Cơ quan Thuế và Tài chính công Pháp (Direction générale des Finances publiques – DGFiP) đã xác nhận xảy ra một vụ truy cập trái phép vào hệ thống trong tháng 6/2026. Theo thông tin ban đầu, đối tượng tấn công đã sử dụng danh tính bị chiếm đoạt hoặc bị mạo danh để truy cập hệ thống, từ đó có khả năng xem và trích xuất dữ liệu liên quan đến cá nhân và tổ chức.

Vụ việc được phát hiện trong quá trình rà soát vào cuối tháng 6. Tuy nhiên, mức độ ảnh hưởng thực tế vẫn đang tiếp tục được điều tra. Trong khi đối tượng tấn công tuyên bố đang nắm giữ khoảng 2 triệu hồ sơ, số liệu ban đầu từ phía cơ quan chức năng Pháp cho thấy khoảng 600.000 cá nhân có thể bị ảnh hưởng.
Mạo danh danh tính: Điểm yếu không thể xem nhẹ
Sự cố tại Pháp là lời nhắc nhở rằng kẻ tấn công không nhất thiết phải phá vỡ một hệ thống bằng lỗ hổng kỹ thuật phức tạp. Khi có được thông tin xác thực hợp lệ — từ phishing, mã độc đánh cắp mật khẩu, rò rỉ dữ liệu hoặc lừa đảo bộ phận hỗ trợ kỹ thuật — chúng có thể đăng nhập như một người dùng hợp pháp và vượt qua nhiều lớp kiểm soát truyền thống.
Đặc biệt với các hệ thống chứa dữ liệu công dân, dữ liệu tài chính, dữ liệu khách hàng hoặc dữ liệu nội bộ nhạy cảm, một tài khoản bị chiếm quyền có thể trở thành điểm khởi đầu cho việc truy xuất dữ liệu quy mô lớn, leo thang đặc quyền và mở rộng xâm nhập trong mạng nội bộ.
Bài học cho doanh nghiệp Việt Nam
Từ sự cố này, doanh nghiệp cần nhìn nhận bảo mật danh tính là một phần cốt lõi của chiến lược bảo vệ dữ liệu, thay vì chỉ tập trung vào mật khẩu hoặc xác thực đa yếu tố (MFA).
Các tổ chức nên ưu tiên:
- Áp dụng MFA chống phishing cho tài khoản quản trị, email doanh nghiệp, VPN và các hệ thống quan trọng
- Thực hiện nguyên tắc đặc quyền tối thiểu, chỉ cấp quyền đúng với nhu cầu công việc và trong thời gian cần thiết

