Hơn 153 triệu bằng lái xe bị rao bán: Lỗ hổng lớn từ các hệ thống xác minh danh tính

Việc rao bán hơn 153 triệu bản quét bằng lái xe trên web đen đặt ra câu hỏi lớn về tính an toàn của các hệ thống xác minh danh tính hiện nay. Khi việc quét giấy tờ tùy thân trở thành thủ tục quen thuộc mỗi ngày, người tiêu dùng đang phải đánh đổi điều gì?

by Năm Cư

Một dịch vụ đánh cắp danh tính trên web đen có tên Nexus vừa đăng tải thông tin rao bán dữ liệu quét của hơn 153 triệu bằng lái xe tại Hoa Kỳ và Canada. Cục Điều tra Liên bang Mỹ (FBI) đã mở cuộc điều tra nhằm xác định nguồn rò rỉ. Vụ việc là lời cảnh báo nghiêm trọng về rủi ro của nền kinh tế xác minh danh tính hiện đại — nơi người dân buộc phải cung cấp bản sao vĩnh viễn các giấy tờ nhạy cảm cho bên thứ ba.

Quy mô sự cố dữ liệu

Theo trang tin an ninh mạng KrebsOnSecurity, dịch vụ Nexus xuất hiện trên một diễn đàn tội phạm mạng tiếng Nga. Nơi này tuyên bố nắm giữ:

  • Hơn 153 triệu bằng lái xe
  • Hơn 10 triệu thẻ căn cước khác
  • Hơn 3 triệu hộ chiếu và giấy tờ du lịch quốc tế
  • Hàng trăm nghìn thẻ y tế và thẻ mua thuốc.

Chuyên gia Brian Krebs đã xác minh trực tiếp và phát hiện bản quét bằng lái xe của chính ông cùng Bộ trưởng Quốc phòng Mỹ Pete Hegseth trong cơ sở dữ liệu này. Dữ liệu rò rỉ không chỉ là thông tin chữ mà bao gồm hình ảnh hai mặt của bằng lái, thậm chí cả bản quét hồng ngoại (IR) và tia cực tím (UV). Dữ liệu có dấu hiệu liên tục cập nhật khi số lượng hồ sơ tăng thêm khoảng 400.000 chỉ trong 24 giờ.

Nguồn rò rỉ xuất phát từ đâu?

Các dấu vết thời gian (timestamp) trên các tệp rò rỉ trùng khớp với những chuyến đi, đặt phòng khách sạn hay thuê xe thực tế của nạn nhân. Manh mối dẫn đến IDScan.net — công ty cung cấp giải pháp xác minh danh tính có trụ sở tại New Orleans.

IDScan.net giải quyết hơn 21 triệu lượt xác minh mỗi tháng tại 20.000 điểm trên toàn cầu, phục vụ nhiều thương hiệu lớn như Target, FedEx, Hertz, Shell, DraftKings và Caesars Entertainment. Hiện IDScan.net cùng văn phòng FBI tại New Orleans đang trong tiến trình điều tra. Ngay sau khi vụ việc được công bố, trang web của Nexus đã bất ngờ dừng hoạt động.

Bài toán về tối thiểu hóa dữ liệu

Mỗi khi người dân thuê xe, làm thủ tục khách sạn, mua hàng hóa hạn chế độ tuổi hay xác thực tài khoản ngân hàng, họ đều được yêu cầu quét giấy tờ tùy thân. Việc tập trung hàng triệu bản quét chi tiết vào một kho lưu trữ biến các bên trung gian thành “mục tiêu béo bở” của tin tặc.

Khác với mật khẩu có thể cấp lại dễ dàng, các thông tin sinh trắc, địa chỉ và số căn cước trên giấy tờ chính phủ rất khó để thay đổi một khi đã lộ ra ngoài.

Giải pháp công nghệ và pháp lý

Để giải quyết tình trạng này, các chuyên gia an ninh mạng đề xuất áp dụng công nghệ Bằng chứng không nhận thức (Zero-Knowledge Proofs). Công nghệ này cho phép hệ thống xác nhận một điều kiện (ví dụ: người dùng đã đủ 21 tuổi) mà không cần lưu trữ hay thu thập toàn bộ tên tuổi, địa chỉ hay ảnh chụp bằng lái của họ.

Bên cạnh cải tiến kỹ thuật, các cơ quan quản lý cũng cần thay đổi quy định. Việc bắt buộc doanh nghiệp lưu giữ quá nhiều dữ liệu nhạy cảm để phục vụ kiểm tra tuân thủ thủ tục đang vô tình tạo ra rủi ro lớn hơn cho quyền riêng tư của người tiêu dùng.

Nguồn tham khảo / Sources:

  1. KrebsOnSecurity – https://krebsonsecurity.com
  2. SecurityWeek – https://www.securityweek.com/153-million-driver-license-images-offered-on-dark-web/
  3. Malwarebytes Labs – https://www.malwarebytes.com/blog/news/2026/09/dark-web-site-puts-153-million-drivers-licenses-and-millions-more-ids-up-for-sale
  4. TIME Magazine – https://time.com/article/2026/09/03/fbi-probes-reported-dark-web-drivers-license-breach/
  5. ClassAction Investigation – https://www.classaction.org/data-breach-lawsuits/idscan.net-september-2026
  6. FreightWaves Report – https://www.freightwaves.com/news/fbi-investigating-dark-web-service-claiming-153m-license-records-raising-cdl-security-concerns

You may also like

Verified by MonsterInsights