Tin tặc đã xâm nhập vào một nhà cung cấp của OpenAI(cửa sổ mới) và đánh cắp thông tin nhạy cảm về các khách hàng doanh nghiệp vào ngày 26 tháng mười một năm 2025, bao gồm tên, email, vị trí và chi tiết kỹ thuật về hệ thống của khách hàng.
Nếu sử dụng ChatGPT cho các tác vụ hàng ngày như viết lách, động não hoặc đặt câu hỏi, OpenAI cho biết các cuộc trò chuyện của người dùng không nằm trong vụ vi phạm này. Tuy nhiên, sự cố này vẫn làm dấy lên những lo ngại — đặc biệt là đối với các doanh nghiệp và nhà phát triển dựa vào các dịch vụ API của OpenAI — về việc các công cụ của bên thứ ba có thể làm lộ dữ liệu người dùng như thế nào, ngay cả khi dịch vụ cốt lõi không bị ảnh hưởng trực tiếp.
Dưới đây là những gì đã xảy ra và những gì có nguy cơ bị ảnh hưởng.
Những thông tin bị lộ trong vụ vi phạm dữ liệu OpenAI
Vào ngày 9 tháng mười một, Mixpanel phát hiện ra rằng những kẻ tấn công đã có được quyền truy cập trái phép vào một tập dữ liệu bao gồm thông tin nhận dạng người dùng và thông tin phân tích:
- Tên và địa chỉ email liên kết với các tài khoản API
- Vị trí tương đối dựa trên trình duyệt của người dùng API, chẳng hạn như thành phố, tiểu bang và quốc gia
- Chi tiết về trình duyệt và hệ điều hành
- Các trang web giới thiệu
- ID tổ chức hoặc ID người dùng liên kết với tài khoản API
OpenAI đã đình chỉ mối quan hệ với Mixpanel và bắt đầu các cuộc đánh giá bảo mật rộng rãi hơn trên toàn bộ hệ sinh thái nhà cung cấp của mình. Đồng thời, nhà phát triển ChatGPT cũng làm rõ rằng hệ thống cốt lõi của họ không bị xâm nhập, do đó không có dữ liệu trò chuyện, nội dung API, mật khẩu, khóa API, thông tin thanh toán hoặc thông tin đăng nhập nhạy cảm nào bị xâm phạm.
Cách bảo vệ dữ liệu
Mặc dù có những lời cam kết bảo đảm này, ngay cả siêu dữ liệu bị giới hạn cũng có thể trở nên nguy hiểm nếu rơi vào tay kẻ xấu. Những thông tin như tên, địa chỉ email và vị trí có thể là đủ để bắt đầu các chiến dịch lừa đảo hoặc tấn công phi kỹ thuật nhằm đánh lừa để người dùng cung cấp quyền truy cập vào các tài khoản nhạy cảm hơn.
Nếu bị ảnh hưởng (OpenAI cho biết tất cả người dùng bị ảnh hưởng đều đã được thông báo), sự cố này cần được xử lý giống như bất kỳ vụ vi phạm nào khác liên quan đến thông tin cá nhân: Hãy hành động nhanh chóng để bảo vệ danh tính trực tuyến.
Dưới đây là một số bước có thể thực hiện ngay lúc này:
- Thay đổi mật khẩu, đặc biệt là nếu sử dụng cùng một mật khẩu trên các trang web khác.
- Kích hoạt xác thực hai yếu tố (2FA) trên tất cả tài khoản để thêm một lớp bảo mật bổ sung.
- Hãy thận trọng với các email hoặc thư không mong muốn, đặc biệt là những email mạo danh liên kết với OpenAI hoặc yêu cầu nhấp vào một liên kết hoặc đặt lại mật khẩu.
- Sử dụng Giám sát Dark Web để kiểm tra xem dữ liệu cá nhân có bị rò rỉ hoặc bán trực tuyến hay không.
Chuyển sang một AI riêng tư không làm lộ dữ liệu
Các công cụ AI như ChatGPT không được xây dựng để ưu tiên quyền riêng tư của người dùng. Nếu cá nhân hoặc tổ chức sử dụng ChatGPT, dữ liệu cá nhân hoặc doanh nghiệp sẽ gặp rủi ro. Thông tin nhạy cảm, câu lệnh, siêu dữ liệu và mẫu hành vi sử dụng có thể bị lưu trữ, phân tích hoặc chia sẻ với các bên thứ ba chưa từng nghe tới và không có lý do gì để tin cậy — như trường hợp của OpenAI.
Đây là lý do tại sao trợ lý AI riêng tư(cửa sổ mới) Lumo của Proton cung cấp một giải pháp thay thế an toàn hơn về mặt cơ bản cho quy trình làm việc chuyên môn và cá nhân hàng ngày, đặc biệt là khi liên quan đến thông tin nhạy cảm.
Có thể sử dụng Lumo để:
- Viết, tóm tắt và phân tích các tài liệu nhạy cảm
- Xử lý thông tin hoặc chiến lược kinh doanh nội bộ
- Động não và nghiên cứu
- Nhận hỗ trợ từ AI cho mục đích sử dụng cá nhân
Không giống như các công cụ AI của các hãng công nghệ lớn như ChatGPT, Gemini hay Copilot, Lumo được thiết kế để luôn giữ an toàn cho người dùng, nghĩa là:
- Các cuộc hội thoại không bao giờ được sử dụng để đào tạo các mô hình AI.
- Không có dữ liệu nào được lưu giữ ngoài thông tin tài khoản cơ bản cần thiết để vận hành dịch vụ.
- Mọi hoạt động không bị theo dõi, thương mại hóa hoặc chia sẻ với bất kỳ ai.
- Các cuộc hội thoại nhạy cảm luôn được giữ riêng tư theo thiết kế.
Proton bảo vệ quyền riêng tư
Càng có nhiều công ty dựa vào các công cụ của bên thứ ba và quan hệ đối tác liên kết, cơ hội rò rỉ dữ liệu càng cao. Trong khi các hãng công nghệ lớn sử dụng dữ liệu cá nhân để đào tạo các mô hình AI, tối ưu hóa thuật toán và tăng doanh thu quảng cáo, Proton lại có một cách tiếp cận khác.
Tại Proton, dữ liệu không bị chia sẻ với bên thứ ba, không bị bán, không sử dụng các mạng liên kết hoặc hiển thị quảng cáo. Khi tham gia vào hệ sinh thái đã mã hóa đầu cuối, người dùng luôn giữ quyền kiểm soát thông tin của mình — cho dù đó là email, lịch, mật khẩu, các tệp đám mây, hoạt động trực tuyến hay các cuộc hội thoại AI(cửa sổ mới).






