Kết quả điều tra của Chính phủ Hàn Quốc về vụ rò rỉ dữ liệu cá nhân quy mô lớn tại nền tảng OTT Tving dự kiến sẽ được công bố trong tuần này. Tâm điểm chú ý là con số 19,53 triệu bản ghi bị lộ, vượt xa quy mô người dùng thực tế của dịch vụ, cùng phương thức tin tặc truy cập cơ sở dữ liệu và khả năng Tving bị xử phạt.
Ngày 1/9, theo giới chức và Bộ Khoa học và ICT Hàn Quốc, nhóm điều tra công - tư đã hoàn tất quá trình rà soát vụ việc và nhiều khả năng sẽ công bố kết luận ngay trong tuần.
Trước đó, ngày 3/6, Tving cho biết dữ liệu cá nhân người dùng đã bị rò rỉ do truy cập trái phép từ bên ngoài. Thông tin bị lộ gồm ID, họ tên, ngày sinh, giới tính, thông tin liên kết CI, thông tin xác nhận đăng ký trùng DI, số điện thoại, email, số tài khoản hoàn tiền và mật khẩu.
Một trong những điểm đáng chú ý nhất là quy mô rò rỉ vượt xa số thuê bao trả phí của Tving. Ban đầu, cơ quan chức năng xác định khoảng 13 triệu người bị ảnh hưởng, nhưng con số này sau đó tăng lên 19,53 triệu trong quá trình điều tra.
Nghị sĩ Lee Jeong-heon của đảng Dân chủ nhận định tập dữ liệu bị lộ chứa nhiều thông tin định danh nhạy cảm, làm gia tăng nguy cơ thiệt hại thứ cấp. Ông cũng cảnh báo CI và DI, được xem là các mã định danh số, không thể thay đổi và có thể bị lợi dụng trong các hành vi phạm tội tài chính như mạo danh.
Vấn đề đặt ra là con số 19,53 triệu chênh lệch rất lớn so với quy mô sử dụng thực tế của Tving. Nền tảng này hiện có khoảng 5 triệu thuê bao trả phí, trong khi số người dùng hoạt động hàng tháng (MAU) cũng chưa đến 10 triệu. Vì vậy, rất khó giải thích quy mô rò rỉ chỉ dựa trên nhóm người dùng đang hoạt động.
Theo đó, kết luận điều tra được chờ đợi sẽ làm rõ 19,53 triệu là số cá nhân thực tế hay số lượng tài khoản. Cơ quan chức năng cũng sẽ xem xét liệu có tình trạng một người tạo nhiều tài khoản qua nhiều kênh đăng ký hay không, đồng thời xác định tỷ trọng dữ liệu của các tài khoản đã hủy hoặc không còn sử dụng trong phạm vi bị lộ.
Phạm vi thiệt hại càng trở nên phức tạp hơn khi dữ liệu của người dùng đăng nhập qua các dịch vụ như Naver, Kakao hoặc thông qua các gói liên kết với nhà mạng cũng được xác định nằm trong diện bị ảnh hưởng.
Tỷ lệ dữ liệu của các tài khoản đã hủy nằm trong số dữ liệu bị lộ được xem là yếu tố quan trọng để đánh giá trách nhiệm quản trị của Tving. Nếu sau khi người dùng hủy tài khoản, dữ liệu không còn căn cứ pháp lý để tiếp tục lưu giữ vẫn tồn tại và bị rò rỉ, quy trình lưu trữ và hủy dữ liệu cá nhân của doanh nghiệp có thể trở thành điểm tranh cãi lớn.
Một nguồn tin trong ngành cho biết quy mô thiệt hại cũng có thể ảnh hưởng trực tiếp đến cách Ủy ban Bảo vệ thông tin cá nhân tính toán mức phạt trong thời gian tới.
Bên cạnh quy mô rò rỉ, quá trình tin tặc xâm nhập hệ thống và truy xuất lượng lớn dữ liệu ra bên ngoài cũng là nội dung điều tra trọng tâm. Tving cho biết đã phát hiện dấu hiệu bất thường vào ngày 30/5, nhưng đến ngày 2/6 mới xác nhận có truy cập trái phép vào cơ sở dữ liệu lưu trữ thông tin người dùng và nghi ngờ dữ liệu đã bị rò rỉ.
Theo hướng điều tra của Chính phủ, các câu hỏi then chốt gồm việc tin tặc đã lợi dụng lỗ hổng hoặc thông tin xác thực nào để xâm nhập hệ thống nội bộ, cũng như cách tiếp cận cơ sở dữ liệu chứa thông tin cá nhân.
Cơ quan chức năng cũng sẽ xem xét liệu hệ thống bảo mật của Tving có phát hiện hoặc ngăn chặn kịp thời hoạt động truy vấn dữ liệu quy mô lớn và truyền dữ liệu ra ngoài hay không. Khoảng cách vài ngày giữa thời điểm phát hiện dấu hiệu bất thường và thời điểm xác nhận rò rỉ dữ liệu cũng có thể trở thành căn cứ để đánh giá mức độ phù hợp của cơ chế giám sát nội bộ và quy trình ứng phó sự cố.
Dù nhóm điều tra công - tư công bố kết quả trong tuần này, quyết định xử phạt sẽ không được đưa ra ngay. Hiện Ủy ban Bảo vệ thông tin cá nhân đang tiến hành một cuộc điều tra riêng về khả năng Tving vi phạm Luật bảo vệ thông tin cá nhân.
Nếu xác định có vi phạm, cơ quan này sẽ quyết định các biện pháp chế tài như phạt tiền hoặc xử phạt hành chính, dựa trên mức độ nghiêm trọng của hành vi và doanh thu liên quan. Quy mô rò rỉ thực tế, việc lưu giữ dữ liệu không cần thiết và cách doanh nghiệp xử lý sự cố đều có thể ảnh hưởng đến quyết định cuối cùng.
Kết quả điều tra của Chính phủ cũng được dự báo sẽ tác động đến trách nhiệm dân sự mà Tving có thể phải gánh. Sau sự cố, người dùng đã tiếp tục có động thái chuẩn bị khởi kiện đòi bồi thường, nên các kết luận liên quan đến sơ suất bảo mật hoặc bất cập trong quản lý dữ liệu có thể trở thành căn cứ quan trọng trong các vụ kiện.
Về phía doanh nghiệp, Tving cũng đang chuẩn bị một phương án bồi thường riêng cho khách hàng. Trước đó, CJ ENM cho biết tại cuộc họp công bố kết quả kinh doanh quý II rằng kế hoạch bồi thường liên quan đến vụ rò rỉ dữ liệu của Tving sẽ được công bố trong giai đoạn tháng 9-10.
Theo giới quan sát, Tving nhiều khả năng cũng đang chuẩn bị một cuộc họp báo riêng vào thời điểm nhóm điều tra công - tư công bố kết quả.
Một nguồn tin trong ngành nhận định đợt điều tra này sẽ làm rõ toàn bộ diễn biến vụ tấn công, đặc biệt là quy mô rò rỉ thực tế. Nguồn tin này cũng không loại trừ khả năng cục diện cạnh tranh trên thị trường OTT có thể thay đổi, tùy theo mức độ chế tài được đưa ra trong thời gian tới.