Tài khoản bị lộ lọt - Điều gì đáng lo ?
Trong 6 tháng qua, tình trạng tài khoản cá nhân bị lộ lọt trên không gian mạng vẫn rất đáng lo ngại, vì đây là nguyên nhân khiến gia tăng lừa đảo. Bên cạnh việc các cơ quan chức năng tiếp tục hoàn thiện quy định cũng như thực thi pháp luật, người dùng cũng cần tăng cường ý thức bảo vệ dữ liệu cá nhân…
Lộ lọt dữ liệu cá nhân là “miếng mồi” cho lừa đảo

Theo các chuyên gia, một trong những nguyên nhân khiến gia tăng lừa đảo trong thời gian qua, thậm chí đến mức báo động bắt nguồn từ lộ lọt dữ liệu cá nhân trên không gian mạng.
Thống kê của Trung tâm Ứng cứu khẩn cấp không gian mạng Việt Nam (VNCERT), thuộc Cục A05, Bộ Công an, trong 6 tháng đầu năm 2026, có khoảng 2 triệu cảnh báo tấn công mạng nhằm vào Việt Nam, trong đó khoảng 50% cuộc tấn công có sự hỗ trợ của trí tuệ nhân tạo (AI). Đáng chú ý, trong năm 2025, lực lượng chức năng đã phát hiện và xử lý hơn 30 vụ mua bán trái phép khoảng 160 triệu bản ghi dữ liệu cá nhân của công dân Việt Nam thuộc nhiều lĩnh vực khác nhau.
Trong đó có thể kể đến vụ việc vừa được Công an thành phố Hà Nội đã khởi tố cuối năm 2025 nhóm đối tượng Đ.Q.H (sinh năm 1992, trú tại xã Trần Phú, Hà Nội), Giám đốc Công ty TNHH Phát triển công nghệ số HCT, cầm đầu cùng 2 đối tượng khác tổ chức vận hành hệ thống website taphoammo.net. Kết quả điều tra công bố cho thấy, tổng số giao dịch phát sinh vượt 53 triệu lượt, tổng doanh thu bước đầu được xác định trên 400 tỷ đồng. Thông qua việc thu phí trung gian từ 3% đến 5% đối với mỗi giao dịch, các đối tượng đã hưởng lợi bất chính nhiều tỷ đồng.
.png)
Cơ quan công an xác định, việc mua bán trái phép dữ liệu cá nhân trong vụ việc trên không chỉ xâm phạm quyền riêng tư của công dân mà còn tạo nguồn dữ liệu đầu vào cho các hành vi lừa đảo chiếm đoạt tài sản, giả mạo danh tính, tạo lập tài khoản ảo và nhiều loại tội phạm khác trên không gian mạng. Quá trình điều tra đã phát hiện trường hợp sử dụng tài khoản mua từ hệ thống để phục vụ hành vi lừa đảo, cho thấy hoạt động mua bán dữ liệu cá nhân đang trở thành một mắt xích trong hệ sinh thái tội phạm công nghệ cao.
Đáng chú ý, vừa qua cơ quan công an Hà Nội, thành phố Hồ Chí Minh đã khởi tố hàng loạt vụ việc trong đường dây núp bóng doanh nghiệp du lịch để lừa đảo chiếm đoạt tài sản thông qua hình thức bán "hợp đồng kỳ nghỉ". Các vụ án này không chỉ gây thiệt hại cho nạn nhân về tài sản bị chiếm đoạt (bước đầu xác định lên tới 2.600 tỷ đồng), mà còn cảnh báo về tình trạng lộ lọt, mua bán dữ liệu cá nhân trên không gian mạng.
Thông tin từ cơ quan công an cho thấy, chỉ từ những cuộc gọi mời nhận quà, voucher nghỉ dưỡng hoặc tham gia chương trình tri ân khách hàng, nhiều người đã trở thành nạn nhân của các đường dây lừa đảo này. Điều đáng chú ý, để tiếp cận nạn nhân, các đối tượng đều đã nắm trong tay thông tin cá nhân quan trọng như họ tên, số điện thoại, độ tuổi, địa chỉ, nghề nghiệp, thậm chí cả khả năng tài chính và thói quen tiêu dùng. Đây chính là yếu tố giúp các đối tượng xây dựng những kịch bản lừa đảo có tính thuyết phục cao, khiến nhiều người mất cảnh giác…
Ý thức người dùng đóng vai trò quan trong trong bảo vệ dữ liệu

Trong chia sẻ mới đây, Thượng tá Nguyễn Đình Đỗ Thi, Phó trưởng phòng 1, Cục An ninh mạng và Phòng chống tội phạm công nghệ cao (A05) nhấn mạnh, nhiều vụ lộ lọt dữ liệu xuất phát từ nhận thức chưa đầy đủ của người dùng, quy trình quản lý dữ liệu còn lỏng lẻo, doanh nghiệp chưa quan tâm đúng mức đến công tác bảo vệ dữ liệu cá nhân cũng như chưa bố trí đầy đủ nhân sự chuyên trách về lĩnh vực này.
Trong phân tích về tình hình an ninh mạng mới đây, đại diện Trung tâm An toàn thông tin VNPT thuộc Tập đoàn VNPT chỉ ra, tình hình lộ lọt tài khoản cá nhân trên không gian mạng trong 6 tháng vừa qua, tuy có giảm so với cùng kỳ song vẫn là nguy cơ. Số tài khoản bị lộ lọt và rao bán công khai trên không gian mạng trong tháng 6-2026 giảm đáng kể, chỉ bằng 1/3 so với tháng trước đó (tháng 5 có 41.749 tài khoản bị lộ lọt). Còn lại hầu hết tháng sau tăng so với tháng trước, riêng tháng 5 có số tài khoản lộ lọt là 41.749 tài khoản, gấp đôi so với tháng 4 (là 19.828 tài khoản).
Đại diện VNPT ghi nhận, số tài khoản cá nhân lộ lọt trong tháng 6 giảm mạnh phản ánh nhận thức bảo mật của người dùng và doanh nghiệp đã được cải thiện rõ rệt. Tuy nhiên, từ cấu trúc mật khẩu bị lộ vẫn cho thấy rủi ro nghiêm trọng từ thói quen sử dụng mật khẩu yếu và có quy luật. Chẳng hạn, nhóm mật khẩu “123456aA@” chiếm 3,17%, tiếp theo là “123456” chiếm 1,21%, cùng các biến thể đơn giản khác như “12345678” và “123456aA”. Phần lớn tài khoản bị lộ không chỉ do mã độc hay phishing, mà còn do ý thức bảo mật thấp, khiến tin tặc dễ dàng tái sử dụng thông tin đăng nhập cho các hình thức chiếm quyền tài khoản khác…
.png)
Từ phía cơ quan công an cũng chỉ rõ, nguồn dữ liệu khách hàng được các đối tượng thu thập từ nhiều kênh khác nhau, trong đó có từ mạng xã hội, các nguồn dữ liệu bị rò rỉ trên mạng hoặc có danh sách khách hàng từ mua bán trái phép. Ngoài ra, không thể không kể đến trường hợp người dùng vô tình để lộ thông tin bắt nguồn từ thói quen sử dụng internet hằng ngày của người dùng. Chẳng hạn, không ít người công khai số điện thoại, địa chỉ hoặc thông tin cá nhân trên các nền tảng mạng xã hội mà không lường được những rủi ro; rồi không ít trường hợp đăng tải hình ảnh CCCD, vé máy bay, hợp đồng giao dịch hoặc giấy tờ cá nhân lên mạng mà không che giấu các thông tin quan trọng.
Gửi khuyến cáo người dùng, các chuyên gia VNPT khuyến nghị, người dùng cần thường xuyên đổi mật khẩu liên quan đến các tài khoản bị lộ lọt; kiểm tra, đánh giá (audit) hệ thống hoặc thuê dịch vụ; đồng thời cần tiếp nâng cao nhận thức về an ninh mạng.
Thượng tá Nguyễn Đình Đỗ Thi cho rằng, việc tuân thủ pháp luật về an ninh mạng và bảo vệ dữ liệu cá nhân chính là nền tảng để hình thành niềm tin số vững chắc, góp phần xây dựng môi trường số an toàn, tin cậy và có trách nhiệm. Do vậy, các cơ quan, tổ chức và doanh nghiệp cần tiếp tục rà soát toàn bộ hoạt động xử lý dữ liệu cá nhân. Cùng với đó là triển khai đầy đủ các biện pháp bảo vệ trong toàn bộ quy trình xử lý dữ liệu, bố trí nhân sự chuyên trách, tăng cường đào tạo kỹ năng bảo vệ dữ liệu và thực hiện đầy đủ các quy định của Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân cùng các văn bản hướng dẫn thi hành.