Tving đã để lộ dữ liệu của 39,54 triệu tài khoản sau một cuộc tấn công mạng, trong đó có cả các tài khoản còn hoạt động lẫn tài khoản đã ngừng hoạt động. Theo kết quả điều tra của nhà chức trách Hàn Quốc, kẻ tấn công đã đánh cắp khóa truy cập của nhà phát triển để vào môi trường phát triển, sau đó tiếp tục xâm nhập môi trường vận hành và thực hiện vụ đánh cắp dữ liệu quy mô lớn.
Ngày 3/9, Bộ Khoa học và CNTT Hàn Quốc công bố kết quả điều tra vụ xâm nhập nhằm vào Tving, do đoàn điều tra chung công - tư thực hiện với sự phối hợp của Cơ quan Internet và An ninh Hàn Quốc (KISA).
Sau khi phát hiện truy cập bất thường vào cơ sở dữ liệu người dùng của Tving, đoàn điều tra đã rà soát toàn bộ quá trình tấn công, bao gồm cách thức khóa truy cập của nhà phát triển bị đánh cắp, đường đi của kẻ xâm nhập, quy mô dữ liệu bị lộ và hệ thống quản trị an toàn thông tin của doanh nghiệp.
22,06 triệu tài khoản vẫn còn đăng nhập được
Theo cơ quan điều tra, tổng cộng 39,54 triệu tài khoản bị lộ thông tin, gồm 22,06 triệu tài khoản vẫn còn có thể đăng nhập, 17,37 triệu tài khoản không còn hoạt động, bao gồm tài khoản ngừng sử dụng hoặc đã hủy, cùng 110.000 tài khoản thử nghiệm.
Tuy vậy, con số 39,54 triệu không đồng nghĩa với số người dùng thực tế. Tving cho phép đăng ký qua nhiều kênh như đăng ký trực tiếp, tài khoản tích hợp CJ ONE và đăng nhập nhanh qua mạng xã hội, nên có thể phát sinh tài khoản trùng lặp. Trong quá trình điều tra, cơ quan chức năng ghi nhận có trường hợp một người sở hữu tới 13 tài khoản.
Dữ liệu bị lộ gồm 20 nhóm với 70 loại thông tin, trong đó có ID, mật khẩu, họ tên, số điện thoại, email, ngày sinh, thông tin liên kết CI và lịch sử thanh toán. CI là giá trị định danh duy nhất dùng để nhận diện cùng một cá nhân thay cho số đăng ký cư trú. Thông tin này được tạo và thu thập trong quá trình xác thực danh tính, chẳng hạn khi thanh toán dịch vụ trả phí hoặc xác minh độ tuổi trưởng thành.
Mức độ lộ lọt dữ liệu cũng khác nhau theo từng nhóm tài khoản. Với 19,04 triệu tài khoản có CI, tương đương 13,24 triệu tài khoản sau khi loại trùng, số mục dữ liệu bị lộ trung bình là 11,1 mục mỗi tài khoản. Trong khi đó, nhóm 20,40 triệu tài khoản không có CI bị lộ trung bình 4,6 mục mỗi tài khoản. Ủy ban Bảo vệ thông tin cá nhân sẽ tiếp tục phân tích để xác định quy mô thiệt hại cụ thể.
Mật khẩu bị lộ dưới dạng mã hóa một chiều nên không thể khôi phục về dạng đọc được. Tuy nhiên, số điện thoại và email chỉ được mã hóa một phần, trong khi khóa mã hóa cũng đã bị lộ. Theo đoàn điều tra, mức độ rủi ro trong trường hợp này tương đương với việc dữ liệu bị lộ ở dạng văn bản thuần.
Không chỉ dữ liệu người dùng, tài sản công nghệ của Tving cũng bị đánh cắp. Kẻ tấn công đã lấy đi 361 dự án phát triển chứa mã nguồn, với tổng dung lượng khoảng 30,35 GB. Trong số này có các công nghệ liên quan đến thuật toán gợi ý và tìm kiếm nội dung cá nhân hóa, hệ thống quản lý và xác thực người dùng, cùng các chức năng thanh toán và vận hành dịch vụ trả phí.
Dù vậy, đến nay chưa ghi nhận trường hợp người dùng bị thiệt hại do dữ liệu bị lạm dụng. Bộ Khoa học và CNTT Hàn Quốc cho biết chưa phát hiện dấu hiệu giao dịch hoặc phát tán trái phép trên dark web.
Khởi đầu từ khóa truy cập của nhà phát triển bị đánh cắp
Đoàn điều tra cho biết cuộc tấn công bắt đầu từ việc kẻ xấu đánh cắp khóa truy cập của nhà phát triển. Chuỗi xâm nhập được chia thành 5 giai đoạn: xâm nhập môi trường phát triển; tiếp cận và lấy cắp khóa truy cập môi trường vận hành có quyền quản trị; xâm nhập môi trường vận hành; thử xuất dữ liệu lần thứ nhất; và thử xuất dữ liệu lần thứ hai, sau đó đánh cắp dữ liệu quy mô lớn.
Theo kết quả điều tra, kẻ tấn công đã đánh cắp khóa truy cập vào môi trường phát triển trước khi truy cập trái phép vào hệ thống này của Tving ngày 29/5. Từ đây, chúng bắt đầu lấy các dự án phát triển mà mình có thể tiếp cận. Ở lần đầu, 14 dự án bị lộ; đến lần thứ hai, toàn bộ 361 dự án đã bị lấy đi.
Để xác định khóa truy cập ban đầu bị đánh cắp bằng cách nào, đoàn điều tra đã phân tích pháp y 9 thiết bị của nhà phát triển, đồng thời rà soát các khả năng như lừa đảo, mã độc, tấn công chuỗi cung ứng, chia sẻ hoặc lạm dụng khóa truy cập, cũng như khai thác lỗ hổng. Tuy nhiên, do hệ thống quản lý khóa lỏng lẻo và thời gian lưu nhật ký quá ngắn, cơ quan chức năng không thể xác định chính xác con đường mà khóa truy cập ban đầu bị đánh cắp.
Các dự án phát triển bị lộ sau đó trở thành “chìa khóa” để hacker tiến sâu hơn vào hệ thống Tving. Trong số các dự án này có chứa những khóa truy cập khác dùng để vào môi trường vận hành. Cụ thể, trong 361 dự án có 43 khóa truy cập môi trường vận hành, trong đó 41 khóa được chèn trực tiếp vào mã nguồn theo hình thức hard-code. Một số khóa thậm chí còn được lưu ở dạng văn bản thuần, không qua mã hóa.
Kẻ tấn công đã sử dụng 2 trong số 43 khóa truy cập nói trên để tiếp tục thực hiện vụ tấn công. Sau khi vào được môi trường vận hành, chúng phát hiện ID và mật khẩu truy cập cơ sở dữ liệu người dùng không được mã hóa, rồi lấy cắp các thông tin này.
Ngày 30/5, kẻ tấn công dùng thông tin truy cập vừa có được để thử xuất dữ liệu lần thứ nhất. Trong quá trình đó, mức sử dụng CPU của máy chủ cơ sở dữ liệu tăng lên 100%, hệ thống phát cảnh báo bất thường và Tving đã chặn hoạt động này.
Sang ngày hôm sau, kẻ tấn công tạo một máy chủ ảo mới để làm điểm trung chuyển dữ liệu, chuyển khoảng 24 GB dữ liệu người dùng ra máy chủ bên ngoài, rồi xóa máy chủ ảo nhằm xóa dấu vết. Khác với lần đầu, hệ thống khi đó không phát cảnh báo quá tải ở máy chủ cơ sở dữ liệu. Đoàn điều tra nhận định ở lần tấn công thứ hai, CPU được duy trì dưới 10%, nhiều khả năng do kẻ tấn công đã chủ động giới hạn mức sử dụng tài nguyên.
Lộ nhiều lỗ hổng trong quản trị an toàn thông tin
Đoàn điều tra cũng chỉ ra hàng loạt vấn đề trong hệ thống quản trị an toàn thông tin của Tving. Các nhà phát triển đã hard-code khóa truy cập của môi trường phát triển và môi trường vận hành ngay trong mã nguồn hoặc lưu dưới dạng văn bản thuần. Một số khóa truy cập còn được chia sẻ qua ứng dụng nhắn tin nội bộ.
Đáng chú ý, Tving cấp quyền để tất cả nhà phát triển có thể truy cập toàn bộ dự án phát triển. Điều này đồng nghĩa chỉ cần một khóa truy cập vào môi trường phát triển bị đánh cắp, toàn bộ dự án có thể bị phơi bày. Cơ quan chức năng cũng đánh giá công ty chưa xây dựng đầy đủ quy trình cấp phát, sử dụng, thay đổi, thu hồi và kiểm tra định kỳ đối với khóa truy cập.
Hệ thống giám sát an ninh của doanh nghiệp cũng bị cho là chưa đáp ứng yêu cầu. Tving chủ yếu dựa vào các chỉ số đơn giản như tải CPU nên không thể phát hiện và ngăn chặn theo thời gian thực các hành vi bất thường trên mạng hoặc trong luồng dữ liệu. Theo cơ quan chức năng, công ty cũng thiếu các chính sách kiểm soát truy cập như chỉ cho phép IP được cấp quyền hoặc áp dụng xác thực đa yếu tố (MFA).
Vấn đề nhân sự an toàn thông tin cũng được nêu ra. Tving hiện có 265 nhân viên, trong đó 149 người làm phát triển, nhưng số nhân sự chuyên trách an toàn thông tin, không tính lực lượng thuê ngoài, chỉ khoảng 4 người. Đoàn điều tra đánh giá quy mô này khó đáp ứng yêu cầu giám sát an ninh trực tiếp, rà soát lỗ hổng và theo dõi thường xuyên các hành vi bất thường.
Ngay cả chương trình diễn tập tấn công mô phỏng cũng không giúp ngăn sự cố. Theo kết quả điều tra, Tving từng phát hiện lỗ hổng hard-code khóa truy cập phát triển và vận hành trong mã nguồn thông qua diễn tập năm 2024 nhưng không khắc phục. Doanh nghiệp cũng chỉ lưu nhật ký truy cập của thiết bị VPN khoảng 6 ngày, cho thấy năng lực quản lý log còn yếu. Việc kiểm tra định kỳ như cài đặt và cập nhật phần mềm diệt virus trên máy tính công vụ cũng chưa được thực hiện đầy đủ.
Chậm báo cáo sự cố, có thể bị phạt tới 30 triệu won
Cơ quan chức năng cũng ghi nhận vấn đề trong quá trình ứng phó của Tving. Dấu hiệu bất thường đầu tiên xuất hiện lúc 18h ngày 30/5, nhưng phải khoảng 14 giờ sau thông tin này mới được chuyển tới bộ phận chuyên trách an toàn thông tin và Giám đốc an toàn thông tin (CISO).
Đoàn điều tra xác định thời điểm Tving chính thức nhận thức được sự cố là 10h10 ngày 31/5, khi bộ phận an toàn thông tin nội bộ nhận được thông tin về nghi vấn khóa truy cập môi trường vận hành bị đánh cắp và khả năng dữ liệu đã bị lộ. Theo quy định hiện hành, doanh nghiệp phải báo cáo Bộ Khoa học và CNTT Hàn Quốc hoặc KISA trong vòng 24 giờ kể từ thời điểm nhận thức được sự cố.
Tuy nhiên, đến 15h08 ngày 1/6, Tving mới báo cáo vụ việc cho KISA. Bộ Khoa học và CNTT Hàn Quốc cho biết công ty sẽ bị xử phạt hành chính tối đa 30 triệu won vì chậm báo cáo.
Đoàn điều tra đã yêu cầu Tving xây dựng hệ thống quản lý, kiểm soát và phân quyền đối với khóa truy cập, đồng thời làm rõ tiêu chuẩn quản trị vận hành. Công ty cũng phải thiết lập chính sách lưu trữ và quản lý log, xây dựng hệ thống quản lý lịch sử sử dụng khóa và triển khai kiểm tra thường xuyên. Bên cạnh đó, Tving được yêu cầu siết chính sách kiểm soát truy cập, tăng cường phát hiện hành vi bất thường, giám sát các truy vấn dữ liệu quy mô lớn, cũng như bảo đảm đủ nhân sự và ngân sách cho an toàn thông tin.
Bộ Khoa học và CNTT Hàn Quốc yêu cầu Tving nộp kế hoạch triển khai các biện pháp ngăn tái diễn ngay trong tháng này. Từ tháng 10 đến tháng 12, cơ quan chức năng sẽ kiểm tra việc thực hiện. Sang tháng 1 năm sau, nhà chức trách sẽ tiếp tục đánh giá kết quả và ban hành lệnh khắc phục với các hạng mục còn thiếu.