← Bài viết Dịch vụ AIWiki

Blog / AI / Deep Article

AI • Deep Article • Research

220 triệu hồ sơ hành khách lộ ra từ APIS liên quan Việt Nam: Khi dữ liệu nhạy cảm nhất thành món hàng

Cập nhật 09/2026 • Bài chuyên sâu • Dành cho người đọc quan tâm hệ thống AI triển khai thực tế
Tóm tắt cho người bận

220 triệu hồ sơ hành khách lộ ra từ APIS liên quan Việt Nam: Khi dữ liệu nhạy cảm nhất thành món hàng

Nếu bạn nghĩ rủi ro bảo mật dữ liệu chỉ dừng ở việc mất tài khoản mạng xã hội hay lộ thẻ tín dụng, hãy nghĩ lại. Một sự cố vừa được ghi nhận cho thấy quy mô khủng khiếp của vấn đề: 220 triệu hồ sơ hành khách đã bị phơi bày trong một vụ rò rỉ dữ liệu APIS liên quan đến Việt Nam, theo báo cáo từ BleepingComputer (https://www.bleepingcomputer.com/news/security/220-million-traveler-records-exposed-in-vietnam-linked-apis-leak/).

Số liệu 220 triệu không phải là con số trừu tượng. Đây là toàn bộ thông tin hành khách được thu thập trước chuyến bay – bao gồm họ tên, số hộ chiếu, quốc tịch, số chuyến bay, thậm chí lịch sử di chuyển. Khi khối dữ liệu này lộ ra, câu hỏi đầu tiên không phải là "ai làm rò rỉ", mà là: doanh nghiệp Việt Nam có bao nhiêu hệ thống APIS đang vận hành mà không có một lớp bảo vệ đủ mạnh để chống lại một truy vấn đơn giản từ internet?

Điều đáng nói là kho dữ liệu nhạy cảm nhất trong ngành hàng không – thứ mà các cơ quan quản lý biên giới trên toàn cầu coi là tài sản sống còn cho an ninh quốc gia – lại có thể bị truy cập công khai trên môi trường mạng như một chiếc khoá cửa không then gài. Thực tế là các vụ lộ dữ liệu quy mô lớn ở khu vực châu Á – Thái Bình Dương không còn là chuyện hiếm, nhưng với mức 220 triệu hồ sơ, vụ việc này vượt xa ngưỡng "sự cố nhỏ" để trở thành một thảm hoạ bảo mật.

Với lập trình viên Việt Nam đang làm việc cho các công ty du lịch hay hàng không, vụ việc này gióng lên hồi chuông: mã nguồn có thể chạy tốt trên môi trường test, nhưng quy trình kiểm soát truy cập dữ liệu – ai được đọc, ai được chỉnh sửa, log lại những gì – mới là thứ quyết định bạn có đang ngồi trên một quả bom hẹn giờ hay không. Điều này đặt ra một câu hỏi khó chịu cho các CISO tại Việt Nam: liệu họ có thực sự biết hệ thống dữ liệu hành khách của mình đang được lưu trữ ở đâu, trên cloud công cộng hay trong một server đặt ở góc phòng không một ai rà soát mã nguồn kể từ ngày ký hợp đồng lao động đầu tiên?

---

Vụ Mathspace và Grindr: Bức tranh toàn cảnh của một năm bảo mật thảm hoạ

Khi đặt vụ việc APIS bên cạnh hai sự cố khác cùng xuất hiện trên sóng bảo mật quốc tế, bức tranh trở nên đáng lo ngại hơn nhiều. Nền tảng giáo dục Mathspace của Úc vừa xác nhận một vụ vi phạm dữ liệu khiến hơn 1 triệu người dùng bị lộ thông tin cá nhân, theo SecurityWeek (https://www.securityweek.com/mathspace-data-breach-exposes-over-1-million-people/). Trong khi đó, Grindr, ứng dụng hẹn hò nổi tiếng, đã đồng ý trả 26 triệu bảng Anh để dàn xếp vụ kiện tại Vương quốc Anh liên quan đến việc chia sẻ dữ liệu tình trạng HIV của người dùng cho bên thứ ba, theo The Hacker News (https://thehackernews.com/2026/09/grindr-to-pay-26-million-to-settle-uk.html).

Ba vụ việc này có một điểm chung: dữ liệu không chỉ là thông tin định danh, mà còn là thứ có thể huỷ hoại một đời người nếu rơi vào tay kẻ xấu. Dữ liệu tình trạng HIV của Grindr không khác gì dữ liệu hộ chiếu của hành khách – nếu bị lạm dụng, nó dẫn đến tống tiền, phân biệt đối xử, hoặc trong trường hợp APIS, có thể dùng để theo dõi hành trình của một nhà báo, một nhà hoạt động nhân quyền, hoặc một doanh nhân đang trên đường đi đàm phán một hợp đồng tỷ đô.

Vấn đề là câu chuyện của Grindr kết thúc bằng một khoản bồi thường – cho thấy thị trường phương Tây đã có những công cụ pháp lý đủ mạnh để khiến các công ty phải trả giá cho sự cẩu thả. Thế còn tại Việt Nam, một startup du lịch nhỏ làm mất dữ liệu 200.000 khách hàng thì sẽ phải đối mặt với điều gì? Một án phạt vài trăm triệu đồng từ Cục An toàn thông tin, hay một cuộc tẩy chay công khai từ cộng đồng người dùng?

Điều đáng nói là Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân của Việt Nam đã có những quy định về việc bồi thường thiệt hại, nhưng mức phạt hành chính hiện tại vẫn chưa đủ sức răn đe so với lợi nhuận mà các công ty công nghệ thu được từ việc khai thác dữ liệu người dùng. Có lẽ đã đến lúc các doanh nghiệp Việt Nam nên nhìn vào mức 26 triệu bảng Anh của Grindr và tự hỏi: nếu một ứng dụng hẹn hò phải trả số tiền đó cho một vụ rò rỉ ở Anh, thì một hãng hàng không nội địa làm lộ dữ liệu của 10 triệu hành khách sẽ thiệt hại bao nhiêu khi khách hàng Việt Nam bắt đầu kiện ra toà?

---

Những bài học cho thị trường Việt Nam: Không chỉ là câu chuyện an ninh mạng

Trở lại với vụ APIS. Việt Nam hiện là một trong những thị trường hàng không phát triển nhanh nhất Đông Nam Á, với hàng chục triệu lượt hành khách mỗi năm đi qua các sân bay quốc tế. Hệ thống APIS không phải là khái niệm xa lạ với các hãng hàng không Việt Nam – họ vẫn phải gửi dữ liệu hành khách cho cơ quan quản lý xuất nhập cảnh của Mỹ, Anh, hay các nước châu Âu trước mỗi chuyến bay quốc tế. Nhưng chính các hệ thống nội bộ – nơi lưu trữ lịch sử giao dịch vé máy bay, số hộ chiếu, thông tin visa – lại là nơi yếu nhất.

Thực tế là trong 15 năm qua, Việt Nam đã xây dựng khá nhiều phần mềm quản lý hành khách cho các hãng bay nội địa và các công ty du lịch, nhưng văn hoá bảo mật trong quy trình phát triển phần mềm vẫn còn ở mức "chạy được là bàn giao". Một khảo sát từ các cộng đồng lập trình viên tại TP.HCM cho thấy rất nhiều dự án vẫn commit mật khẩu thẳng vào Git, vẫn mở cổng database cho IP công cộng, vẫn không bật xác thực hai lớp cho tài khoản admin – và không có gì đảm bảo những dự án đó không nằm trong hệ sinh thái du lịch, hàng không của quốc gia.

Lập trình viên Việt Nam giỏi, không ai phủ nhận điều đó. Nhưng kỹ năng code một thuật toán khuyến nghị phức tạp không đồng nghĩa với việc hiểu cách tin tặc khai thác một API trả về dữ liệu người dùng mà không kiểm tra quyền truy cập ở tầng URL. Vụ lộ 220 triệu hồ sơ hành khách liên quan đến APIS là lời nhắc nhở khắc nghiệt rằng: ngành công nghệ Việt Nam có thể thiếu nhân sự bảo mật, nhưng trước mắt, thiếu kỷ luật bảo mật trong quy trình phát triển còn nguy hiểm hơn nhiều.

Và ở đây, câu chuyện không chỉ dành riêng cho các tập đoàn lớn. Một công ty khởi nghiệp du lịch ở Hà Nội với 50.000 khách hàng, một hãng xe buýt liên tỉnh lưu hồ sơ hành khách trên một trang web không có HTTPS, một bệnh viện tư nhân lưu dữ liệu bệnh án của bệnh nhân trên một server không được vá lỗ hổng – tất cả đều là những phiên bản thu nhỏ của vụ rò rỉ APIS vừa xảy ra. Chỉ là họ chưa bị tấn công, hoặc đã bị mà chưa ai biết. Vậy câu hỏi cuối cùng dành cho các nhà lãnh đạo doanh nghiệp Việt Nam là: bạn có sẵn sàng ký một tấm séc 26 triệu bảng Anh để trả cho sự cẩu thả của một nhân viên DevOps từng không khóa database lại trước khi đưa lên production hay không? Nếu chưa, đã đến lúc ngừng coi bảo mật là một mục chi phí và bắt đầu coi nó là một điều kiện sống còn – giống như cách hàng không không bao giờ được phép để một chiếc máy bay cất cánh khi cửa thoát hiểm chưa được kiểm tra. Dữ liệu, ở thời đại này, cũng giống như một chiếc phi cơ vậy: nó có thể đưa doanh nghiệp của bạn bay cao, nhưng nếu không có hệ thống an toàn, nó cũng sẽ đưa bạn lao thẳng xuống đất.