau mỗi vụ việc thường có cùng một trình tự: xác nhận sự cố, nhấn mạnh những gì kẻ tấn công không làm được, thông báo điều tra và kêu gọi người dân cảnh giác. Với FICOBA, thông điệp được đưa ra là kẻ tấn công không thể xem số dư tài khoản hay thực hiện giao dịch. Với ANTS, cơ quan chức năng nhấn mạnh tài liệu được tải lên và mật khẩu tài khoản không bị ảnh hưởng. Những tuyên bố đó có thể chính xác về mặt kỹ thuật.

Nhưng những lời trấn an ấy không làm thay đổi một thực tế quan trọng hơn: trong thế giới số, dữ liệu định danh đôi khi còn nguy hiểm hơn tiền nằm trong tài khoản. Vấn đề nằm ở chỗ cảm giác “an toàn” ấy có thể khiến rủi ro thật sự bị xem nhẹ. Dữ liệu bị lộ có thể được dùng để tạo ra các chiêu lừa đảo khó nhận biết hơn, từ lừa đảo mạo danh ngân hàng, mạo danh cơ quan thuế đến các yêu cầu thanh toán hoặc xác nhận giao dịch giả mạo.

Về nguyên tắc, nạn nhân có quyền khiếu nại nếu bị thiệt hại. Nhưng trong thực tế, quá trình xử lý luôn đòi hỏi thời gian, giấy tờ và sự hiểu biết mà không phải ai cũng có. Sau vụ FICOBA, cơ quan chức năng Pháp cũng cảnh báo người dân đặc biệt cảnh giác với những hình thức liên lạc giả mạo nhằm khai thác dữ liệu đã bị lộ, từ cuộc gọi, email, tin nhắn cho đến tài khoản mạng xã hội. Đây là điểm thường bị đánh giá thấp trong các vụ rò rỉ dữ liệu. Một cơ sở dữ liệu bị đánh cắp không nhất thiết gây thiệt hại ngay lập tức. Nó có thể được tái sử dụng trong hàng nghìn cuộc lừa đảo nhỏ, rải rác, dai dẳng và khó truy vết trong nhiều tháng, thậm chí nhiều năm sau đó.

nuocphap2.png
Trụ sở Bộ Nội vụ Pháp tại Paris.

Nếu FICOBA đặt ra những rủi ro tài chính còn có thể hình dung được, thì ANTS đưa ra một câu hỏi khó hơn nhiều: làm thế nào để bồi thường cho một người khi thứ bị đánh cắp là danh tính của họ? Mật khẩu bị lộ có thể đổi. Số thẻ tín dụng bị lộ có thể hủy và cấp lại. Nhưng ngày sinh, nơi sinh, địa chỉ cư trú, số điện thoại và các thông tin định danh khác là những dữ liệu gắn với một con người trong thời gian rất dài. Một khi đã lọt khỏi vòng kiểm soát, chúng không “hết hạn” theo nghĩa thông thường.

Đây chính là bộ dữ liệu mà tội phạm cần để tạo ra cái mà giới an ninh gọi là “danh tính tổng hợp”, tức một danh tính giả được ghép từ nhiều mảnh thông tin thật: ngày sinh của người này, địa chỉ của người khác, số điện thoại hoặc giấy tờ của một người thứ ba. Khi được ghép đủ khéo, hồ sơ đó có thể vượt qua các bước xác minh của ngân hàng, công ty bảo hiểm, nền tảng dịch vụ số, thậm chí cả cơ quan nhà nước.

Đặt trong bối cảnh rộng hơn, các vụ tấn công năm 2026 không phải những dấu hiệu đơn lẻ. Năm 2025, Cegedim Santé, đơn vị cung cấp phần mềm y tế, phát hiện hoạt động truy cập bất thường vào tài khoản của một số bác sĩ sử dụng phần mềm của hãng. Cegedim cho biết dữ liệu bị truy cập chủ yếu là thông tin hành chính. Tuy nhiên, trong một số trường hợp, phần ghi chú tự do của các bác sĩ có thể chứa thông tin nhạy cảm hơn.

Trước đó, năm 2024, Viamedis và Almerys, hai đơn vị xử lý thanh toán bảo hiểm y tế, bị tấn công, làm lộ dữ liệu của hơn 33 triệu người. Theo CNIL, dữ liệu y tế chi tiết, thông tin ngân hàng, địa chỉ bưu điện, số điện thoại và email không nằm trong phạm vi vụ rò rỉ này, nhưng các thông tin bị lộ vẫn đủ để làm tăng nguy cơ lừa đảo và mạo danh. Vấn đề sâu hơn không nằm ở bản thân các cuộc tấn công, mà ở sự chênh lệch giữa quy mô dữ liệu được tích lũy và năng lực bảo vệ thực tế.

FICOBA lưu giữ thông tin của hàng trăm triệu tài khoản, nhưng một đối tượng có thể truy cập trái phép bằng thông tin đăng nhập của một công chức. ANTS quản lý hồ sơ giấy tờ định danh của hàng chục triệu người, nhưng lại bị đe dọa bởi một lỗ hổng ứng dụng. Khi các cơ sở dữ liệu ngày càng tập trung, mỗi lỗ hổng không còn là lỗi kỹ thuật cục bộ. Nó có thể làm lung lay niềm tin công cộng vào khả năng bảo vệ dữ liệu của nhà nước.

nuocphap4.jpg
Trụ sở ENISA.

Trong báo cáo thường niên về tình hình an ninh mạng năm 2025 (Threat Landscape 2025), Cơ quan An ninh mạng châu Âu (ENISA) cho biết khu vực hành chính công tiếp tục là một trong những mục tiêu nổi bật trong Liên minh châu Âu. Pháp không phải ngoại lệ. Nhưng chuỗi sự kiện từ cuối năm 2025 đến tháng 4/2026 cho thấy nước này đang phải trả giá cho một thực tế mà nhiều quốc gia số hóa nhanh đều phải đối mặt: khi nhà nước đưa ngày càng nhiều phần đời sống công dân vào các cơ sở dữ liệu tập trung, một lần bảo mật thất bại không còn là sự cố kỹ thuật. Nó có thể trở thành một vết rò kéo dài trong đời sống của hàng triệu người, lâu hơn rất nhiều so với vòng đời của bất kỳ thông cáo báo chí hay lời trấn an nào.

Minh Hải

Các tin khác

Kỳ 5: Thất bại của một kế hoạch hoàn hảo

Kỳ 5: Thất bại của một kế hoạch hoàn hảo

Kéo dài suốt 10 năm với rất nhiều công sức chuẩn bị, đầu tư con người, trang bị vũ khí tối tân nhất, tuy nhiên, CIA chỉ nhận được những bản báo cáo giả; chi viện lực lượng, vũ khí theo kế hoạch của an ninh miền Bắc.

Stanley Weyman: Từ mạo danh đến hào quang quyền lực

Stanley Weyman: Từ mạo danh đến hào quang quyền lực

Khuôn viên Nhà Trắng, Washington D.C., một ngày cuối tháng 7/1921. Trong bức ảnh chụp chính thức hôm đó, một người đàn ông trong lễ phục trắng đứng cạnh một người phụ nữ được báo chí Mỹ khi đó gọi là Công chúa Fatima của Afghanistan và đoàn tùy tùng, ngay sau cuộc tiếp kiến Tổng thống Warren G. Harding. Trên ngực người đàn ông ấy lấp lánh những tấm huân chương. Bức ảnh nhanh chóng xuất hiện trên báo chí Mỹ. Ít lâu sau, một lá thư khiếu nại gửi tới Bộ Ngoại giao Mỹ bắt đầu kéo sập vai diễn ấy. Người đàn ông trong ảnh không giữ bất kỳ chức vụ nào ở bộ trên, mà chỉ là một kẻ giả danh đến từ Brooklyn, chưa học xong trung học.

Triệt phá nhiều đường dây cờ bạc dưới dạng cá độ bóng đá

Triệt phá nhiều đường dây cờ bạc dưới dạng cá độ bóng đá

Qua hơn 2 tháng liên tục theo dõi, từ giữa tháng 7 cho đến giữa tháng 8/2026, Phòng Cảnh sát điều tra tội phạm về trật tự xã hội (Cảnh sát hình sự) phối hợp với các đơn vị nghiệp vụ Công an TP Hồ Chí Minh đã triệt phá thành công 6 đường dây tổ chức đánh bạc dưới hình thức cá độ bóng đá. Trong thời gian trên, cơ quan Công an cũng đã tiến hành khởi tố vụ án, khởi tố và tạm giam 40 bị can để điều tra về các tội “Tổ chức đánh bạc” và “Đánh bạc”. Bước đầu xác định tổng số tiền giao dịch lên đến 559 tỷ đồng.

Trao cơ hội làm lại cuộc đời

Trao cơ hội làm lại cuộc đời

Sự đồng hành của gia đình, chính quyền và cộng đồng đang giúp người được đặc xá xóa bỏ mặc cảm, ổn định cuộc sống, không tái phạm và trở thành người có ích cho xã hội. Hơn 80 năm qua, Đảng, Nhà nước ta đã đặc xá, tha tù trước thời hạn cho hàng trăm nghìn phạm nhân trở về với gia đình và cộng đồng, xã hội. Trong đó, chỉ từ năm 2009 đến nay, Chủ tịch nước đã quyết định đặc xá cho gần 100 nghìn người. Những người được đặc xá được gia đình, các cấp, các ngành, đoàn thể xã hội tiếp nhận và tạo điều kiện thuận lợi, giúp đỡ từng bước ổn định cuộc sống, tái hòa nhập cộng đồng.

Bab el-Mandeb và phương trình dòng chảy toàn cầu

Bab el-Mandeb và phương trình dòng chảy toàn cầu

Khi bất ổn tại eo biển Hormuz buộc Saudi Arabia chuyển ngày càng nhiều dầu sang bờ Biển Đỏ, eo Bab el-Mandeb từ một điểm nghẽn hàng hải đã trở thành “chiếc van thứ hai” của thị trường năng lượng toàn cầu. Tuy nhiên, trường hợp lực lượng Houthi không phong tỏa hoàn toàn eo biển này mà chỉ cần khiến rủi ro đủ lớn để tàu hàng, hãng bảo hiểm và chủ hàng tự lựa chọn con đường khác, hiệu ứng kinh tế đã có thể tương đương một cuộc phong tỏa. Đó cũng là dấu hiệu cho thấy chiến tranh Trung Đông đang chuyển từ cuộc đấu giành lãnh thổ sang cuộc đấu kiểm soát những dòng chảy của nền kinh tế toàn cầu.

Dẹp loạn “giang hồ mạng”

Dẹp loạn “giang hồ mạng”

Có một thời, chỉ cần một chiếc điện thoại thông minh, vài câu nói tục tĩu, những màn khoe tiền, khoe xe, khoe “chiến tích” hay những câu chuyện được dựng lên theo màu sắc giang hồ, một người vô danh cũng có thể trở thành “người nổi tiếng” trên mạng xã hội. Thế nhưng sau vụ Huấn Hoa Hồng, Phú Lê, Tế Điên… bị bắt thì “rác” mạng cũng đang dần được dọn dẹp sạch sẽ.

Mỹ phát động “chiến tranh kinh tế” chống Iran

Mỹ phát động “chiến tranh kinh tế” chống Iran

Ngày 24/8, chính quyền Mỹ đã công bố chiến dịch “chiến tranh kinh tế” hủy diệt do Tổng thống Donald Trump phát động nhằm đối phó với Iran. Chiến dịch này đang được giới quan sát quốc tế theo dõi xem liệu ông Trump có thật sự thực hiện đúng như những gì tuyên bố hay không, khi những cái giá phải trả về mặt chính trị ngày càng tăng.

Biến bản sắc thành động lực kinh tế

Biến bản sắc thành động lực kinh tế

Trong bối cảnh toàn cầu hóa đòi hỏi Việt Nam vừa bảo tồn bản sắc vừa tạo động lực tăng trưởng mới, dự thảo Luật Phát triển công nghiệp văn hóa đang mở ra hành lang pháp lý đồng bộ nhằm chuyển hóa giá trị văn hóa thành tài sản trí tuệ và nguồn lực kinh tế. Mục tiêu của dự thảo không dừng ở quản lý mà hướng tới kiến tạo hệ sinh thái sáng tạo hoàn chỉnh, nơi truyền thống được phát huy thành giá trị thương mại bền vững.

Vì sao Mỹ mất 20 năm vẫn không thể đánh bại Taliban?

Vì sao Mỹ mất 20 năm vẫn không thể đánh bại Taliban?

Tháng 10/2001, Mỹ cùng các đồng minh mở chiến dịch quân sự tại Afghanistan với mục tiêu truy quét Al-Qaeda và buộc Taliban giao nộp Osama bin Laden. Chỉ trong vài tuần, chính quyền Taliban sụp đổ, Kabul thất thủ. Nhưng chiến thắng đấy không khép lại cuộc chiến. 20 năm sau, khi quân đội Mỹ và NATO rời Afghanistan, Taliban trở lại thủ đô. Từ một chiến dịch chống khủng bố có mục tiêu tương đối rõ, Washington đã bước vào cuộc chiến kéo dài hai thập niên. Vì sao một lực lượng từng bị đánh bật khỏi quyền lực lại có thể trở lại sau 20 năm?

Dựng “lá chắn số” bảo vệ dữ liệu cá nhân

Dựng “lá chắn số” bảo vệ dữ liệu cá nhân

Thông tin cá nhân đang trở thành “mỏ vàng” của tội phạm, bị đánh cắp, mua bán và khai thác để lừa đảo, xâm phạm đời tư, tống tiền. Thực tế này đặt ra yêu cầu cấp thiết phải dựng “lá chắn số” từ từng tài khoản, thiết bị và quy trình quản lý dữ liệu trong mỗi cơ quan, doanh nghiệp.

Cao điểm 45 ngày đêm làm sạch địa bàn

Cao điểm 45 ngày đêm làm sạch địa bàn

Thực hiện chỉ đạo quyết liệt của Giám đốc Công an TP Đà Nẵng, những ngày này, toàn lực lượng Công an tỉnh, từ thành phố đến cơ sở, đang bước vào trận đánh lớn với khí thế sục sôi, quyết tâm cao độ. Với tinh thần “đi từng ngõ, gõ từng nhà, rà từng đối tượng” cả ngày lẫn đêm, đợt cao điểm 45 ngày đêm (từ 5/8 đến 20/9) tổng rà soát, phát hiện, đấu tranh, xử lý, làm sạch địa bàn đang lan tỏa rộng khắp từ miền núi cao, vùng biên giới đến tận các xã đảo. Trận chiến với “cái chết trắng” không chừa một tấc đất này đang khẳng định bản lĩnh, sự mưu trí và tinh thần vì nhân dân phục vụ của lực lượng Công an cấp xã trên toàn thành phố.

Điệp viên vào vai thực tập sinh tại trụ sở NATO

Điệp viên vào vai thực tập sinh tại trụ sở NATO

Một nữ thực tập sinh từng làm việc tại SHAPE, Bỉ đã bị bắt với cáo buộc gián điệp sau khi bộ phận an ninh NATO phát hiện dấu hiệu bất thường. Từ thông tin ban đầu, cơ quan chức năng nhanh chóng triển khai điều tra, khám xét nơi ở và nơi làm việc của

Về "khẩu súng gây đau tim" của CIA

Về "khẩu súng gây đau tim" của CIA

Mỹ đã tham gia công ước cấm vũ khí sinh học, nhưng Cục Tình báo Trung ương Mỹ (CIA) lại bí mật phát triển một loại vũ khí ám sát bí mật: "khẩu súng gây đau tim". Sự thật khí tài này vừa được tạp chí trực tuyến Cơ khí phổ thông (PMC) Mỹ lật lại trong số ra trung tuần tháng 8/2026.

Thách thức trực tiếp với ông Zelensky

Thách thức trực tiếp với ông Zelensky

Ông Mykhailo Fedorov - Bộ trưởng Quốc phòng Ukraine vừa bị cách chức đã kêu gọi tổ chức bầu cử tổng thống trong thời chiến. Đây là thách thức chính trị trực tiếp nhất đối với Tổng thống Volodymyr Zelensky kể từ khi cuộc chiến Nga - Ukraine bắt đầu vào năm 2022.

Mỹ trước bài toán nghĩa vụ tài chính với Liên hợp quốc

Mỹ trước bài toán nghĩa vụ tài chính với Liên hợp quốc

Đằng sau kế hoạch thanh toán 725 triệu USD của Mỹ là bài toán tài chính lớn hơn của Liên hợp quốc: nguồn đóng góp cần ổn định hơn, chi phí phải được kiểm soát chặt hơn, trong khi những nhiệm vụ cốt lõi vẫn cần được bảo đảm.

Khoa học, công nghệ thay đổi toàn diện phương thức công tác của lực lượng CAND

Khoa học, công nghệ thay đổi toàn diện phương thức công tác của lực lượng CAND

Nghị quyết số 57-NQ/TW của Bộ Chính trị đã xác định khoa học, công nghệ, đổi mới sáng tạo và chuyển đổi số là động lực chủ yếu để xác lập mô hình phát triển mới, tạo nền tảng nâng cao năng suất, năng lực cạnh tranh, tự chủ và sức mạnh quốc gia trong kỷ nguyên mới. Với vai trò là Cơ quan Thường trực thực hiện Nghị quyết 57, đồng thời là lực lượng gương mẫu, đi đầu, Bộ Công an không chỉ làm tốt công tác tham mưu, dẫn dắt thực hiện nhiệm vụ cho các ngành, các cấp mà còn từng bước đưa khoa học, công nghệ vào mọi mặt công tác Công an, từ quản trị, chỉ huy, cải cách hành chính, xây dựng cơ sở dữ liệu đến phòng ngừa, đấu tranh với tội phạm và phục vụ người dân.