Nước Pháp và những “cánh cửa số” quên chưa khóa

Hàng chục triệu dữ liệu gắn với giấy tờ định danh - hộ chiếu, căn cước, thẻ cư trú - được rao bán công khai trên một diễn đàn tội phạm mạng hôm 16/4. Người rao bán ẩn danh sau tài khoản “breach3d” tuyên bố dữ liệu lấy từ ANTS, cơ quan chính phủ phụ trách cấp thẻ căn cước, hộ chiếu, thẻ cư trú, giấy phép lái xe và đăng ký xe tại Pháp. Ít ngày sau, Bộ Nội vụ Pháp xác nhận vụ việc và mở điều tra. Vụ việc không phải là một hiện tượng đơn lẻ, mà nối vào chuỗi sự cố an ninh mạng nhằm vào các cơ sở dữ liệu công của Pháp từ cuối năm 2025.

Khi những lỗ hổng cơ bản nối thành khủng hoảng

Chuỗi sự cố thực chất bắt đầu từ 12/2025, khi máy chủ của Bộ Nội vụ Pháp bị tấn công. Nhà chức trách sau đó thừa nhận một số tài liệu nhạy cảm đã bị truy cập trái phép, trong đó có hồ sơ liên quan đến hình sự. Điều đáng nói là vụ việc bắt nguồn từ một lỗi bảo mật rất cơ bản: thông tin đăng nhập đã bị trao đổi qua email nội bộ. Đó là kiểu sơ suất lẽ ra phải được loại trừ ngay từ những lớp kiểm soát bảo mật đầu tiên. Vấn đề không dừng lại ở đó.

Sang tháng 1/2026, Văn phòng Nhập cư và Hội nhập Pháp (OFII) xác nhận dữ liệu của người nước ngoài sinh sống tại Pháp bị rò rỉ qua một nhà thầu phụ có quyền truy cập vào cơ sở dữ liệu, thay vì từ hệ thống lõi của OFII. Đây là điểm yếu quen thuộc trong chuỗi cung ứng số: cơ quan trung tâm có thể đầu tư mạnh vào bảo mật, nhưng một đơn vị bên ngoài được ủy quyền lại trở thành cửa hậu của cả hệ thống.

nuocphap1.jpg
Giao diện ANTS trên máy tính.

Trường hợp nghiêm trọng nhất trước vụ ANTS là FICOBA, hệ thống đăng ký tài khoản ngân hàng quốc gia Pháp. Đây là cơ sở dữ liệu do Tổng cục Tài chính công Pháp (DGFiP) thuộc Bộ Kinh tế, Tài chính, Chủ quyền công nghiệp và Số hóa (MEFS) quản lý, ghi nhận thông tin về các tài khoản ngân hàng, tài khoản tiết kiệm và hộp ký gửi an toàn được mở tại các tổ chức tài chính ở Pháp.

Từ cuối tháng 1/2026, một đối tượng đã dùng thông tin đăng nhập bị đánh cắp của một công chức để truy cập trái phép vào một phần FICOBA. Theo MEFS, khoảng 1,2 triệu tài khoản bị ảnh hưởng, với các dữ liệu như thông tin tài khoản ngân hàng, số tài khoản ngân hàng quốc tế (IBAN) - mã số dùng để nhận diện tài khoản trong các giao dịch ngân hàng - cùng danh tính và địa chỉ chủ tài khoản. Cơ quan chức năng sau đó hạn chế quyền truy cập, thông báo tới các cá nhân bị ảnh hưởng, tăng cường bảo mật hệ thống, báo cáo vụ việc với Ủy ban Quốc gia về thông tin và tự do (CNIL) và nộp đơn kiện hình sự.

Trong vụ ANTS, điểm đáng chú ý không chỉ là quy mô dữ liệu bị rao bán, mà còn là kiểu lỗ hổng được cho là đã mở đường cho cuộc xâm nhập. Theo các nguồn an ninh mạng, kẻ tấn công đã lợi dụng lỗi IDOR trong hệ thống - một kiểu lỗi truy cập khiến người dùng có thể xem dữ liệu không thuộc quyền của mình. Với một cổng dịch vụ quản lý giấy tờ định danh của nhà nước, một sai sót như vậy đặc biệt đáng lo. Lớp ngôn ngữ mà “breach3d” sử dụng cũng không kém phần đáng ngại.

Trong thông báo đăng trên diễn đàn tội phạm mạng, tài khoản này nói việc rao bán dữ liệu là nhằm “trừng phạt Chính phủ Pháp vì những thất bại trong bảo mật”. Đó không còn là ngôn ngữ thuần túy của tội phạm kinh tế. Ít nhất qua cách tự trình bày, nó được khoác lên dáng vẻ của một thông điệp chính trị. Và không giống nhiều vụ tống tiền dữ liệu thường công khai mẫu dữ liệu để gây sức ép, “breach3d” chọn cách rao bán trong các khu vực hạn chế truy cập của diễn đàn. Điều đó khiến cơ quan điều tra khó xác định dữ liệu đã lan đến đâu, còn người dân thì khó biết liệu mình có nằm trong số nạn nhân hay không.

nuocphap3.jpg
Ứng dụng France Identité gắn thẻ căn cước quốc gia với điện thoại thông minh.

Nhìn lại toàn bộ chuỗi sự kiện từ cuối năm 2025 đến tháng 4/2026, có thể thấy một điểm chung rõ ràng: nhiều vụ việc không cho thấy dấu hiệu cần tới năng lực tấn công đặc biệt cao. Không cần một zero-day trị giá hàng triệu USD, tức lỗ hổng chưa được phát hiện hoặc chưa có bản vá; không cần rootkit, loại công cụ giúp tin tặc ẩn sâu trong hệ thống; cũng không cần một chiến dịch APT phức tạp, thường được hiểu là kiểu tấn công có tổ chức, kiên trì và kéo dài. Trong nhiều trường hợp, những gì kẻ tấn công cần chỉ là thông tin đăng nhập bị lộ, một nhà thầu phụ thiếu kiểm soát, hoặc một lỗ hổng chưa được vá trong hệ thống. Điều đáng ngại vì thế không chỉ nằm ở áp lực tấn công từ bên ngoài. Nó còn nằm ở những lỗ hổng âm thầm tích tụ bên trong hệ thống phòng thủ, vốn phải được kiểm tra thường xuyên hơn.

Nghịch lý “không mất gì” trong những vụ mất quá nhiều

Phản ứng chính thức của các cơ quan chức năng Pháp sau mỗi vụ việc thường có cùng một trình tự: xác nhận sự cố, nhấn mạnh những gì kẻ tấn công không làm được, thông báo điều tra và kêu gọi người dân cảnh giác. Với FICOBA, thông điệp được đưa ra là kẻ tấn công không thể xem số dư tài khoản hay thực hiện giao dịch. Với ANTS, cơ quan chức năng nhấn mạnh tài liệu được tải lên và mật khẩu tài khoản không bị ảnh hưởng. Những tuyên bố đó có thể chính xác về mặt kỹ thuật.

Nhưng những lời trấn an ấy không làm thay đổi một thực tế quan trọng hơn: trong thế giới số, dữ liệu định danh đôi khi còn nguy hiểm hơn tiền nằm trong tài khoản. Vấn đề nằm ở chỗ cảm giác “an toàn” ấy có thể khiến rủi ro thật sự bị xem nhẹ. Dữ liệu bị lộ có thể được dùng để tạo ra các chiêu lừa đảo khó nhận biết hơn, từ lừa đảo mạo danh ngân hàng, mạo danh cơ quan thuế đến các yêu cầu thanh toán hoặc xác nhận giao dịch giả mạo.

Về nguyên tắc, nạn nhân có quyền khiếu nại nếu bị thiệt hại. Nhưng trong thực tế, quá trình xử lý luôn đòi hỏi thời gian, giấy tờ và sự hiểu biết mà không phải ai cũng có. Sau vụ FICOBA, cơ quan chức năng Pháp cũng cảnh báo người dân đặc biệt cảnh giác với những hình thức liên lạc giả mạo nhằm khai thác dữ liệu đã bị lộ, từ cuộc gọi, email, tin nhắn cho đến tài khoản mạng xã hội. Đây là điểm thường bị đánh giá thấp trong các vụ rò rỉ dữ liệu. Một cơ sở dữ liệu bị đánh cắp không nhất thiết gây thiệt hại ngay lập tức. Nó có thể được tái sử dụng trong hàng nghìn cuộc lừa đảo nhỏ, rải rác, dai dẳng và khó truy vết trong nhiều tháng, thậm chí nhiều năm sau đó.

nuocphap2.png
Trụ sở Bộ Nội vụ Pháp tại Paris.

Nếu FICOBA đặt ra những rủi ro tài chính còn có thể hình dung được, thì ANTS đưa ra một câu hỏi khó hơn nhiều: làm thế nào để bồi thường cho một người khi thứ bị đánh cắp là danh tính của họ? Mật khẩu bị lộ có thể đổi. Số thẻ tín dụng bị lộ có thể hủy và cấp lại. Nhưng ngày sinh, nơi sinh, địa chỉ cư trú, số điện thoại và các thông tin định danh khác là những dữ liệu gắn với một con người trong thời gian rất dài. Một khi đã lọt khỏi vòng kiểm soát, chúng không “hết hạn” theo nghĩa thông thường.

Đây chính là bộ dữ liệu mà tội phạm cần để tạo ra cái mà giới an ninh gọi là “danh tính tổng hợp”, tức một danh tính giả được ghép từ nhiều mảnh thông tin thật: ngày sinh của người này, địa chỉ của người khác, số điện thoại hoặc giấy tờ của một người thứ ba. Khi được ghép đủ khéo, hồ sơ đó có thể vượt qua các bước xác minh của ngân hàng, công ty bảo hiểm, nền tảng dịch vụ số, thậm chí cả cơ quan nhà nước.

Đặt trong bối cảnh rộng hơn, các vụ tấn công năm 2026 không phải những dấu hiệu đơn lẻ. Năm 2025, Cegedim Santé, đơn vị cung cấp phần mềm y tế, phát hiện hoạt động truy cập bất thường vào tài khoản của một số bác sĩ sử dụng phần mềm của hãng. Cegedim cho biết dữ liệu bị truy cập chủ yếu là thông tin hành chính. Tuy nhiên, trong một số trường hợp, phần ghi chú tự do của các bác sĩ có thể chứa thông tin nhạy cảm hơn.

Trước đó, năm 2024, Viamedis và Almerys, hai đơn vị xử lý thanh toán bảo hiểm y tế, bị tấn công, làm lộ dữ liệu của hơn 33 triệu người. Theo CNIL, dữ liệu y tế chi tiết, thông tin ngân hàng, địa chỉ bưu điện, số điện thoại và email không nằm trong phạm vi vụ rò rỉ này, nhưng các thông tin bị lộ vẫn đủ để làm tăng nguy cơ lừa đảo và mạo danh. Vấn đề sâu hơn không nằm ở bản thân các cuộc tấn công, mà ở sự chênh lệch giữa quy mô dữ liệu được tích lũy và năng lực bảo vệ thực tế.

FICOBA lưu giữ thông tin của hàng trăm triệu tài khoản, nhưng một đối tượng có thể truy cập trái phép bằng thông tin đăng nhập của một công chức. ANTS quản lý hồ sơ giấy tờ định danh của hàng chục triệu người, nhưng lại bị đe dọa bởi một lỗ hổng ứng dụng. Khi các cơ sở dữ liệu ngày càng tập trung, mỗi lỗ hổng không còn là lỗi kỹ thuật cục bộ. Nó có thể làm lung lay niềm tin công cộng vào khả năng bảo vệ dữ liệu của nhà nước.

nuocphap4.jpg
Trụ sở ENISA.

Trong báo cáo thường niên về tình hình an ninh mạng năm 2025 (Threat Landscape 2025), Cơ quan An ninh mạng châu Âu (ENISA) cho biết khu vực hành chính công tiếp tục là một trong những mục tiêu nổi bật trong Liên minh châu Âu. Pháp không phải ngoại lệ. Nhưng chuỗi sự kiện từ cuối năm 2025 đến tháng 4/2026 cho thấy nước này đang phải trả giá cho một thực tế mà nhiều quốc gia số hóa nhanh đều phải đối mặt: khi nhà nước đưa ngày càng nhiều phần đời sống công dân vào các cơ sở dữ liệu tập trung, một lần bảo mật thất bại không còn là sự cố kỹ thuật. Nó có thể trở thành một vết rò kéo dài trong đời sống của hàng triệu người, lâu hơn rất nhiều so với vòng đời của bất kỳ thông cáo báo chí hay lời trấn an nào.

Minh Hải

Các tin khác

Vẫn sôi động “chợ đen” động vật hoang dã

Vẫn sôi động “chợ đen” động vật hoang dã

Núp bóng dưới các tên gọi “hội sinh vật cảnh, CLB giải cứu, nhóm yêu động vật...” nhưng thực tế, phía sau đó là cảnh buôn bán, trao đổi động vật hoang dã bằng các mật danh, từ lóng. Sự bùng nổ các khu “chợ ảo” bán hàng thật, không chỉ tiếp tay tận diệt muông thú mà còn tiềm ẩn hiểm họa lây lan dịch bệnh...

Đồ đồng giá và vòng xoáy tiêu dùng cảm xúc của giới trẻ

Đồ đồng giá và vòng xoáy tiêu dùng cảm xúc của giới trẻ

Những cửa hàng đồng giá đang phủ kín các đô thị lớn, hút giới trẻ bằng cảm giác mua sắm rẻ và vui tức thời. Phía sau những món đồ “có mấy chục nghìn thôi” là một guồng quay tiêu dùng cảm xúc, nơi người trẻ mua không hẳn vì nhu cầu, mà để giải tỏa áp lực và tự thưởng cho bản thân giữa nhịp sống ngày càng căng thẳng.

Đấu kiếm Việt Nam cần gì để trở lại bục huy chương ASIAD?

Đấu kiếm Việt Nam cần gì để trở lại bục huy chương ASIAD?

12 năm trôi qua, đội tuyển đấu kiếm Việt Nam vẫn chưa có lần thứ 2 đứng trên bục huy chương ở đấu trường ASIAD. Dường như, khoảng cách giữa sân chơi Đông Nam Á đến châu lục ngày càng lớn và câu hỏi đặt ra lúc này là: đấu kiếm Việt Nam cần vươn mình mạnh mẽ hơn?

Khi Công an xã vào trường dạy kỹ năng sống

Khi Công an xã vào trường dạy kỹ năng sống

Bằng cách tiếp cận gần gũi từ những câu chuyện thực tế, Công an tỉnh Cao Bằng đang mang đến một làn gió mới cho phổ biến pháp luật học đường. Những lớp học ngoại khóa đặc biệt nơi biên cương không chỉ trang bị tri thức, mà còn gieo vào lòng các em học sinh bản lĩnh tự bảo vệ chính mình.

Thống chế Syed Asim Munir - Tư lệnh Lục quân Pakistan (bên trái) đến Tehran nhằm thúc đẩy các nỗ lực hòa giải. Ảnh: Al Jazeera.

Cuộc mặc cả căng thẳng quanh eo biển Hormuz

Trong bối cảnh lệnh ngừng bắn mong manh có thể vỡ vụn, Pakistan và Qatar gấp rút đưa các phái đoàn tới Tehran để cứu vãn một thỏa thuận mà cả thế giới đang trông đợi. Liên tiếp những chuyến ngoại giao con thoi diễn ra giữa Islamabad, Doha và Tehran nhằm cố giữ lại một cây cầu, dù rất hẹp, để đưa Mỹ và Iran quay lại bàn thương lượng.

“Hiệu ứng domino” từ bê bối đời tư nghệ sĩ

“Hiệu ứng domino” từ bê bối đời tư nghệ sĩ

Một bộ phim có thể mất nhiều năm để ấp ủ và hoàn thành, thế nhưng chỉ cần một sai lầm của một nghệ sĩ cũng đủ khiến mọi tính toán trở nên đảo lộn. Từ doanh thu phòng vé, hợp đồng phát hành cho đến giá trị tồn tại lâu dài của tác phẩm, những vụ việc gần đây đang đặt ra bài toán lớn về cách vận hành bền vững của ngành công nghiệp văn hóa.

Câu “view” bất chấp và cái giá phải trả

Câu “view” bất chấp và cái giá phải trả

Chỉ vài chục giây video với tiếng pô nổ chát chúa, những màn lạng lách đánh võng trên phố đông người, cầm hung khí thị uy giữa đêm hay cảnh hỗn chiến được dàn dựng rồi tung lên mạng xã hội… nhiều tài khoản thu hút hàng trăm nghìn lượt xem.

Châu Á chịu sức ép từ làn sóng bán tháo trái phiếu

Châu Á chịu sức ép từ làn sóng bán tháo trái phiếu

Làn sóng bán tháo trái phiếu toàn cầu đang dồn áp lực lên nhiều nền kinh tế châu Á mới nổi. Indonesia, Philippines và Ấn Độ là 3 thị trường chịu tác động nặng nề nhất khi đồng nội tệ mất giá, dòng vốn rút ra và chi phí đi vay tăng cao.

Giá nhôm toàn cầu tăng do nguồn cung thiếu hụt

Giá nhôm toàn cầu tăng do nguồn cung thiếu hụt

Giá nhôm thế giới được dự báo còn dư địa tăng mạnh khi gián đoạn nguồn cung tại Trung Đông xảy ra trong bối cảnh tồn kho xuống mức thấp hiếm thấy hơn nửa thế kỷ. Theo Citigroup, giá có thể lên 4.000 USD/tấn trong vài tháng tới.

Đông Bắc Á liệu có sa vào cuộc đua “hạt nhân hóa”?

Đông Bắc Á liệu có sa vào cuộc đua “hạt nhân hóa”?

Theo bài phân tích từ Foreign Affair, trong những năm gần đây, ngày càng nhiều chuyên gia và học giả cho rằng 2 đồng minh then chốt của Mỹ tại Ấn Độ Dương - Thái Bình Dương là Nhật Bản và Hàn Quốc cuối cùng sẽ theo đuổi vũ khí hạt nhân. Năm 2023, nhà ngoại giao kỳ cựu người Mỹ Henry Kissinger từng dự báo Nhật Bản sẽ sở hữu vũ khí hạt nhân trong vòng 1 thập kỷ. Những nhận định này được đưa ra dựa trên cơ sở nào?

Lặng lẽ chiến dịch Cyber Guardian

Lặng lẽ chiến dịch Cyber Guardian

Ngày 18/7/2025, Bộ trưởng Điều phối An ninh quốc gia Singapore K. Shanmugam lần đầu công khai xác nhận UNC3886, một nhóm tấn công mạng tinh vi, đang nhắm vào hạ tầng trọng yếu của đảo quốc.

Giải mật hồ sơ tình báo 2017 chấn động nước Mỹ

Giải mật hồ sơ tình báo 2017 chấn động nước Mỹ

Cuộc rà soát mới của FBI đối với một số cựu và đương nhiệm sĩ quan CIA đang kéo trở lại tâm điểm một hồ sơ tình báo từng gây tranh luận kéo dài suốt nhiều năm ở Washington: bản đánh giá liên ngành công bố đầu năm 2017 về can thiệp bầu cử Mỹ.

Vụ án “giết người không thấy xác” thách thức cảnh sát Australia

Vụ án “giết người không thấy xác” thách thức cảnh sát Australia

Giữa vùng sa mạc mênh mông của Australia, một tiếng súng vang lên trong đêm tối, mở ra vụ án khiến cảnh sát mất hơn 20 năm điều tra mà vẫn chưa thể đóng hồ sơ. Lý do là hung thủ đã chết trong tù, nhưng thi thể nạn nhân vẫn biến mất đâu đó giữa sa mạc rộng lớn.

Ukraine thử nghiệm nền tảng AI hỗ trợ tác chiến

Ukraine thử nghiệm nền tảng AI hỗ trợ tác chiến

CEO Palantir Alex Karp tiết lộ Ukraine đang sử dụng các nền tảng AI của công ty để phân tích dữ liệu chiến trường theo thời gian thực, qua đó thay đổi cách người lính phát hiện mục tiêu, xử lý thông tin và tiến hành tác chiến trong chiến tranh hiện đại.

Quan hệ Nga - Trung ngày càng nồng ấm

Quan hệ Nga - Trung ngày càng nồng ấm

Trong 2 ngày 19 và 20/5, chỉ ít ngày sau chuyến thăm của Tổng thống Mỹ Donald Trump, Trung Quốc lại tiếp đón Tổng thống Nga Vladimir Putin trong sự chú ý đặc biệt của dư luận thế giới. Hai cuộc gặp thượng đỉnh thế giới mang những ý nghĩa nhất định, đặc biệt là cuộc gặp Nga-Trung.

Anh sẽ tái nhập EU?

Anh sẽ tái nhập EU?

Nước Anh đang dậy lên dư luận cho rằng họ nên tái gia nhập EU càng sớm càng tốt để khắc phục những khó khăn, bất cập phát sinh từ khi tách khỏi khối này cách đây 10 năm. Liệu việc này có diễn ra hay không, nếu có thì thuận lợi hay không?

Đốt cả sự nghiệp trên làn khói trắng

Đốt cả sự nghiệp trên làn khói trắng

Khi vụ việc ca sĩ Miu Lê còn đang phả hơi nóng hầm hập trên các phương tiện thông tin đại chúng, giới giải trí lại rúng động bởi việc Phòng Cảnh sát điều tra tội phạm về ma túy Công an TP Hồ Chí Minh bắt quả tang ca sĩ Long Nhật (Đinh Long Nhật) và Sơn Ngọc Minh đang tàng trữ và sử dụng trái phép chất ma túy.

Miên man chiều Tà Cơn

Miên man chiều Tà Cơn

Cứ điểm ấy từng được coi là “pháo đài bất khả xâm phạm” ở vùng địa đầu của chiến trường miền Nam, nhưng đã phải nhận những đòn chí tử của quân Giải phóng. Chiến tranh đã lùi xa, cứ điểm nổi danh trong kháng chiến chống Mỹ đã trở thành bảo tàng ngoài trời về một thời lửa đạn.

Vén màn thủ đoạn buôn lậu vàng xuyên biên giới

Vén màn thủ đoạn buôn lậu vàng xuyên biên giới

Trong dòng người qua lại tấp nập nơi cửa khẩu biên giới Tây Nam, những chiếc xe chở cá, xe đông lạnh, những hành khách mang theo vài món nữ trang hay các kiện hàng điện tử tưởng chừng vô hại vẫn ngày ngày nối nhau vào nội địa. Nhưng, phía sau vẻ bình thường ấy lại là những mắt xích của các đường dây buôn lậu vàng xuyên quốc gia với quy mô hàng trăm, hàng nghìn tỷ đồng...