Chợ đen dữ liệu cá nhân: Nguồn cung từ nhiều phía, C06 tăng cường bảo vệ
Chợ đen dữ liệu cá nhân: Nguồn cung đa dạng, C06 siết bảo vệ

Dữ liệu cá nhân đang bị mua bán, thu thập và phát tán trái phép trên “chợ đen” với phương thức tinh vi. Theo Cục cảnh sát Quản lý hành chính về Trật tự xã hội (C06), các bộ dữ liệu này không đơn giản là rò rỉ từ một hệ thống duy nhất mà là sản phẩm tổng hợp từ nhiều nguồn khác nhau.

Nguồn cung đa dạng cho chợ đen dữ liệu

Phần lớn dữ liệu rao bán trên chợ đen được thu gom, ghép nối từ nhiều nguồn: dữ liệu người dân tự cung cấp khi sử dụng dịch vụ số; dữ liệu từ doanh nghiệp, tổ chức trung gian; dữ liệu từ chương trình khuyến mại, vay tiêu dùng, thương mại điện tử, tuyển dụng, bảo hiểm, giáo dục, y tế, viễn thông, tài chính; dữ liệu bị chiếm đoạt qua mã độc, lừa đảo trực tuyến, giả mạo biểu mẫu, ứng dụng giả mạo; và dữ liệu cũ được làm sạch, chuẩn hóa để tăng giá trị.

Các đối tượng phạm tội thường thu thập dữ liệu rời rạc, sau đó đối soát, ghép nối để tạo cảm giác xuất phát từ nguồn chính thống. Theo đánh giá nghiệp vụ, nguyên nhân tích lũy từ ba nhóm: người dân, tổ chức/doanh nghiệp và cơ quan nhà nước.

Banner rộng Pickt — ứng dụng danh sách mua sắm cộng tác cho Telegram

Nguyên nhân từ người dân và doanh nghiệp

Nhận thức bảo vệ dữ liệu cá nhân của người dân còn hạn chế, nhiều người chủ động cung cấp giấy tờ tùy thân, hình ảnh căn cước, mã OTP, thông tin sinh trắc học cho dịch vụ trực tuyến không an toàn. Thói quen điền form, quét mã, chia sẻ thông tin để nhận ưu đãi vô tình tạo nguồn dữ liệu thô cho tác nhân xấu.

Về phía tổ chức, doanh nghiệp: nhiều đơn vị thu thập dữ liệu vượt mục đích cần thiết, lưu trữ không mã hóa, phân quyền truy cập nội bộ lỏng lẻo, chia sẻ dữ liệu với đối tác thứ ba thiếu ràng buộc pháp lý. Việc sử dụng file Excel, Google Form, nhóm chat để trao đổi dữ liệu nội bộ, cùng với thuê ngoài dịch vụ chăm sóc khách hàng, marketing, thu hồi nợ, định danh khách hàng nhưng thiếu giám sát, tạo ra điểm rò rỉ ngoài tầm kiểm soát.

Rò rỉ từ khu vực công

Nguyên nhân thứ ba là từ cơ quan nhà nước. Rò rỉ dữ liệu từ khu vực công xuất phát từ nhiều nguyên nhân hệ thống: hạ tầng kỹ thuật chưa mã hóa, chưa phân quyền truy cập chặt chẽ; quy trình vận hành trao đổi dữ liệu qua kênh không chính thức, thiếu nhật ký theo dõi; liên thông, tích hợp dữ liệu chưa có tiêu chuẩn bảo mật thống nhất; và ý thức bảo mật của cán bộ chưa đồng đều, chế tài xử lý chưa đủ răn đe. Tổng hòa các yếu tố này khiến dữ liệu từ hệ thống nhà nước trở thành nguồn cung quan trọng cho giao dịch mua bán trái phép.

Biện pháp bảo vệ từ C06

Thiếu tướng Vũ Văn Tấn, Cục trưởng C06 cho biết: “Cơ sở dữ liệu quốc gia về dân cư là hệ thống trọng yếu, được quản lý, khai thác theo nguyên tắc đúng thẩm quyền, đúng mục đích, đúng phạm vi, có kiểm soát và có truy vết.” C06 triển khai cơ chế quản trị nhiều lớp: phân quyền tối thiểu, mỗi tài khoản chỉ được quyền tương ứng với chức năng, nhiệm vụ, địa bàn; xác thực người dùng nội bộ, kiểm soát thiết bị, phiên truy cập, thời gian, địa chỉ kết nối; các thao tác bất thường, truy vấn vượt tần suất đều được giám sát.

Banner sau bài viết Pickt — ứng dụng danh sách mua sắm cộng tác với hình minh họa gia đình

Chỉ Thủ trưởng cơ quan quản lý căn cước của Bộ Công an mới có thẩm quyền cho phép tổ chức tín dụng, viễn thông, dịch vụ xác thực điện tử kết nối khai thác dữ liệu. Mọi luồng dữ liệu phải qua cổng kiểm soát tập trung do C06 quản lý. Trước khi cấp phép, C06 phối hợp với Cục An ninh mạng và phòng chống tội phạm sử dụng công nghệ cao và Cục Kỹ thuật nghiệp vụ kiểm tra, đánh giá toàn diện hệ thống thông tin của tổ chức đó.

Mọi hoạt động khai thác, tra cứu, cập nhật, kết nối, chia sẻ dữ liệu đều được ghi nhận nhật ký hệ thống, bao gồm tài khoản, thời điểm, nội dung nghiệp vụ, trường dữ liệu truy cập, địa chỉ kết nối và kết quả xử lý. C06 thực hiện giám sát an ninh thời gian thực, kết hợp cảnh báo tự động, rà soát định kỳ, kiểm tra đột xuất và đối soát nhật ký truy cập. Trường hợp có dấu hiệu khai thác trái phép, hệ thống có thể khóa quyền, thu hồi quyền, cô lập tài khoản.

Làm sạch tài khoản rác, chuẩn hóa dữ liệu

Để ngăn chặn giả mạo danh tính, tạo tài khoản ngân hàng “rác”, kích hoạt SIM rác phục vụ lừa đảo, cơ quan chức năng tập trung làm sạch danh tính số, chuẩn hóa dữ liệu thuê bao, tài khoản và xác thực giao dịch điện tử bằng nguồn dữ liệu gốc tin cậy.

Đến hết tháng 5/2026, C06 đã ký kết với 19 nhà cung cấp dịch vụ xác thực thông tin công dân trong chip thẻ Căn cước/CCCD. Đã có 259 triệu lượt xác thực căn cước, trong đó trên 80% từ khối ngân hàng. 22 ngân hàng và tổ chức tín dụng kết nối sử dụng dịch vụ xác thực điện tử VNeID. 16,2 triệu tài khoản được xác thực với dịch vụ chia sẻ thông tin từ VNeID, trong đó 13 triệu tài khoản đã đối sánh sinh trắc học.

C06 phối hợp với các tổ chức tín dụng, trung gian thanh toán, nhà mạng và đơn vị cung cấp dịch vụ số để đối soát, xác thực thông tin người dùng qua Cơ sở dữ liệu quốc gia về dân cư, căn cước, dữ liệu sinh trắc học và tài khoản định danh điện tử VNeID, nhằm bảo đảm nguyên tắc: một cá nhân thật - một danh tính số tin cậy - một quan hệ giao dịch có thể xác minh.

Đối với lĩnh vực viễn thông, C06 phối hợp Cục Viễn thông - Bộ Khoa học và Công nghệ, các doanh nghiệp viễn thông triển khai làm sạch thuê bao di động mặt đất theo Thông tư số 08/2026/TT-BKHCN ngày 31/3/2026, qua đối soát, chuẩn hóa và xác thực thông tin thuê bao trong Cơ sở dữ liệu quốc gia về dân cư; đồng thời bổ sung xác thực sinh trắc học đối với thuê bao đang hoạt động và áp dụng xác thực sinh trắc học khuôn mặt khi kích hoạt thuê bao mới từ ngày 15/4/2026.

Tính đến ngày 1/6/2026, C06 nhận về gần 130 triệu bản ghi thông tin thuê bao di động mặt đất, gồm 90 triệu thuê bao đã hoàn thành xác thực; hơn 40 triệu thuê bao cần xác thực, trong đó 8 triệu thuê bao được doanh nghiệp viễn thông thu hồi và gần 32 triệu thuê bao cần công dân trực tiếp xác nhận trên VNeID (đã xác nhận hơn 10 triệu, khoảng 31%; chưa xác nhận khoảng 21 triệu, khoảng 69%).

Thông qua VNeID và các nền tảng xác thực điện tử, C06 định hướng xây dựng hệ sinh thái giao dịch số an toàn, giúp tổ chức xác minh danh tính khách hàng hợp pháp, có kiểm soát, hạn chế sao chụp giấy tờ thủ công, giảm lưu trữ tràn lan bản chụp căn cước, từ đó giảm nguy cơ dữ liệu bị thu gom, mua bán, tái sử dụng trái phép. Những hoạt động này giúp khoanh vùng, thu hẹp chợ đen dữ liệu, giảm thiểu rủi ro cho nạn nhân của tội phạm công nghệ.