Bỏ qua điều hướng
ICSAn ninh mạng quốc tế
Đối tác
Tin tứcTuyển dụngLiên hệ
Liên hệ ICS
TRAO ĐỔI CÙNG ICS

Bạn đang cần bảo vệ hệ thống nào?

Đặt lịch tư vấn
ICSAn ninh mạng quốc tế

Công ty Cổ phần An ninh mạng Quốc tế

TT3-5 Khu đô thị Đại Kim mới, Định Công, Hà Nội

Sơ đồ trang
Liên hệ trực tiếp
0707 806 860contact@ics.vn
Facebook YouTube Zalo
© 2026 ICS. Bảo lưu mọi quyền.
Chính sách bảo mật
  1. Trang chủ
  2. Tin tức
  3. CASE STUDY TREZOR – SHIPMONK: Gần 14.000 khách hàng bị lộ dữ liệu từ đối tác giao hàng
Câu chuyện triển khai/4 phút đọc

CASE STUDY TREZOR – SHIPMONK: Gần 14.000 khách hàng bị lộ dữ liệu từ đối tác giao hàng

19 tháng 8, 2026•ICS Cyber Security

Dữ liệu khách hàng không chỉ nằm trong hệ thống của doanh nghiệp. Khi đơn hàng được chuyển sang đối tác giao vận, thông tin có thể tiếp tục đi qua nền tảng kho vận, CRM, hệ thống chăm sóc khách hàng và các dịch vụ tích hợp khác. Sự cố Trezor – ShipMonk là một ví dụ mới về rủi ro này: dữ liệu bị lộ không xuất phát từ hệ thống cốt lõi của thương hiệu, mà từ một đối tác trong chuỗi xử lý đơn hàng.

Hình minh họa cho bài viết: CASE STUDY TREZOR – SHIPMONK: Gần 14.000 khách hàng bị lộ dữ liệu từ đối tác giao hàng
Mục lục 5 mục
Điều đáng chú ý không nằm ở hệ thống TrezorDữ liệu phân tán tạo ra rủi ro gì?Lộ trình kiểm soát cho doanh nghiệp:Bài học từ Trezor – ShipMonkICS đồng hành cùng doanh nghiệp
Trong bài viếtĐiều đáng chú ý không nằm ở hệ thống TrezorDữ liệu phân tán tạo ra rủi ro gì?Lộ trình kiểm soát cho doanh nghiệp:Bài học từ Trezor – ShipMonkICS đồng hành cùng doanh nghiệpTrao đổi với ICS

Ngày 10/08/2026, ShipMonk — một đối tác giao hàng của Trezor — thông báo về việc có truy cập trái phép vào hệ thống lưu trữ dữ liệu khách hàng. Trezor công bố sự cố vào ngày 12/08/2026.

Theo thông báo chính thức, sự cố ảnh hưởng đến khách hàng nhận đơn hàng tại Mỹ, Anh, Thụy Điển, Colombia, Brazil, Italy và Bồ Đào Nha trong giai đoạn từ 10/05 đến 08/08/2026.

Tổng cộng, 11.742 khách hàng bị lộ họ tên, email, số điện thoại và địa chỉ giao hàng. Thông tin của 1.947 khách hàng khác bị lộ ở mức giới hạn hơn, gồm tên, thành phố và email.

Điều đáng chú ý không nằm ở hệ thống Trezor

Trezor cho biết sự cố xảy ra tại hệ thống của đối tác vận chuyển ShipMonk, nơi lưu trữ dữ liệu đơn hàng. Điều này cho thấy một thực tế phổ biến trong hoạt động số: doanh nghiệp có thể kiểm soát tốt hệ thống của mình, nhưng dữ liệu vẫn có nguy cơ khi được chia sẻ cho bên thứ ba để hoàn tất quy trình kinh doanh.

shipmonk

Trong trường hợp này, các thông tin bị lộ có thể không bao gồm dữ liệu thanh toán hoặc khóa ví. Tuy nhiên, họ tên, email, số điện thoại và địa chỉ giao hàng vẫn là dữ liệu có giá trị đối với các chiến dịch lừa đảo, giả mạo nhân viên hỗ trợ hoặc tấn công có chủ đích.

Dữ liệu phân tán tạo ra rủi ro gì?

Một đơn hàng trực tuyến thường đi qua nhiều bên: nền tảng bán hàng, hệ thống thanh toán, kho vận, đơn vị giao hàng, công cụ hỗ trợ khách hàng và nền tảng tiếp thị.

Nếu doanh nghiệp không lập được bản đồ dữ liệu, dữ liệu dễ bị phân tán mà không có khả năng kiểm soát đầy đủ về:

  • Dữ liệu nào đã được chia sẻ cho từng đối tác.
  • Ai có quyền truy cập vào dữ liệu đó.
  • Dữ liệu được lưu trữ ở đâu và trong bao lâu.
  • Đối tác có biện pháp bảo mật, giám sát và ứng phó sự cố như thế nào.
  • Doanh nghiệp sẽ được thông báo ra sao khi đối tác gặp sự cố.

Trezor cho biết chính sách chỉ lưu dữ liệu đơn hàng trong 90 ngày đã giúp giới hạn phạm vi ảnh hưởng của vụ việc. Đây là một minh chứng cho vai trò của chính sách lưu trữ dữ liệu trong việc giảm thiểu thiệt hại khi xảy ra rò rỉ.

Lộ trình kiểm soát cho doanh nghiệp:

  • Kiểm kê luồng dữ liệu: Xác định dữ liệu nào được thu thập, lưu trữ, chuyển giao và xử lý bởi từng hệ thống, đối tác.
  • Phân loại dữ liệu: Nhận diện dữ liệu cá nhân, dữ liệu nhạy cảm và dữ liệu trọng yếu cần ưu tiên bảo vệ.
  • Rà soát đối tác: Đánh giá quyền truy cập, biện pháp bảo mật, thời hạn lưu trữ và năng lực ứng phó sự cố của nhà cung cấp.
  • Giới hạn dữ liệu chia sẻ: Chỉ chuyển giao dữ liệu cần thiết để thực hiện đúng dịch vụ hoặc giao dịch.
  • Thiết lập thời hạn lưu trữ: Xóa, ẩn danh hoặc hạn chế lưu giữ dữ liệu sau khi mục đích xử lý đã hoàn thành.
  • Chuẩn bị phản ứng sự cố: Quy định rõ đầu mối liên hệ, thời hạn thông báo, trách nhiệm điều tra và hỗ trợ người bị ảnh hưởng.

Bài học từ Trezor – ShipMonk

Rủi ro dữ liệu không kết thúc ở thời điểm doanh nghiệp đưa hệ thống lên cloud hoặc ký hợp đồng với một nhà cung cấp uy tín. Mỗi đối tác có quyền truy cập dữ liệu đều trở thành một phần của bề mặt tấn công.

Doanh nghiệp cần chuyển từ tư duy “bảo vệ hệ thống của tôi” sang “quản trị toàn bộ vòng đời dữ liệu” — từ thời điểm thu thập, sử dụng, chia sẻ đến khi xóa bỏ dữ liệu.

ICS đồng hành cùng doanh nghiệp

ICS hỗ trợ doanh nghiệp kiểm kê dữ liệu, đánh giá rủi ro bên thứ ba và xây dựng lộ trình quản trị dữ liệu phù hợp với mô hình vận hành thực tế.

Liên hệ ICS để được tư vấn đánh giá rủi ro dữ liệu và nhà cung cấp →

Tin mới
Bản tin và cập nhật · 19 thg 8, 2026BẢN TIN 19/08/2026: GITHUB GIÁN ĐOẠN TOÀN CẦU: DỊCH VỤ DEVOPS VÀ QUY TRÌNH PHÁT TRIỂN PHẦN MỀM BỊ ẢNH HƯỞNGTài liệu và hướng dẫn · 18 thg 8, 20265 dấu hiệu website/form đang thu thập dữ liệu quá mức
Xem cùng chủ đềCâu chuyện triển khaiXem tất cảTin tứcBước tiếp theoTrao đổi với ICS
Đọc tiếp

Bài viết liên quan

Xem tất cả
01
Câu chuyện triển khai · 15 thg 8, 2026

CASE STUDY: M&S VÀ BÀI TOÁN PHẢN ỨNG SỰ CỐ KHI HỆ THỐNG PHẢI NGỪNG HOẠT ĐỘNG

02
Bản tin và cập nhật · 19 thg 8, 2026

BẢN TIN 19/08/2026: GITHUB GIÁN ĐOẠN TOÀN CẦU: DỊCH VỤ DEVOPS VÀ QUY TRÌNH PHÁT TRIỂN PHẦN MỀM BỊ ẢNH HƯỞNG

03
Tài liệu và hướng dẫn · 18 thg 8, 2026

5 dấu hiệu website/form đang thu thập dữ liệu quá mức