Shinhan Bank xác nhận khoảng 25.000 khách hàng đã bị rò rỉ thông tin cá nhân và dữ liệu tín dụng, trong đó có cả thu nhập năm và hạn mức vay. Cùng ngày, Cơ quan Giám sát Tài chính Hàn Quốc (FSS) triển khai điều tra khẩn tại chỗ để làm rõ nguyên nhân, quy mô thiệt hại cũng như việc hệ thống bảo mật và kiểm soát nội bộ của ngân hàng có vận hành đúng quy định hay không.
Vụ việc đặc biệt gây chú ý khi xảy ra sau khi cơ chế xác định rõ trách nhiệm kiểm soát nội bộ của CEO và lãnh đạo phụ trách tại các tổ chức tài chính đã có hiệu lực. Vì vậy, kết quả điều tra không chỉ dừng ở sự cố kỹ thuật mà còn có thể dẫn tới xem xét trách nhiệm quản lý của ban điều hành. Thời điểm xảy ra sự cố cũng nhạy cảm, khi nhiệm kỳ của Chủ tịch Shinhan Bank Jeong Sang-hyeok sẽ kết thúc vào cuối năm và quy trình chọn người kế nhiệm đã được khởi động.
Ngày 1/10, Shinhan Bank cho biết ngân hàng phát hiện thông tin khách hàng bị rò rỉ sau khi xuất hiện truy cập bất thường từ bên ngoài, vượt qua quy trình xác thực để truy cập một số dịch vụ.
Theo số liệu hiện tại, khoảng 25.000 khách hàng bị ảnh hưởng. Dữ liệu bị lộ không chỉ gồm tên và số điện thoại mà còn bao gồm thông tin cá nhân và tín dụng được thu thập trong quá trình đăng ký vay, như thu nhập năm và hạn mức vay được tính toán. Ngoài ra, còn có 66 trường hợp lộ số đăng ký cư trú và 97 trường hợp lộ CI, tức thông tin liên kết nhận diện khách hàng.
Về phương thức tấn công, khả năng cao đây là một vụ “credential stuffing” - hình thức sử dụng thông tin tài khoản bị lộ từ bên ngoài để thử đăng nhập hàng loạt vào các dịch vụ khác. Shinhan Bank cho biết nguyên nhân ban đầu là truy cập bất thường từ bên ngoài nhằm vượt qua bước xác thực, song kỹ thuật tấn công cụ thể vẫn cần được điều tra thêm.
Moon Jong-hyun, Giám đốc Trung tâm An ninh của Genians, nhận định các vụ rò rỉ dữ liệu trong lĩnh vực tài chính nghiêm trọng hơn nhiều ngành khác vì thông tin cá nhân thường đi kèm dữ liệu tài chính. Theo ông, nếu chỉ xét về số lượng, quy mô lần này không quá lớn so với các vụ rò rỉ lớn trước đây, nhưng tính chất lại nghiêm trọng hơn do xảy ra trong ngành ngân hàng.
Ông Moon cho rằng mức độ nhạy cảm của vụ việc tăng mạnh vì dữ liệu bị lộ có cả thu nhập năm và hạn mức vay, tức những thông tin phản ánh trực tiếp tình hình tài chính của từng cá nhân. Khi dữ liệu thu nhập xuất hiện trong danh mục bị lộ, nguy cơ xâm phạm tài sản và đời sống tài chính của khách hàng cũng cao hơn đáng kể.
Nếu được xác nhận là credential stuffing, vụ việc cũng cho thấy khả năng thông tin cá nhân từng bị thu thập từ các nguồn khác đang tiếp tục bị tái sử dụng để tấn công vào lĩnh vực tài chính.
Theo ông Moon, credential stuffing thường bắt đầu từ việc thông tin tài khoản bị lộ trong các vụ tấn công trước đó hoặc bị đánh cắp từ thiết bị nhiễm mã độc, sau đó được mua bán trên dark web. Tin tặc sẽ dùng ID và mật khẩu thu được để thử đăng nhập vào nhiều dịch vụ web khác nhau nhằm chiếm quyền truy cập trái phép. Gần đây, với sự hỗ trợ của AI, các đợt tấn công tự động quy mô lớn có thể diễn ra liên tục 24/7, làm tăng đáng kể tốc độ và phạm vi tấn công.
Chuyên gia này cũng nhấn mạnh tầm quan trọng của bảo mật thiết bị đầu cuối, vốn có thể là điểm khởi phát của việc đánh cắp thông tin tài khoản. ID và mật khẩu có thể bị lấy từ các thiết bị nhiễm mã độc dạng infostealer, rồi tiếp tục bị tái sử dụng trong những cuộc tấn công tiếp theo.
Để ứng phó credential stuffing, theo ông Moon, các tổ chức không chỉ cần bảo vệ tài khoản mà còn phải bảo vệ chính thiết bị đầu cuối - nơi bắt đầu chuỗi rò rỉ thông tin. Trong bối cảnh đó, vai trò của giải pháp EDR (Endpoint Detection and Response) ngày càng lớn, nhờ khả năng phát hiện sớm và xử lý nhanh hành vi độc hại trên thiết bị.
Shinhan Bank cho biết sau khi phát hiện sự cố, ngân hàng đã lập đội ứng phó khẩn cấp và triển khai các biện pháp như chặn IP bên ngoài, tạm dừng các dịch vụ liên quan và áp dụng chính sách bảo mật mới. Trên website, ngân hàng mở mục riêng để khách hàng tự kiểm tra việc thông tin của mình có bị rò rỉ hay không; nếu xác nhận có thiệt hại, ngân hàng sẽ bồi thường toàn bộ. Nhà băng này cũng cam kết rà soát lại toàn bộ hệ thống bảo vệ thông tin tín dụng cá nhân, đồng thời tăng cường quy trình nghiệp vụ và đào tạo nhân sự.
Dư chấn của vụ việc được đánh giá sẽ không chỉ dừng ở số lượng dữ liệu bị lộ, mà còn xoay quanh câu hỏi liệu hệ thống bảo vệ thông tin và kiểm soát nội bộ của Shinhan Bank có vận hành đúng cách hay không.
Thời gian qua, giới chức tài chính Hàn Quốc liên tục yêu cầu siết chặt an ninh mạng trong toàn ngành. Sau vụ tấn công ransomware vào SGI Seoul Guarantee Insurance hồi tháng 7 năm ngoái, Ủy ban Dịch vụ Tài chính Hàn Quốc cho biết sẽ triển khai tự kiểm tra mức độ sẵn sàng ứng phó sự cố trên toàn ngành, đồng thời đẩy mạnh thanh tra chuyên đề và các cuộc diễn tập tấn công mô phỏng bất ngờ. Cơ quan này cũng nêu phương án bổ sung chế tài phạt tiền mang tính trừng phạt nếu xảy ra sự cố nghiêm trọng do hệ thống bảo mật yếu kém.
Đến tháng 7 năm nay, tại sự kiện “Ngày An toàn thông tin” có sự tham dự của CEO các tổ chức tài chính, vấn đề quản trị an ninh thông tin và vai trò của người đứng đầu được đưa lên thành chủ đề trọng tâm. Bài phát biểu chính tại sự kiện cũng nhấn mạnh rằng bảo mật phải được coi là ưu tiên quản trị hàng đầu và cần được CEO trực tiếp theo dõi.
Xu hướng coi sự cố an ninh mạng không chỉ là vấn đề ở cấp thực thi mà còn là trách nhiệm quản trị cũng đang được mở rộng sang khu vực công. Cùng ngày, Chính phủ Hàn Quốc công bố “Phương án tăng cường trách nhiệm an ninh mạng khu vực công”, trong đó có kế hoạch sửa quy định để quy trách nhiệm cả với cấp giám sát khi xảy ra rò rỉ thông tin nghiêm trọng và nâng chuẩn kỷ luật. Mục tiêu là tăng cường trách nhiệm quản lý, giám sát để người đứng đầu cơ quan cũng có thể bị xem xét trách nhiệm.
Trong ngành tài chính, cũng có ý kiến cho rằng không nên coi bảo mật chỉ là việc riêng của bộ phận nghiệp vụ. Ông Moon nhận định ngay trong lĩnh vực ngân hàng, chủ tịch ngân hàng cần nhìn nhận đúng tầm quan trọng của đầu tư an ninh, bao gồm cả đầu tư nhân lực bảo mật và các hệ thống liên quan.
Theo Luật quản trị doanh nghiệp tài chính sửa đổi, lãnh đạo các tổ chức tài chính có trách nhiệm bảo đảm hệ thống kiểm soát nội bộ và quản trị rủi ro vận hành hiệu quả trong phạm vi phụ trách. CEO được giao nghĩa vụ quản lý tổng thể, bao gồm xây dựng hệ thống kiểm soát nội bộ trên toàn tổ chức và kiểm tra việc thực hiện trách nhiệm quản lý của các lãnh đạo cấp dưới. Nếu bị xác định vi phạm nghĩa vụ quản lý, lãnh đạo phụ trách có thể bị áp dụng chế tài.
Tuy nhiên, việc xảy ra một vụ rò rỉ thông tin không đồng nghĩa ngay lập tức với việc CEO bị kết luận vi phạm nghĩa vụ quản lý. Cơ quan chức năng sẽ đánh giá tổng thể nhiều yếu tố, như trách nhiệm của lãnh đạo, mức độ thực thi các biện pháp quản lý và kiểm soát nội bộ, diễn biến và hậu quả của hành vi vi phạm pháp luật, cũng như mức độ cẩn trọng trong công tác quản lý của ban điều hành.
Vì vậy, cuộc điều tra tại chỗ lần này nhiều khả năng sẽ tập trung vào nguyên nhân khiến hệ thống bị vượt qua bước xác thực, việc ngân hàng có triển khai đầy đủ công cụ phát hiện và ngăn chặn truy cập bất thường hay không, cũng như hệ thống kiểm soát nội bộ có vận hành đúng trong quá trình nhận diện và ứng phó sự cố hay không.
Với ban điều hành, thời điểm xảy ra sự cố cũng đặc biệt nhạy cảm. Shinhan Financial cho biết ngày 21/9 đã khởi động quy trình nhân sự đối với 12 CEO công ty con có nhiệm kỳ kết thúc vào cuối năm, trong đó có Chủ tịch Shinhan Bank Jeong Sang-hyeok. Ông Jeong nhậm chức lần đầu vào tháng 2/2023, được tái bổ nhiệm một lần vào cuối năm 2024 và nhiệm kỳ hiện tại kéo dài đến ngày 31/12. CEO tiếp theo sẽ được quyết định sau quá trình xem xét của Ủy ban Đề cử ứng viên CEO công ty con thuộc Shinhan Financial, cùng các thủ tục đề cử nhân sự tại từng công ty con.
Trong bối cảnh đó, kết quả điều tra của cơ quan chức năng và các biện pháp xử lý tiếp theo của Shinhan Bank có thể ảnh hưởng tới các cuộc thảo luận về trách nhiệm của ban điều hành trong thời gian tới. Hiện cuộc điều tra mới bắt đầu, nên vẫn cần theo dõi tác động thực tế của sự cố này đối với việc bổ nhiệm chủ tịch ngân hàng nhiệm kỳ tiếp theo.
Một biến số khác là kỳ giám sát của Quốc hội sắp diễn ra. Khi các vấn đề về kiểm soát nội bộ và bảo vệ thông tin có thể trở thành nội dung trọng tâm trong năm nay, vụ việc của Shinhan Bank cũng có khả năng trở thành tâm điểm chất vấn. Khả năng bổ sung Jeong Sang-hyeok vào danh sách nhân chứng liên quan cũng đang được nhắc tới.
Trong thư xin lỗi gửi khách hàng, Jeong Sang-hyeok cho biết Shinhan Bank nhìn nhận rất nghiêm trọng vụ rò rỉ thông tin cá nhân và tín dụng lần này, bởi với tư cách là một tổ chức tài chính, bảo vệ tài sản và thông tin của khách hàng phải là ưu tiên hàng đầu. Ông khẳng định ngân hàng sẽ huy động mọi nguồn lực để khắc phục thiệt hại và ngăn sự cố tái diễn.
Ông cũng cho biết, trên cương vị chủ tịch ngân hàng, ông thay mặt toàn thể cán bộ nhân viên Shinhan Bank một lần nữa gửi lời xin lỗi tới khách hàng.