top of page

Khủng hoảng bảo mật leo thang: ShinyHunters ra tối hậu thư cuối cùng cho EY

Ernst & Young (EY), một trong những tên tuổi lớn trong ngành dịch vụ tư vấn và kiểm toán toàn cầu, đang phải đối mặt với một thách thức an ninh mạng nghiêm trọng. Tổ chức tống tiền khét tiếng ShinyHunters mới đây đã công khai tuyên bố đứng sau vụ rò rỉ dữ liệu của EY. Nhóm tin tặc này khẳng định đã chiếm được thông tin đăng nhập của nhân viên cùng nhiều tài liệu nội bộ nhạy cảm thông qua việc tấn công vào chuỗi cung ứng của một bên thứ ba cung cấp dịch vụ hỗ trợ công nghệ thông tin.

Thông báo trên được nhóm đăng tải trực tiếp trên trang web rò rỉ dữ liệu của mình ở thế giới ngầm kèm theo lời đe dọa "cảnh báo cuối cùng". ShinyHunters đặt ra thời hạn đến ngày 31 tháng 7 năm 2026 để EY tiến hành đàm phán, nếu không toàn bộ dữ liệu và tệp tin lấy cắp sẽ bị tung lên mạng.

Diễn biến vụ xâm nhập hệ thống tại EY

Trước đó vào đầu tháng, EY đã chủ động công bố về sự cố sau khi hệ thống ghi nhận các dấu hiệu bất thường vào ngày 23 tháng 4 năm 2026. Khu vực bị xâm nhập là một nền tảng quản lý dịch vụ CNTT nội bộ, nơi các nhân viên sử dụng để xử lý và hỗ trợ các công việc liên quan đến thuế của khách hàng.

Quá trình điều tra sau đó xác định rằng, một bên thứ ba không được cấp quyền đã tiếp cận thành công nền tảng này trong khoảng thời gian hai tuần, từ ngày 28 tháng 3 đến ngày 12 tháng 4 năm 2026. Trong nửa tháng này, kẻ tấn công đã tải xuống hàng loạt tài liệu liên quan đến nhiều khách hàng của công ty.

Những thông tin nào của khách hàng đã bị đánh cắp?

Theo ghi nhận, các yêu cầu hỗ trợ (phiếu ticket) bị rò rỉ thường đính kèm tài liệu thuế của khách hàng. Do đó, các dữ liệu bị lộ lọt bao gồm thông tin cá nhân cơ bản như tên, địa chỉ, số An sinh xã hội, cho đến các thông tin tài chính sâu hơn như số tài khoản ngân hàng, thông tin chi tiết về thẻ tín dụng và thẻ ghi nợ, cùng nhiều dữ liệu phụ vụ cho việc lập hồ sơ thuế.

Các thông tin của khách hàng bị đánh cắp như tên, địa chỉ, số An sinh xã hội, tài khoản ngân hàng, thẻ tín dụng,...
Các thông tin của khách hàng bị đánh cắp như tên, địa chỉ, số An sinh xã hội, tài khoản ngân hàng, thẻ tín dụng,...

EY đã gửi thông báo về vụ việc tới cơ quan quản lý của các bang tại Mỹ, bao gồm cả Tổng chưởng lý bang California và Texas. Báo cáo xác nhận có ít nhất 1.366 người dân tại nhiều bang bị ảnh hưởng. Dù vậy, với quy mô khách hàng toàn cầu của EY, số lượng nạn nhân trên thực tế được dự đoán là lớn hơn rất nhiều.

Phía EY cho biết hiện họ vẫn chưa phát hiện bất kỳ dấu hiệu lạm dụng nào đối với những dữ liệu bị đánh cắp này, đồng thời cho rằng không có khách hàng cụ thể nào bị nhắm mục tiêu riêng lẻ. Nhằm khắc phục hậu quả, công ty đang cung cấp miễn phí hai năm dịch vụ giám sát tín dụng và khôi phục danh tính cho các cá nhân chịu ảnh hưởng.

ShinyHunters và chiêu thức tấn công gián tiếp nguy hiểm

Trước khi ShinyHunters lên tiếng vào tuần này, danh tính của thủ phạm vẫn là một ẩn số và EY cũng chưa làm rõ cách thức tin tặc vượt qua hàng rào bảo mật của bên thứ ba. Tình hình xoay chuyển khi tên của EY xuất hiện trên danh sách nạn nhân của ShinyHunters, bên cạnh các đơn vị khác như RingCentral và Brinks Home. Nhóm này khẳng định họ đã thực hiện một cuộc tấn công chuỗi cung ứng - tức là tấn công gián tiếp thông qua đối tác cung cấp dịch vụ của EY - để từ đó thu thập tài khoản truy cập vào hệ thống nội bộ của tập đoàn này.

Nội dung cập nhật ngày 27 tháng 7 năm 2026 trên trang web của nhóm đưa ra lời cảnh báo: “Đây là lời nhắc nhở cuối cùng để liên hệ trước ngày 31 tháng 7 năm 2026 trước khi dữ liệu bị phát tán kèm theo một vài vấn đề sẽ tiếp diễn nếu EY tiếp tục phớt lờ”.

Thủ đoạn này tương tự như kịch bản mà ShinyHunters từng áp dụng thành công trong các chiến dịch gần đây nhắm vào Instructure, Charter Communications và McGraw Hill. Ở các vụ việc trước, nhóm chuyên khai thác lỗ hổng từ các nền tảng phần mềm dạng dịch vụ (SaaS), thông tin đăng nhập tập trung (SSO) hoặc dùng hình thức vishing (lừa đảo chiếm lòng tin qua điện thoại) để lấy trộm lượng dữ liệu khổng lồ rồi đòi tiền chuộc.

ShinyHunters đã trở thành một trong những tổ chức tống tiền hoạt động mạnh mẽ nhất trong năm 2026. Thay vì tìm cách xâm nhập trực tiếp vào mạng lưới của mục tiêu, chúng chọn cách đánh vào các điểm yếu của bên thứ ba và chuỗi cung ứng. Các nạn nhân gần đây của nhóm có thể kể đến hệ thống quản lý học tập Canvas của Instructure (ảnh hưởng tới 275 triệu người) và Charter Communications (40 triệu hồ sơ bị đánh cắp qua tài khoản Microsoft Entra và một phiên bản Salesforce bị chiếm quyền điều khiển).

Các chuyên gia an ninh mạng cũng chỉ ra rằng ShinyHunters có mối liên hệ mật thiết với nhóm “Scattered Lapsus$ Hunters” - tổ chức từng nhận trách nhiệm về các vụ tấn công vào những doanh nghiệp như Abbott Laboratories cũng bằng các thủ đoạn vishing và khai thác nền tảng SaaS.

Tình hình hiện tại và những diễn biến tiếp theo

Cho đến thời điểm hiện tại, tập đoàn kiểm toán EY vẫn giữ thái độ im lặng trước các tuyên bố của ShinyHunters và chưa đưa ra phản hồi công khai nào về thời hạn ngày 31 tháng 7. Trên các diễn đàn của thế giới ngầm, các dữ liệu bị đánh cắp của EY cũng chưa bị phát tán công khai. Vụ việc này vẫn đang là tâm điểm chú ý của giới công nghệ, một lần nữa rung hồi chuông cảnh báo về tầm quan trọng mang tính sống còn của việc bảo vệ chuỗi cung ứng và an ninh mạng đối với các doanh nghiệp trong thời đại số.

Từ góc nhìn chuyên gia IPSIP Việt Nam

Tầm quan trọng của việc bảo vệ hệ thống trước rủi ro chuỗi cung ứng

Vụ rò rỉ dữ liệu nghiêm trọng tại EY là minh chứng rõ nét cho thấy: Khi không thể xuyên thủng lớp phòng vệ cốt lõi, tin tặc sẽ chuyển hướng nhắm vào các bên thứ ba (như nhà cung cấp dịch vụ CNTT, phần mềm SaaS) để đánh cắp thông tin đăng nhập. Việc kẻ tấn công có thể thâm nhập, ẩn náu và tải xuống hàng loạt dữ liệu thuế nhạy cảm trong suốt hai tuần mà không bị phát hiện đã làm lộ ra điểm yếu chí mạng trong khả năng giám sát và quản lý quyền truy cập. Điều này đặt ra yêu cầu bức thiết cho các doanh nghiệp: Phải bảo vệ hệ thống không chỉ từ bên trong mà còn phải kiểm soát chặt chẽ toàn bộ chuỗi cung ứng.

Giải pháp bảo vệ chủ động từ IPSIP Việt Nam

Để đối phó với những chiêu thức tấn công gián tiếp ngày càng tinh vi như của ShinyHunters, các chuyên gia an ninh mạng tại IPSIP Việt Nam nhấn mạnh doanh nghiệp cần chuyển từ "phòng ngự thụ động" sang "giám sát và ứng phó chủ động".

IPSIP Việt Nam với hơn 15 năm kinh nghiệm dày dặn, mang lại các giải pháp an ninh mạng tối ưu cho doanh nghiệp
IPSIP Việt Nam với hơn 15 năm kinh nghiệm dày dặn, mang lại các giải pháp an ninh mạng tối ưu cho doanh nghiệp

Nổi bật với năng lực chuẩn quốc tế cùng chứng nhận ISO 27001:2022 và SOC 2 Type II, IPSIP mang đến hệ sinh thái giải pháp an ninh mạng toàn diện giúp doanh nghiệp xây dựng lá chắn vững chắc:

  • Trung tâm Giám sát và Điều hành An ninh mạng 24/7 (SOC/NOC): Vận hành và giám sát liên tục toàn bộ hạ tầng mạng, đảm bảo phát hiện sớm các dấu hiệu bất thường (như một tài khoản bên thứ ba tải xuống lượng lớn dữ liệu) và phản ứng kịp thời. Nếu sở hữu một hệ thống giám sát đủ mạnh, khoảng thời gian "chết" hai tuần như vụ việc của EY hoàn toàn có thể được ngăn chặn từ sớm.

  • Quản lý truy cập đặc quyền (PAM/BASTION): Đảm bảo kiểm soát chặt chẽ danh tính và phân quyền cho mọi tài khoản, đặc biệt là nhân viên hỗ trợ CNTT hoặc đối tác từ bên thứ ba. Giải pháp này giúp cấp quyền truy cập vừa đủ và có kiểm soát, hạn chế tối đa rủi ro từ việc lộ lọt thông tin đăng nhập tập trung (SSO) hoặc bị tấn công lừa đảo (vishing).

  • Kiểm thử xâm nhập (Pentest) & Quét lỗ hổng bảo mật (Vulnerability Scan): Định kỳ rà soát, đánh giá chuyên sâu độ an toàn của các nền tảng dịch vụ nội bộ nhằm chủ động phát hiện và vá các lỗ hổng bảo mật trước khi bị các tổ chức tống tiền nhắm tới.

  • Giải pháp bảo mật toàn diện FlexSecure360: Gói giải pháp được may đo linh hoạt cho từng quy mô doanh nghiệp (đặc biệt là SMEs), giúp thiết lập kiến trúc an ninh vững chãi từ thiết bị đầu cuối đến đám mây với chi phí tối ưu nhất.

Với đội ngũ chuyên gia giàu kinh nghiệm thực chiến và sở hữu nhiều chứng chỉ công nghệ hàng đầu thế giới, IPSIP Việt Nam không chỉ cung cấp giải pháp mà còn đóng vai trò là một đối tác chiến lược tận tâm, đồng hành cùng doanh nghiệp hóa giải mọi thách thức an ninh mạng và bảo vệ trọn vẹn tài sản số.

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page