Dấu hiệu tấn công mạng nhằm vào lĩnh vực tài chính Hàn Quốc đang lan rộng từ ngân hàng và các tổ chức tài chính phi ngân hàng sang ngân hàng số, đồng thời xuất hiện ở cả khối bảo hiểm và chứng khoán. Trong bối cảnh số địa chỉ IP nghi liên quan các vụ tấn công đã tăng lên 28, cảnh sát Hàn Quốc đã lập đội điều tra chuyên trách và chính thức vào cuộc.
Theo giới tài chính ngày 6/10, Cơ quan Giám sát Tài chính Hàn Quốc (FSS) gần đây xác định 33 địa chỉ IP bị nghi được sử dụng trong các vụ xâm nhập nhằm vào ngành tài chính. Sau khi loại trừ trùng lặp, còn 28 địa chỉ IP, tăng so với 19 địa chỉ ghi nhận đến 18h ngày hôm trước.
FSS đã chia sẻ thông tin về các địa chỉ IP này cùng quốc gia liên quan cho các tổ chức tài chính, đồng thời yêu cầu chặn truy cập và tự kiểm tra hệ thống. Tính đến hết ngày hôm trước, các địa chỉ IP được xác nhận phân bố tại 11 quốc gia và vùng lãnh thổ, gồm Mỹ, Nhật Bản, Hong Kong, Singapore, Việt Nam, Thái Lan, Malaysia, Tây Ban Nha, Latvia, Thụy Điển và Đức; ngoài ra có một địa chỉ IP trong nước. Mỹ là nơi ghi nhận nhiều nhất với 5 địa chỉ.
Phạm vi hoạt động của tin tặc được cho là không còn giới hạn ở các công ty tài chính đã xác nhận bị rò rỉ dữ liệu, mà đã mở rộng sang cả ngân hàng số.
Tại máy chủ của KakaoBank và K bank, cơ quan chức năng cũng ghi nhận các nỗ lực truy cập từ những địa chỉ IP từng xuất hiện trong các vụ tấn công nhằm vào ngành tài chính. Với KakaoBank, các lần truy cập này xảy ra nhiều lần từ tháng 1 năm nay nhưng đã bị hệ thống an ninh nội bộ phát hiện và chặn, nên chưa gây thiệt hại. K bank cũng cho biết có nỗ lực truy cập từ các địa chỉ IP nói trên, song chưa phát sinh rò rỉ thông tin hay thiệt hại thực tế.
Tại Toss Bank, cơ quan chức năng ghi nhận các truy cập bất thường thông qua các địa chỉ IP đã được xác định trong tháng 1 và giai đoạn tháng 7-8 năm nay. Ngân hàng cho biết các truy cập này đã bị chặn, và đến nay chưa phát hiện thiệt hại như rò rỉ dữ liệu cá nhân của khách hàng.
Khối bảo hiểm và chứng khoán cũng ghi nhận diễn biến tương tự. Trong quá trình tự kiểm tra, một số doanh nghiệp bảo hiểm và công ty chứng khoán được cho là đã phát hiện nhật ký truy cập nghi liên quan vụ việc lần này. Mỗi lĩnh vực hiện được nhắc tới ở mức 1-2 doanh nghiệp. Tuy nhiên, chưa ghi nhận trường hợp nào dẫn tới rò rỉ thông tin thực tế.
Việc dấu hiệu truy cập tương tự xuất hiện liên tiếp tại ngân hàng, ngân hàng tiết kiệm, công ty tài chính, rồi lan sang ngân hàng số, bảo hiểm và chứng khoán đang làm dấy lên khả năng các cuộc tấn công đã nhắm tới toàn bộ ngành tài chính.
FSS yêu cầu các tổ chức tài chính rà soát lại toàn bộ tài sản và dịch vụ CNTT đang mở ra bên ngoài, đồng thời kiểm tra lỗ hổng bảo mật. Cơ quan này cũng ban hành danh sách kiểm tra gồm 12 hạng mục, trong đó có cơ chế xác thực, phân quyền và kiểm chứng của các hệ thống đối ngoại; tình trạng chặn các địa chỉ IP đã được chia sẻ; việc có phát sinh tấn công và thiệt hại thực tế hay không; cùng khả năng vận hành hệ thống giám sát an ninh theo thời gian thực. Các doanh nghiệp dự kiến hoàn tất tự kiểm tra và khắc phục điểm yếu trước ngày 8/10.
Không chỉ ngân hàng và các công ty tài chính truyền thống, lĩnh vực fintech cũng tiếp tục ghi nhận sự cố rò rỉ dữ liệu, cụ thể là mảng tài chính đầu tư trực tuyến.
PFCT (PFC Technologies) cho biết đã xác nhận một phần dữ liệu cá nhân của người dùng bị rò rỉ do hành vi xâm nhập từ bên ngoài vào ngày 27/9, và đã đăng thông báo trên website vào ngày 29/9. Theo thông tin được công bố, dữ liệu cá nhân của khoảng 300 khách hàng đã bị lộ.
Mouda cũng thông báo ngày 29/9 rằng dữ liệu cá nhân và một phần thông tin tín dụng cá nhân có thể đã bị rò rỉ ra bên ngoài. Doanh nghiệp cho biết đã phát hiện dấu hiệu bất thường sau khi xác định một bên thứ ba từ bên ngoài truy cập trái phép vào website ngày 27/9, sau đó chặn các địa chỉ IP liên quan và các đường truy cập liên quan.
Tuy nhiên, hiện chưa thể xác nhận liệu các sự cố tại PFCT và Mouda có do cùng một nhóm đứng sau chuỗi vụ tấn công gần đây nhằm vào ngân hàng, ngân hàng tiết kiệm và công ty tài chính hay không.
Cảnh sát Hàn Quốc hiện đã chuyển vụ việc sang điều tra chính thức. Cơ quan Điều tra Quốc gia thuộc Cơ quan Cảnh sát Hàn Quốc cho biết trong ngày đã xác minh các tình tiết liên quan đến các vụ tấn công nhằm vào tổ chức tài chính, mở cuộc điều tra với nghi vấn vi phạm Luật Mạng thông tin, đồng thời chỉ định Đội điều tra khủng bố mạng làm đơn vị điều tra chuyên trách.
Nhà chức trách dự kiến xem xét đường xâm nhập và phương thức tấn công tại từng tổ chức, quy mô rò rỉ dữ liệu cá nhân, cũng như mối liên hệ giữa các đối tượng tấn công.
Cảnh sát cũng đang rà soát liệu vụ việc có thuộc diện phải thông báo cho Cơ quan Điều tra tội phạm nghiêm trọng hay không. Theo quy định liên quan, nếu hành vi tấn công nhằm vào hạ tầng tài chính điện tử dẫn tới vi phạm Luật Giao dịch tài chính điện tử, vụ việc có thể thuộc diện phải thông báo.
Để xác định liệu các hệ thống bị xâm nhập tại tổ chức tài chính có được xem là hạ tầng tài chính điện tử hay không, cảnh sát đã đề nghị Ủy ban Dịch vụ Tài chính đưa ra cách hiểu chính thức.
Trong lúc cơ quan quản lý tài chính triển khai rà soát khẩn cấp và cảnh sát đồng thời điều tra, chính phủ Hàn Quốc cũng yêu cầu ứng phó với vụ việc ở cấp độ an ninh mạng quốc gia.
Tại cuộc họp Nội các tổ chức ở Cheong Wa Dae cùng ngày, Tổng thống Lee Jae-myung cho biết “một số vụ tấn công đã xuất hiện dấu hiệu sử dụng trí tuệ nhân tạo (AI), làm gia tăng đáng kể lo ngại và bất an của người dân”. Ông yêu cầu nhanh chóng làm rõ toàn bộ diễn biến, đồng thời tập trung nhân lực và nguồn lực để giảm thiểu thiệt hại.