404 Not Found✔
Writer
Một sự cố an ninh mạng hiếm gặp vừa khiến một trong những tập đoàn viễn thông lớn nhất Hàn Quốc phải trả giá đắt. Nhà mạng KT Corporation vừa bị Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc (PIPC) phạt gần 54 tỷ won, tương đương khoảng 39 triệu USD, sau khi để xảy ra vụ rò rỉ dữ liệu khách hàng kéo dài gần một năm.
Điều khiến vụ việc trở nên đáng chú ý là điểm khởi đầu của cuộc tấn công không đến từ một lỗ hổng phần mềm phức tạp hay một chiến dịch tấn công mạng quy mô lớn. Thay vào đó, mọi chuyện bắt đầu từ một trạm phát sóng di động cỡ nhỏ của KT bị thất lạc.
Theo kết quả điều tra, thiết bị này vẫn chứa chứng chỉ xác thực hợp lệ của mạng KT. Sau khi có được thiết bị, kẻ tấn công đã sử dụng chứng chỉ đó để tạo ra một trạm phát sóng giả, khiến hệ thống nhận diện nó như một phần hợp pháp của mạng viễn thông. Nói một cách dễ hiểu, tin tặc đã "đội lốt" nhân viên chính thức để âm thầm đứng giữa người dùng và nhà mạng. Bất kỳ thiết bị nào kết nối tới trạm phát sóng giả đều có nguy cơ bị thu thập thông tin.
Các dữ liệu bị lộ bao gồm số điện thoại, mã định danh thuê bao di động (IMSI), mã định danh thiết bị (IMEI) và cả những mã xác thực gửi qua SMS phục vụ thanh toán trên điện thoại. Từ những thông tin này, kẻ tấn công tiếp tục thực hiện các giao dịch thanh toán trái phép. Cơ quan chức năng xác định có ít nhất 368 khách hàng bị ảnh hưởng trực tiếp với tổng số tiền giao dịch gian lận lên tới khoảng 240 triệu won.
Ban đầu KT báo cáo khoảng 5.500 khách hàng bị tác động. Tuy nhiên, cuộc điều tra sau đó cho thấy số người bị lộ dữ liệu thực tế lên tới 16.647 thuê bao. Điều khiến cơ quan quản lý đặc biệt không hài lòng là cuộc xâm nhập đã tồn tại suốt gần 11 tháng mà không bị phát hiện. Theo PIPC, hệ thống của KT tồn tại nhiều điểm yếu như chứng chỉ thiết bị có thời hạn tới 10 năm, thiếu cơ chế giới hạn kết nối theo địa chỉ IP và một số tuyến kết nối có thể bỏ qua hệ thống quản lý trung tâm.
Chưa dừng lại ở đó, trong quá trình điều tra, cơ quan chức năng còn phát hiện 38 máy chủ của KT từng bị nhiễm mã độc BPFDoor từ năm 2024. BPFDoor là một loại cửa hậu nổi tiếng trong giới an ninh mạng vì khả năng ẩn mình rất tốt. Thay vì hoạt động ồn ào, nó âm thầm nằm trong hệ thống và chỉ "thức dậy" khi nhận được tín hiệu đặc biệt từ kẻ điều khiển từ xa.
Theo cáo buộc của PIPC, KT đã biết về vụ nhiễm mã độc này nhưng không báo cáo cho cơ quan chức năng mà xử lý nội bộ. Nghiêm trọng hơn, một số nhật ký hệ thống còn bị xóa trong quá trình kiểm tra, khiến cơ quan điều tra không thể xác định liệu có thêm dữ liệu khách hàng nào bị đánh cắp hay không. Sau vụ việc, KT được yêu cầu tăng cường các biện pháp bảo vệ thiết bị viễn thông, siết chặt quy trình quản lý dữ liệu cá nhân và nâng cao trách nhiệm giám sát an ninh trong toàn bộ hệ thống.
Điều khiến vụ việc này gây chú ý không nằm ở số tiền phạt, mà ở cách cuộc tấn công diễn ra. Một trạm phát sóng thất lạc nghe có vẻ như tình huống khá hiếm gặp trong ngành viễn thông hiện đại, nhưng lại đủ để tạo ra cuộc xâm nhập kéo dài gần một năm mà không bị phát hiện. Nó giống một câu chuyện mà nếu xuất hiện trong phim công nghệ có lẽ nhiều người sẽ nghĩ là hơi cường điệu, nhưng lần này lại xảy ra ngoài đời thật.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
