Vào ngày 3 tháng 10 năm 2025, Discord báo cáo rằng tin tặc đã xâm phạm một trong những nhà cung cấp dịch vụ khách hàng và hỗ trợ bên thứ ba của mình (5CA) và được cho là đã đánh cắp ít nhất 70.000 hình ảnh(cửa sổ mới) giấy tờ tùy thân do chính phủ cấp (chẳng hạn như hộ chiếu hoặc giấy phép lái xe) được sử dụng để xác minh độ tuổi.

Theo Discord, các thông tin nhạy cảm khác bị đánh cắp bao gồm:

  • Tên, tên người dùng Discord, địa chỉ email và các chi tiết liên hệ khác mà người dùng cung cấp để nhận hỗ trợ.
  • Thư hoặc bản ghi cuộc hội thoại với các nhân viên hỗ trợ (ví dụ: nội dung người dùng trao đổi với các đội ngũ hỗ trợ).
  • Siêu dữ liệu thanh toán và hóa đơn hạn chế, bao gồm phương thức thanh toán, lịch sử mua hàng và bốn số cuối của thẻ tín dụng.
  • Địa chỉ IP liên kết với các tương tác hỗ trợ.
  • “Dữ liệu doanh nghiệp hạn chế” như tài liệu đào tạo hoặc bài thuyết trình nội bộ được lưu trữ trong hệ thống hỗ trợ.

Báo cáo cũng cho biết các loại thông tin nhạy cảm sau đây không bị truy cập:

  • Số thẻ tín dụng đầy đủ và mã bảo mật (CCV)
  • Thư hoặc hoạt động trên Discord ngoài những gì người dùng có thể đã thảo luận với bộ phận hỗ trợ khách hàng
  • Mật khẩu hoặc dữ liệu xác thực

Vụ vi phạm dường như(cửa sổ mới) đã bắt đầu vào ngày 20 tháng 9(cửa sổ mới) sau khi những kẻ tấn công xâm phạm tài khoản của một nhân viên hỗ trợ, và chúng đã truy cập vào dữ liệu người dùng Discord trong khoảng 58 giờ. Discord đang liên hệ với tất cả người dùng bị ảnh hưởng qua email tại noreply@discord.com.

Động cơ của các cuộc tấn công dường như hoàn toàn là vì tài chính, với yêu cầu tiền chuộc ban đầu là 5 triệu USD của tin tặc sau đó đã giảm xuống còn 3,5 triệu USD. Người phát ngôn của Discord chia sẻ với The Verge(cửa sổ mới) rằng Discord “sẽ không thưởng cho những kẻ chịu trách nhiệm về các hành vi bất hợp pháp của chúng.”

Tuy nhiên, có những báo cáo mâu thuẫn về phạm vi của cuộc tấn công và ai thực sự là người có lỗi. Nhóm tội phạm mạng tuyên bố đứng sau cuộc tấn công, Scattered LAPSUS$ Hunters, cho biết họ đã đánh cắp 1,5 terabyte dữ liệu từ 5,5 triệu người dùng, bao gồm hơn 2,1 triệu ảnh chụp giấy tờ tùy thân do chính phủ cấp. Và vào ngày 14 tháng 10, 5CA, dịch vụ hỗ trợ khách hàng bên thứ ba mà Discord cáo buộc chịu trách nhiệm về vụ vi phạm, (cửa sổ mới)đã phủ nhận việc(cửa sổ mới) họ xử lý các giấy tờ tùy thân do chính phủ cấp cho Discord, hoặc hệ thống của họ bị tấn công (đồng thời cũng thừa nhận sự cố có thể là do lỗi của con người).

Vậy tại sao Discord lại thu thập ảnh chụp giấy tờ tùy thân do chính phủ cấp?

Để tuân thủ luật xác minh độ tuổi mới của Vương quốc Anh(cửa sổ mới) (và luật sắp tới của Úc), Discord đã thử nghiệm xác minh độ tuổi(cửa sổ mới) bằng cách quét khuôn mặt hoặc quét giấy tờ tùy thân (chẳng hạn như hộ chiếu hoặc giấy phép lái xe).

Thông thường, Discord yêu cầu ảnh selfie của người dùng(cửa sổ mới) và sau đó sử dụng phần mềm để quét ảnh và ước tính độ tuổi. Sau đó, Discord sẽ xóa ảnh khi kết thúc quá trình. Hệ thống được cho là bị tấn công là một phần của quy trình kháng nghị.

Nếu người dùng cảm thấy bị cấm nhầm vì quá trẻ, người dùng có thể gửi ảnh giấy tờ tùy thân do chính phủ cấp để giúp chứng minh độ tuổi. Đây chính là dữ liệu được cho là đã bị đánh cắp. Và với 200 triệu người dùng hoạt động của Discord, nếu chỉ một phần nhỏ trong số đó phải trải qua quy trình kháng nghị, con số đó có thể lên tới hàng triệu giấy tờ tùy thân.

Việc một nền tảng mạng xã hội chủ yếu được sử dụng bởi các game thủ cảm thấy cần phải thu thập thông tin này hiển thị mức độ lan rộng của việc lạm dụng mục tiêu trong các luật xác minh độ tuổi, vốn có mục đích đã tuyên bố là bảo vệ trẻ em khỏi nội dung khiêu dâm.

Cách bảo vệ bản thân

Vụ vi phạm này là một lời nhắc nhở khác rằng người dùng thường bị buộc phải bàn giao dữ liệu nhạy cảm mà hầu như không biết dữ liệu đó được lưu trữ, bảo mật hoặc chia sẻ như thế nào. Mặc dù không thể lấy lại dữ liệu đã bị rò rỉ, nhưng có thể cố gắng kiểm soát dữ liệu nào sẽ chia sẻ trong tương lai. Dưới đây là cách thực hiện:

  • Kiểm tra nơi lưu trữ dữ liệu nhạy cảm: Nếu đã chia sẻ dữ liệu nhạy cảm (như giấy tờ tùy thân), hãy đọc chính sách quyền riêng tư. Nếu không còn sử dụng tài khoản đó nữa, hãy xem có tùy chọn xóa dữ liệu hay không.
  • Sử dụng các dịch vụ không yêu cầu dữ liệu xâm phạm quyền riêng tư: Điều này đang trở nên khó khăn hơn, nhưng dữ liệu không bao giờ bị thu thập thì không thể bị rò rỉ. Nếu cần một dịch vụ, hãy tìm những dịch vụ minh bạch(cửa sổ mới) về dữ liệu thu thập, mục đích thu thập và thời gian dữ liệu được lưu trữ.
  • Giữ việc chia sẻ dữ liệu trực tuyến ở mức tối thiểu: Ngay cả trong các tương tác hỗ trợ (hoặc đặc biệt là khi có nhiều cuộc tấn công gần đây tập trung vào các cổng hỗ trợ), không chia sẻ bất kỳ thông tin không cần thiết nào. Sử dụng VPN(cửa sổ mới)biệt danh email bất cứ khi nào có thể.

Điều này có ý nghĩa gì đối với việc xác minh độ tuổi

Nhu cầu bảo vệ trẻ em khỏi nhiều mối nguy hại trực tuyến(cửa sổ mới) là có thật, vì vậy việc chính phủ các nước trên thế giới, từ EU(cửa sổ mới) đến Australia(cửa sổ mới)Canada(cửa sổ mới), mong muốn tuân theo luật xác minh độ tuổi mới được thực thi của Vương quốc Anh là điều dễ hiểu.

Liệu các luật như vậy có phải là giải pháp tốt nhất cho vấn đề này hay không vẫn là một chủ đề gây tranh cãi(cửa sổ mới), nhưng có một điều chắc chắn là các vụ vi phạm dữ liệu đã xảy ra hàng ngày đến mức hầu như không ai còn chú ý đến các tiêu đề tin tức về một công ty nổi tiếng khác làm rò rỉ chi tiết cá nhân của hàng triệu người.

Và chưa bao giờ có bất kỳ lý do nào để cho rằng dữ liệu xác minh độ tuổi nhạy cảm đặc biệt này sẽ miễn nhiễm với những vụ rò rỉ như vậy, một điểm đã được chứng minh rõ rệt qua sự cố này.

Điều này có nghĩa là ngay cả khi đồng ý với các luật xác minh độ tuổi về mặt nguyên tắc, các luật này cũng không nên được thực hiện trước khi các giải pháp tiêu chuẩn mở, phi tập trung và thực sự an toàn, thực sự tôn trọng quyền riêng tư được phát triển và phổ biến rộng rãi.