Mua bán trái phép 120 triệu dữ liệu cá nhân: Những rủi ro cần lưu ý
Ngày 24/9/2026, Bộ Công an thông tin Công an tỉnh Đắk Lắk đã khởi tố vụ án liên quan đến hoạt động thu thập, mua bán trái phép khoảng 120 triệu dữ liệu cá nhân. Dữ liệu trải rộng trên nhiều lĩnh vực, chứa họ tên, ngày sinh, số căn cước công dân, địa chỉ, số điện thoại, chức vụ và nghề nghiệp. Sự kiện không gắn với CVE cụ thể.
Một tập dữ liệu chỉ thực sự trở nên đáng lo ngại khi những mảnh thông tin riêng lẻ có thể được kết nối với nhau. Họ tên kết hợp số điện thoại, căn cước công dân, địa chỉ và nghề nghiệp có thể tạo thành hồ sơ đủ chi tiết để hỗ trợ hoạt động giả danh, lừa đảo hoặc social engineering.
Vụ án được phát hiện tại Đắk Lắk cho thấy bảo vệ dữ liệu không còn đơn thuần là câu chuyện về mật khẩu hay chống hacker. Với cá nhân, vấn đề nằm ở khả năng thông tin bị lợi dụng sau khi rơi vào tay người khác. Với tổ chức, câu hỏi quan trọng là dữ liệu đang nằm ở đâu, ai được truy cập và liệu có thể phát hiện khi lượng lớn thông tin bị sao chép hoặc đưa ra ngoài hay không.

Vụ mua bán trái phép 120 triệu dữ liệu cá nhân xảy ra như thế nào?
Ngày 24/9/2026, Cơ quan Cảnh sát điều tra Công an tỉnh Đắk Lắk cho biết đã khởi tố vụ án, khởi tố hai bị can Nguyễn Hưng Trung Phương và Nguyễn Hưng Nam Phương để điều tra về các hành vi “Đưa hoặc sử dụng trái phép thông tin mạng máy tính, mạng viễn thông” và “Đánh bạc”.
Theo thông tin do Bộ Công an công bố, lực lượng chức năng thu giữ hai điện thoại di động và một máy tính để bàn. Quá trình trích xuất thiết bị phát hiện khoảng 120 triệu dữ liệu cá nhân liên quan đến nhiều tỉnh, thành, cơ quan và doanh nghiệp trên cả nước.
Dữ liệu thuộc nhiều lĩnh vực như:
Tín dụng và ngân hàng
Viễn thông
Y tế
Cán bộ, công chức
Hộ kinh doanh
Doanh nghiệp
Các trường thông tin được phát hiện gồm họ tên, ngày tháng năm sinh, số căn cước công dân, địa chỉ, số điện thoại, chức vụ và nghề nghiệp.
Kết quả điều tra ban đầu cho thấy lượng dữ liệu này được thu thập trái phép trên không gian mạng, sau đó phân tích, tổng hợp và bán theo yêu cầu của khách hàng để thu lợi bất chính. Các đối tượng bị cáo buộc sử dụng tài khoản Telegram, Facebook ẩn danh, giao dịch bằng USDT, sử dụng tài khoản ngân hàng không chính chủ và cài đặt chế độ tự động xóa tin nhắn nhằm che giấu hoạt động.
Cơ quan chức năng cho biết vụ án vẫn đang tiếp tục được điều tra. Vì vậy, chưa có căn cứ để kết luận toàn bộ 120 triệu dữ liệu xuất phát từ một doanh nghiệp, một cơ sở dữ liệu hay một vụ xâm nhập duy nhất.
Vì sao những dữ liệu bị thu thập có thể tạo ra rủi ro lớn?
Con số 120 triệu đáng chú ý, nhưng loại dữ liệu bị thu thập mới là yếu tố quyết định khả năng chúng bị lợi dụng. Khi nhiều trường thông tin được ghép với nhau, đối tượng có thể xây dựng hồ sơ chi tiết hơn về một người.
Nhóm dữ liệu | Ví dụ được công bố | Rủi ro có thể phát sinh |
Thông tin định danh | Họ tên, ngày sinh, CCCD | Hỗ trợ giả danh, xác minh danh tính trái phép |
Thông tin liên hệ | Địa chỉ, số điện thoại | Cuộc gọi, tin nhắn lừa đảo có chủ đích |
Thông tin nghề nghiệp | Nghề nghiệp, chức vụ | Xây dựng kịch bản social engineering phù hợp với mục tiêu |
Dữ liệu theo lĩnh vực | Ngân hàng, tín dụng, viễn thông, y tế | Tạo bối cảnh để tăng độ tin cậy khi giả danh |
Thông tin tổ chức | Cơ quan, hộ kinh doanh, doanh nghiệp | Nhận diện nhân sự hoặc mục tiêu tiềm năng |
Để đánh giá rủi ro đầy đủ hơn, tổ chức cần xác định loại thông tin đang nắm giữ, dữ liệu nằm ở đâu và mức độ nhạy cảm của từng tập dữ liệu. Nội dung của IPSIP về dữ liệu cá nhân bị để lộ trong môi trường số cung cấp thêm góc nhìn về những điểm khiến thông tin cá nhân có thể bị phơi bày và các biện pháp kiểm soát cần thiết.
Đối với tổ chức, rủi ro còn mở rộng sang dữ liệu nhân sự và khách hàng. Thông tin chức vụ chẳng hạn có thể giúp kẻ xấu xác định người làm việc trong bộ phận tài chính, quản lý hoặc các vị trí có quyền truy cập cao, từ đó cá nhân hóa email phishing hoặc kịch bản giả danh.
Dữ liệu bị mua bán có thể được lợi dụng như thế nào?
Dữ liệu cá nhân không nhất thiết trực tiếp dẫn đến việc tài khoản bị chiếm quyền. Tuy nhiên, chúng có thể trở thành đầu vào cho những bước tiếp theo của một chuỗi lừa đảo.
Một trong những rủi ro đáng chú ý là social engineering - kỹ thuật thao túng con người nhằm khiến nạn nhân tiết lộ thông tin, cung cấp thông tin xác thực, chuyển tiền hoặc thực hiện một hành động theo yêu cầu của kẻ tấn công.
Ví dụ, đối tượng đã có họ tên, số điện thoại và thông tin nghề nghiệp có thể giả danh ngân hàng, cơ quan quản lý, đơn vị vận chuyển hoặc thậm chí nhân sự trong cùng tổ chức. Mục tiêu tiếp theo có thể là thu thập OTP, mật khẩu, mã xác thực hoặc thuyết phục nạn nhân truy cập website giả mạo.
Với tổ chức, dữ liệu bị lộ cũng có thể hỗ trợ giai đoạn trinh sát trước tấn công. Những thông tin về nhân sự, chức vụ và cơ cấu tổ chức giúp kẻ xấu xác định mục tiêu phù hợp hơn cho spear phishing - hình thức phishing được cá nhân hóa cho một cá nhân hoặc nhóm cụ thể.
Tuy nhiên, cần phân biệt giữa rủi ro có thể phát sinh từ dữ liệu bị lộ và kỹ thuật đã được xác nhận trong vụ án này. Cơ quan điều tra chưa công bố rằng toàn bộ 120 triệu dữ liệu đã được sử dụng cho phishing, chiếm tài khoản hay một chiến dịch tấn công mạng cụ thể.
Khung xử phạt đối với vi phạm dữ liệu cá nhân hiện nay như thế nào?
Việt Nam đã có khung pháp lý chuyên biệt hơn về bảo vệ dữ liệu cá nhân. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 1/1/2026, trong đó mua, bán dữ liệu cá nhân - trừ trường hợp luật có quy định khác thuộc nhóm hành vi bị nghiêm cấm.
Điều 8 của Luật quy định tổ chức, cá nhân vi phạm quy định về bảo vệ dữ liệu cá nhân, tùy tính chất, mức độ và hậu quả, có thể bị xử phạt hành chính hoặc bị truy cứu trách nhiệm hình sự; nếu gây thiệt hại còn phải bồi thường theo quy định pháp luật.
Đáng chú ý, Luật đặt ra các mức phạt tiền tối đa:
Đối với hành vi mua, bán dữ liệu cá nhân, mức phạt tiền tối đa có thể lên tới 10 lần khoản thu có được từ hành vi vi phạm. Trường hợp không có khoản thu hoặc mức tính theo khoản thu thấp hơn ngưỡng áp dụng theo luật, mức phạt được xác định theo quy định tương ứng.
Đối với tổ chức vi phạm quy định về chuyển dữ liệu cá nhân xuyên biên giới, mức phạt tối đa có thể lên tới 5% doanh thu của năm trước liền kề, theo điều kiện và phương pháp được pháp luật quy định.
Đối với các hành vi vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân, mức phạt tiền tối đa là 3 tỷ đồng.
Các mức phạt tiền tối đa nói trên áp dụng đối với tổ chức; cá nhân thực hiện cùng hành vi có mức phạt tiền tối đa bằng một nửa mức áp dụng đối với tổ chức.
Bên cạnh Luật, Nghị định 330/2026/NĐ-CP, có hiệu lực từ ngày 19/8/2026, quy định cụ thể hơn việc xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.
Chẳng hạn, xử lý dữ liệu cá nhân sau khi thu thập mà chưa có sự đồng ý của chủ thể dữ liệu, trừ trường hợp pháp luật cho phép, có thể bị phạt 30–50 triệu đồng. Cố ý tiếp tục xử lý sau khi chủ thể dữ liệu yêu cầu ngừng hoặc hạn chế, hoặc tự coi sự im lặng của chủ thể dữ liệu là đồng ý, thuộc nhóm hành vi có thể bị phạt 50–70 triệu đồng.
Một số vi phạm còn có thể đi kèm biện pháp bổ sung hoặc khắc phục hậu quả như tịch thu tang vật, phương tiện; buộc hủy hoặc xóa dữ liệu đến mức không thể khôi phục; buộc nộp lại khoản thu bất hợp pháp.
Ngoài yêu cầu bảo mật kỹ thuật, tổ chức vì vậy cần xem bảo vệ dữ liệu như một phần của quản trị và tuân thủ. Phân tích của IPSIP Việt Nam về trách nhiệm của doanh nghiệp đối với an ninh mạng và dữ liệu cá nhân cung cấp thêm bối cảnh về trách nhiệm quản lý dữ liệu trong môi trường pháp lý hiện nay.
Các con số trên là khung và mức xử phạt theo từng nhóm hành vi, không đồng nghĩa mọi sự cố lộ dữ liệu đều mặc định chịu mức phạt tối đa. Việc áp dụng cụ thể còn phụ thuộc hành vi, chủ thể, tính chất, mức độ, hậu quả và kết quả xác minh của cơ quan có thẩm quyền.
Cá nhân và tổ chức cần làm gì để bảo vệ dữ liệu?
Với cá nhân, ưu tiên là giảm khả năng dữ liệu đã bị lộ được sử dụng để tiếp tục chiếm tài khoản hoặc lừa đảo. Với tổ chức, trọng tâm rộng hơn: xác định dữ liệu đang ở đâu, giới hạn người có thể tiếp cận và giám sát cách dữ liệu được sử dụng hoặc đưa ra khỏi hệ thống.
Đối với cá nhân
Không cung cấp OTP, mật khẩu, mã PIN hoặc mã xác thực cho người khác.
Sử dụng mật khẩu riêng cho các tài khoản quan trọng và bật MFA khi dịch vụ hỗ trợ.
Không mặc nhiên tin tưởng một cuộc gọi chỉ vì người gọi biết CCCD, địa chỉ hoặc thông tin nghề nghiệp.
Không truy cập link, quét QR code hoặc cài ứng dụng do người lạ yêu cầu.
Khi nhận yêu cầu liên quan đến ngân hàng hoặc cơ quan nhà nước, chủ động xác minh lại qua kênh chính thức.
Hạn chế công khai số điện thoại, ngày sinh, địa chỉ và hình ảnh giấy tờ định danh trên mạng xã hội.
Theo dõi giao dịch và cảnh báo đăng nhập của tài khoản ngân hàng, email và các dịch vụ quan trọng.
Khi phát hiện dấu hiệu dữ liệu bị sử dụng trái phép, lưu bằng chứng và thông báo cho tổ chức liên quan hoặc cơ quan chức năng.
Đối với tổ chức
Lập Data Inventory để biết đang thu thập và lưu trữ những loại dữ liệu cá nhân nào.
Xác định hệ thống, Cloud, CRM, endpoint và ứng dụng SaaS chứa dữ liệu nhạy cảm.
Phân loại dữ liệu theo mức độ nhạy cảm và mục đích sử dụng.
Áp dụng Least Privilege, chỉ cấp quyền truy cập cần thiết cho từng vai trò.
Bật MFA cho tài khoản có quyền truy cập dữ liệu quan trọng.
Theo dõi hoạt động tải xuống, sao chép hoặc xuất dữ liệu số lượng lớn.
Áp dụng mã hóa và Data Loss Prevention (DLP) phù hợp với loại dữ liệu và môi trường.
Thu thập log từ các hệ thống chứa dữ liệu quan trọng để hỗ trợ phát hiện và điều tra bất thường.
Thu hồi quyền kịp thời khi nhân sự chuyển vị trí hoặc nghỉ việc.
Chuẩn bị Incident Response Plan cho tình huống phát hiện dữ liệu bị truy cập hoặc đưa ra ngoài trái phép.
Đào tạo nhân viên về phishing, social engineering và quy trình xử lý dữ liệu.
Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?
Vụ phát hiện khoảng 120 triệu dữ liệu cá nhân cho thấy giá trị của thông tin không chỉ nằm ở từng trường riêng lẻ mà còn ở khả năng kết hợp chúng thành hồ sơ chi tiết về một người.

Đối với cá nhân, việc người lạ biết chính xác thông tin cá nhân không nên được xem là bằng chứng về danh tính hoặc độ tin cậy của người đó. Với tổ chức, bảo vệ dữ liệu cần được triển khai xuyên suốt từ thu thập, lưu trữ và phân quyền đến giám sát, chia sẻ và xóa bỏ. Khi dữ liệu đã trở thành tài sản quan trọng, khả năng kiểm soát ai đang sử dụng dữ liệu và sử dụng cho mục đích gì cũng cần được xem là một phần của quản trị rủi ro.
Nguồn tham khảo
Tạp chí An ninh mạng Việt Nam - Cảnh báo “chợ” mua bán 120 triệu dữ liệu cá nhân
Bộ Công an - Khởi tố vụ án mua bán trái phép dữ liệu cá nhân, với khoảng 120 triệu dữ liệu bị thu thập
Cổng Thông tin điện tử Chính phủ - Nghiêm cấm mua bán dữ liệu cá nhân; mức xử phạt vi phạm hành chính trong lĩnh vực bảo vệ dữ liệu cá nhân
Cổng Thông tin điện tử Chính phủ - Nghị định 330/2026/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng
Cổng Thông tin điện tử Chính phủ - Phạt nặng hành vi xử lý dữ liệu cá nhân thu thập khi chưa có sự đồng ý của chủ thể dữ liệu cá nhân










