Ngày 3/9, ông Lim Jeong-gyu, Vụ trưởng Chính sách mạng và bảo vệ thông tin thuộc Bộ Khoa học và ICT, công bố kết quả điều tra vụ xâm nhập tại Tving ở trụ sở Chính phủ tại Seoul. Ảnh: Yonhap

Trong 500 ngày qua, nhóm điều tra công - tư của Hàn Quốc đã lần lượt vào cuộc với nhiều sự cố an ninh mạng lớn, từ vụ rò rỉ dữ liệu USIM tại SK Telecom, sự cố liên quan đến KT và LG Uplus, cho đến vụ lộ tài khoản tại nền tảng OTT Tving. Kết quả điều tra cho thấy nhiều doanh nghiệp cùng vướng những lỗ hổng lặp lại ở các khâu bảo mật cơ bản.

Nhóm điều tra công - tư là tổ chức tạm thời được thành lập theo Luật Mạng thông tin và truyền thông khi xảy ra sự cố xâm nhập nghiêm trọng. Trong giai đoạn 2014-2023, nhóm này được thành lập 6 lần. Từ tháng 4 năm ngoái, khi các sự cố lớn liên tiếp xuất hiện, phạm vi điều tra tiếp tục được mở rộng.

Các nội dung điều tra trải rộng trên nhiều hạ tầng trọng yếu của lĩnh vực viễn thông và phát sóng, gồm mạng lõi di động, dữ liệu USIM, trạm phát sóng trái phép, máy chủ doanh nghiệp, cơ sở dữ liệu của nền tảng OTT và môi trường phát triển.

Từ SK Telecom đến KT: mở rộng điều tra trên diện rộng trong ngành viễn thông

Vụ việc khiến hoạt động của nhóm điều tra được chú ý nhiều hơn là sự cố liên quan đến USIM tại SK Telecom hồi tháng 4 năm ngoái. Để xác định tình trạng nhiễm mã độc, nhóm đã kiểm tra 42.605 máy chủ do SK Telecom vận hành.

Kết quả cho thấy 28 máy chủ bị phát hiện chứa 33 loại mã độc, trong đó có BPFDoor. Tổng cộng 25 loại dữ liệu USIM, tương đương 9,82GB, đã bị rò rỉ ra bên ngoài. Nếu tính theo IMSI, số bản ghi lên tới khoảng 26,96 triệu.

Cuộc điều tra không chỉ dừng ở phương thức tấn công và quy mô thiệt hại. Nhóm còn chỉ ra nhiều điểm yếu trong hệ thống bảo vệ thông tin nội bộ của SK Telecom, bao gồm quản lý tài khoản máy chủ và kiểm soát dữ liệu quan trọng.

Báo cáo cũng nêu rằng SK Telecom từng phát hiện mã độc trên một số máy chủ từ năm 2022 nhưng không báo cáo sự cố với cơ quan quản lý, thay vào đó tự xử lý nội bộ. Sau khi xuất hiện thêm các tình tiết bất lợi và lo ngại về thiệt hại phát sinh sau vụ tấn công gia tăng, nhà mạng này đã áp dụng chính sách miễn phí phạt khi chấm dứt hợp đồng đối với người dùng hủy dịch vụ.

Chỉ vài tháng sau, nhóm điều tra tiếp tục chuyển trọng tâm sang KT. Tháng 9 năm ngoái, vụ thanh toán vi mô trái phép nhằm vào khách hàng của nhà mạng này được công bố. Điểm xâm nhập ban đầu được xác định là một femtocell trái phép chưa đăng ký với công ty nhưng đã truy cập được vào mạng nội bộ.

Sau đó, Bộ Khoa học và ICT yêu cầu KT bảo toàn dữ liệu và thành lập nhóm điều tra. Nhóm vừa phân tích femtocell trái phép do cảnh sát thu giữ, vừa kiểm tra khoảng 33.000 máy chủ của KT qua 6 đợt rà soát.

Kết quả xác định 22.227 người dùng từng truy cập thông qua femtocell trái phép đã bị lộ IMSI, số nhận dạng thiết bị IMEI và số điện thoại. Trong số này, 368 người được xác nhận chịu thiệt hại do thanh toán vi mô trái phép, với tổng thiệt hại khoảng 243 triệu won.

Nhóm điều tra cho rằng KT tồn tại nhiều điểm yếu trong khâu xác thực femtocell và kiểm soát truy cập vào mạng nội bộ. Ngoài ra, cơ quan này cũng phát hiện các lỗ hổng liên quan đến quản trị tài sản trên toàn doanh nghiệp, bảo mật chuỗi cung ứng và quản lý log. Quá trình điều tra còn cho thấy KT từng phát hiện webshell và BPFDoor trong đợt tự kiểm tra, nhưng không báo cáo cho cơ quan quản lý.

Tương tự SK Telecom, KT cũng triển khai chính sách miễn phí phạt khi khách hàng chấm dứt hợp đồng để chuyển sang nhà mạng khác.

LG Uplus, Coupang và Tving cũng bị đưa vào diện điều tra

Trong số các vụ việc lớn, LG Uplus là trường hợp nhóm điều tra không thể xác định đầy đủ diễn biến sự cố. Tháng 8 năm ngoái, tạp chí an ninh mạng Phrack của Mỹ đăng tải dấu hiệu cho thấy thông tin nội bộ của LG Uplus có thể đã bị rò rỉ.

Tuy nhiên, trước khi quá trình điều tra bắt đầu, trong tháng 8 và 9, LG Uplus đã cài đặt lại hệ điều hành hoặc loại bỏ các máy chủ liên quan đến giải pháp kiểm soát truy cập máy chủ tích hợp APPM. Vì vậy, nhóm điều tra không thể xác định chính xác đường xâm nhập cũng như phạm vi thiệt hại. Vụ việc hiện vẫn do cảnh sát tiếp tục điều tra.

Ngoài lĩnh vực viễn thông, nhóm điều tra cũng được triển khai trong vụ xâm nhập tại Coupang. Mục tiêu điều tra gần đây nhất là nền tảng OTT Tving.

Theo kết quả công bố, Tving bị rò rỉ dữ liệu của tổng cộng 39,54 triệu tài khoản, gồm 22,06 triệu tài khoản đang hoạt động, 17,37 triệu tài khoản không hoạt động, bao gồm tài khoản ngủ, hết hạn và đã hủy, cùng 110.000 tài khoản thử nghiệm. Nhóm điều tra xác định tin tặc đã đánh cắp khóa truy cập của một nhà phát triển để xâm nhập hệ thống nội bộ, sau đó đưa dự án phát triển ra bên ngoài. Từ đó, cơ quan chức năng làm rõ nguyên nhân sự cố và phạm vi thiệt hại.

Kết quả điều tra cho thấy hệ thống bảo mật của Tving tồn tại nhiều sơ hở. Công ty không quản lý khóa truy cập một cách có hệ thống và thiếu cơ chế giám sát để phát hiện hành vi bất thường.

Nhân sự phụ trách an toàn thông tin chỉ khoảng 4 người, trong khi công tác quản lý log bị đánh giá là yếu. Những lỗ hổng từng được phát hiện trong đợt mô phỏng tấn công năm 2024 cũng được xác định là chưa được khắc phục.

Lỗ hổng “bảo mật cơ bản” lặp lại, thúc đẩy sửa đổi thể chế

Trong 500 ngày qua, phương thức tấn công trong từng vụ việc là khác nhau. Tại SK Telecom, mã độc đã xâm nhập cả vào máy chủ viễn thông lõi. Với KT, femtocell trái phép trở thành cửa ngõ để truy cập mạng nội bộ. Còn ở Tving, một khóa truy cập của nhà phát triển lại là điểm xuất phát cho chuỗi xâm nhập và chiếm đoạt tài khoản.

Dù vậy, kết luận điều tra cho thấy nhiều điểm chung. Các vấn đề lặp đi lặp lại chủ yếu nằm ở những yêu cầu “bảo mật cơ bản”, như quản lý tài khoản và thông tin xác thực, lưu trữ log, phát hiện dấu hiệu bất thường, cũng như quản trị tài sản máy chủ và mạng.

Tại SK Telecom và KT, nhóm điều tra đều ghi nhận việc doanh nghiệp từng phát hiện dấu hiệu nhiễm mã độc trong quá khứ nhưng không báo cáo với cơ quan quản lý. Với Tving, công ty bị chỉ ra là đã nhận biết sự cố nhưng báo cáo quá thời hạn theo quy định pháp luật.

Trong vụ LG Uplus, việc cài đặt lại hoặc loại bỏ các máy chủ cần thiết cho công tác điều tra cũng làm dấy lên vấn đề về bảo toàn chứng cứ số.

Một đại diện trong ngành bảo mật nhận định rằng dù loại hình sự cố khác nhau, các vấn đề vẫn lặp lại ở những khâu cơ bản như quản lý tài khoản, lưu trữ log và phát hiện dấu hiệu bất thường. Theo người này, việc đánh giá sự cố cần đồng thời xem xét cả đường tấn công kỹ thuật lẫn hệ thống vận hành bảo mật nội bộ.

Hoạt động của nhóm điều tra cũng đang trở thành cơ sở để Hàn Quốc hoàn thiện khung pháp lý và thể chế liên quan đến an ninh mạng. Chính phủ nước này hiện thúc đẩy tăng mức xử phạt đối với các vi phạm nghiêm trọng hoặc tái phạm, mở rộng đầu tư cho bảo mật thông tin và triển khai điều tra sự cố theo hướng chủ động hơn.

Các cải cách đang được triển khai bao gồm hoàn thiện cơ chế chứng nhận hệ thống quản lý an toàn thông tin ISMS và ISMS-P, đồng thời tăng cường quy trình báo cáo và khắc phục lỗ hổng bảo mật.

Từ khóa

#an ninh mạng #điều tra sự cố #SK Telecom #KT #LG Uplus #Coupang #Tving #BPFDoor #ISMS #ISMS-P
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.