Cộng đồng Việt tại Hàn3 phút đọc·31/08/2026KVKVBiz

Hơn 1,66 triệu hồ sơ GS25 và GS SHOP bị lộ: người dùng nên làm gì ngay?

Ủy ban Bảo vệ Thông tin Cá nhân phạt GS Retail 12,836 tỷ won sau các đợt credential stuffing; tên, liên hệ, địa chỉ và nhiều dữ liệu hồ sơ có thể đã bị lộ.

Ảnh minh họa editorial nguyên bản · KVBiz

Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc (PIPC) ngày 31/8 công bố quyết định phạt GS Retail 12,836 tỷ won, kèm khoản phạt hành chính 3 triệu won, sau các cuộc tấn công đăng nhập tự động vào GS SHOP và GS25. Quy mô ảnh hưởng được cơ quan này nêu là 1.581.025 người ở GS SHOP79.128 người ở GS25 — tổng cộng hơn 1,66 triệu hồ sơ khách hàng.

Đã xảy ra chuyện gì?

PIPC xác định kẻ tấn công dùng credential stuffing: thử hàng loạt cặp ID–mật khẩu bị lộ từ nơi khác lên hệ thống GS. Các đợt tấn công kéo dài từ 21/6/2024 đến 13/2/2025 ở GS SHOP và từ 26/12/2024 đến 4/1/2025 ở GS25.

Dữ liệu bị ảnh hưởng có thể gồm tên, giới tính, ngày sinh, số điện thoại, địa chỉ và email. PIPC cho rằng doanh nghiệp không phát hiện kịp sự tăng đột biến của đăng nhập bất thường, đồng thời chậm nhận diện cuộc tấn công cùng kiểu ở GS SHOP sau khi vụ GS25 đã được biết tới.

Thông tin công bố trước đây của doanh nghiệp nói không có điểm thành viên hoặc dữ liệu tài chính thanh toán trong nhóm bị lộ. Tuy vậy, dữ liệu định danh và liên hệ vẫn đủ để dựng tin nhắn lừa đảo có vẻ rất thật.

Làm ngay trong 10 phút

1. Đổi mật khẩu GS SHOP/GS25 và mọi dịch vụ khác đang dùng lại cùng mật khẩu.

2. Đặt mật khẩu riêng, dài; dùng trình quản lý mật khẩu thay vì biến thể đơn giản của mật khẩu cũ.

3. Kiểm tra email, SMS và thông báo đăng nhập bất thường trong khoảng thời gian gần đây.

4. Bật xác thực hai lớp ở nơi dịch vụ hỗ trợ.

5. Không bấm đường link yêu cầu “xác minh hoàn tiền”, “nhận bồi thường” hoặc “cập nhật thông quan” gửi qua tin nhắn.

Nếu nhận cuộc gọi biết đúng tên, địa chỉ mua hàng hoặc ngày sinh, đừng coi đó là bằng chứng người gọi thuộc GS. Hãy kết thúc cuộc gọi và tự mở ứng dụng hoặc website chính thức để liên hệ lại.

Vì sao mức phạt lớn?

PIPC không chỉ nhìn vào việc dữ liệu đã thoát ra ngoài, mà còn xem xét nghĩa vụ phát hiện truy cập bất thường, phản ứng sau sự cố và thông báo đúng hạn. Cơ quan này cho biết có thêm 1.599 người được thông báo chậm quá mốc 72 giờ. GS Retail còn bị yêu cầu tăng biện pháp bảo vệ và cải thiện quản trị an toàn dữ liệu.

Con số người bị ảnh hưởng không đồng nghĩa mọi trường dữ liệu của mỗi người đều bị lộ giống nhau. Người dùng nên dựa vào thông báo cá nhân nhận được và kênh hỗ trợ chính thức để biết phạm vi cụ thể, nhưng việc đổi mật khẩu dùng lại là cần làm ngay cả khi chưa thấy giao dịch lạ.

Nguồn xác minh ngày 31/8/2026: PIPC — quyết định xử phạt và số liệu sự cố, Báo cáo sự cố GS SHOP tháng 2/2025.

Đọc xong rồi?

Lưu bài & đặt nhắc sự kiện

Lưu để đọc lại bất cứ lúc nào, và đặt nhắc để lịch của bạn tự báo trước ngày diễn ra — không lo bỏ lỡ.

Flash MeetSản phẩm của Transflash

Họp với đối tác Hàn Quốc — không còn rào cản ngôn ngữ

Phụ đề song ngữ real-time trong cuộc họpTự động tóm tắt & việc cần làm sau họpGoogle Meet, Zoom, Teams & tiện ích Chrome
Dùng thử miễn phí

Nhận bản tin KVBiz

Tin kinh tế – công nghệ – doanh nghiệp Hàn–Việt chọn lọc, gửi hằng tuần. Miễn phí, huỷ bất cứ lúc nào.

Đừng dừng ở một bài

Tiếp tục đọc trên KVBiz

Xem tất cả tin →