Quan chức Hàn Quốc công bố kết quả điều tra vụ rò rỉ dữ liệu tại TVING ngày 3/9 ở Seoul. Ảnh: Yonhap

Nền tảng OTT TVING bị rò rỉ dữ liệu của 39,54 triệu tài khoản, tương đương gần như toàn bộ cơ sở tài khoản của dịch vụ, sau một cuộc tấn công mạng bắt nguồn từ lỗ hổng trong quản lý khóa truy cập. Tin tặc đã lấy được khóa của lập trình viên để đột nhập môi trường phát triển, từ đó lần sang hệ thống vận hành và chiếm đoạt dữ liệu người dùng.

Ngày 3/9, Bộ Khoa học và ICT Hàn Quốc công bố kết quả điều tra của đoàn điều tra liên ngành công - tư về sự cố xâm nhập nhằm vào TVING, được thực hiện cùng Cơ quan An ninh Internet Hàn Quốc (KISA) và các đơn vị liên quan.

Theo cơ quan điều tra, sau khi phát hiện truy cập bất thường vào cơ sở dữ liệu thông tin người dùng của TVING, nhà chức trách đã lần theo toàn bộ quá trình tấn công, từ việc đánh cắp khóa truy cập của lập trình viên, đường xâm nhập của tin tặc, quy mô dữ liệu bị lộ cho tới những lỗ hổng trong hệ thống quản trị an toàn thông tin của doanh nghiệp.

Gần 40 triệu tài khoản bị lộ, số nạn nhân thực tế chưa được chốt

Dữ liệu bị lộ gồm 22,06 triệu tài khoản đang hoạt động, 17,37 triệu tài khoản không hoạt động hoặc đã hủy, cùng 110.000 tài khoản thử nghiệm, nâng tổng số lên 39,54 triệu tài khoản. Đoàn điều tra đánh giá quy mô vụ việc trên thực tế tương đương gần như toàn bộ tài khoản của TVING.

Thông tin bị lộ gồm 20 hạng mục với 70 loại dữ liệu, trong đó có ID, mật khẩu, họ tên, số điện thoại di động, email, ngày sinh, mã định danh liên kết (CI) và lịch sử thanh toán. CI là mã định danh duy nhất được dùng để nhận diện cùng một người dùng thay cho số đăng ký cư trú, thường được tạo ra trong quá trình xác thực danh tính như thanh toán gói trả phí hoặc xác minh độ tuổi trưởng thành.

Tuy nhiên, con số 39,54 triệu tài khoản không đồng nghĩa với số nạn nhân thực tế. TVING cho phép đăng ký qua nhiều kênh như tài khoản trực tiếp, hội viên tích hợp CJ ONE và đăng ký nhanh qua mạng xã hội, nên có thể phát sinh tài khoản trùng lặp. Trong quá trình điều tra, có trường hợp một người sở hữu tới 13 tài khoản.

Trong 19,04 triệu tài khoản có CI, đoàn điều tra xác định khoảng 5,8 triệu tài khoản bị trùng. Sau khi loại trừ trùng lặp, số tài khoản còn lại vào khoảng 13,24 triệu. Trung bình mỗi tài khoản có CI bị lộ 11,1 hạng mục dữ liệu; trong nhóm 13,24 triệu tài khoản này có khoảng 3,7 triệu tài khoản không hoạt động và khoảng 50.000 tài khoản đã hủy. Với 20,40 triệu tài khoản không có CI, trung bình mỗi tài khoản bị lộ 4,6 hạng mục dữ liệu.

Nhà chức trách cũng cho biết con số khoảng 19,54 triệu tài khoản mà TVING từng báo cáo lên Ủy ban Bảo vệ Thông tin Cá nhân trước đó chưa phải số nạn nhân cuối cùng. Quy mô rò rỉ cụ thể sẽ được cơ quan này xác định thêm qua một cuộc điều tra riêng.

Mật khẩu bị lộ ở dạng băm một chiều nên không thể khôi phục ngược về văn bản gốc. Tuy vậy, số điện thoại và email dù chỉ được mã hóa một phần nhưng khóa mã hóa cũng đã bị lộ, nên theo đánh giá của đoàn điều tra, mức độ rủi ro gần tương đương dữ liệu bị lộ ở dạng văn bản thuần.

Đối với người dùng đăng ký nhanh qua các nền tảng xã hội như Naver và Kakao, cơ quan điều tra chưa ghi nhận dữ liệu nào bị lộ ngoài phần thông tin vốn đã được các nền tảng này chuyển sang TVING. Dữ liệu chuyển từ mạng xã hội sang TVING chủ yếu giới hạn ở tên và email; sau đó TVING mới tự thu thập thêm số điện thoại, CI và DI thông qua quy trình xác thực danh tính.

Không chỉ dữ liệu người dùng, tài sản kỹ thuật của TVING cũng bị lộ. Tin tặc đã lấy đi 361 dự án phát triển chứa mã nguồn, với tổng dung lượng khoảng 30,35 GB. Số này bao gồm công nghệ liên quan đến thuật toán gợi ý và tìm kiếm nội dung cá nhân hóa, hệ thống quản lý và xác thực người dùng, quản lý thanh toán cũng như vận hành dịch vụ trả phí.

Đến thời điểm hiện tại, đoàn điều tra cho biết chưa ghi nhận thiệt hại phát sinh đối với người dùng do dữ liệu bị lộ bị lạm dụng, đồng thời cũng chưa phát hiện dấu hiệu dữ liệu bị mua bán hoặc phát tán trái phép trên dark web.

Đợt rò rỉ đầu bị chặn nhưng không được nhận diện là tấn công mạng

Theo kết quả điều tra, sự cố bắt đầu từ việc khóa truy cập môi trường phát triển của một lập trình viên bị đánh cắp. Cơ quan chức năng chia quá trình tấn công thành 5 giai đoạn: xâm nhập môi trường phát triển; tiếp cận môi trường vận hành và lấy khóa truy cập có quyền quản trị; xâm nhập môi trường vận hành; thử đưa dữ liệu ra ngoài lần thứ nhất; và thử đưa dữ liệu ra ngoài lần thứ hai, dẫn tới rò rỉ trên diện rộng.

Ngày 29/5, tin tặc sử dụng khóa truy cập môi trường phát triển mà chúng đã có từ trước để truy cập trái phép vào hệ thống phát triển của TVING, sau đó lấy các dự án có thể tiếp cận. Ban đầu, đối tượng chỉ lấy 14 dự án, rồi tiếp tục tải toàn bộ 361 dự án.

Để làm rõ cách thức khóa truy cập ban đầu bị đánh cắp, đoàn điều tra đã tiến hành giám định số đối với 9 thiết bị đầu cuối của lập trình viên, đồng thời rà soát nhiều khả năng như phishing, mã độc, tấn công chuỗi cung ứng, hành vi chia sẻ hoặc lạm dụng khóa truy cập và khai thác lỗ hổng.

Dù vậy, cơ quan chức năng vẫn chưa thể xác định chính xác bằng cách nào khóa truy cập môi trường phát triển rơi vào tay tin tặc. Nhật ký liên quan đã vượt quá thời hạn lưu trữ, trong khi quá trình giám định thiết bị cũng không tìm thấy bằng chứng đủ sức củng cố một kịch bản tấn công cụ thể. Danh tính kẻ tấn công hiện vẫn chưa được xác định và cảnh sát đang tiếp tục điều tra.

Các dự án phát triển bị đánh cắp sau đó trở thành “chìa khóa” dẫn tới vụ rò rỉ quy mô lớn. Trong 361 dự án này có 43 khóa truy cập môi trường vận hành; 41 khóa được hard-code trực tiếp trong mã nguồn, một số thậm chí được lưu ở dạng văn bản thuần mà không có biện pháp mã hóa riêng.

Tin tặc đã dùng hai khóa trong số đó để đột nhập hệ thống vận hành. Sau khi xâm nhập, chúng phát hiện ID và mật khẩu có thể truy cập cơ sở dữ liệu người dùng đang được lưu không mã hóa và lấy cắp các thông tin này. Ngày 30/5, tin tặc dùng số thông tin trên để thử trích xuất dữ liệu lần đầu. Trong quá trình đó, mức sử dụng CPU của máy chủ cơ sở dữ liệu tăng lên 100%, khiến hệ thống phát cảnh báo bất thường và TVING đã chặn hoạt động trích xuất dữ liệu ở thời điểm đó.

Tuy nhiên, TVING coi cảnh báo này là một sự cố hệ thống thông thường thay vì dấu hiệu xâm nhập. Phó trưởng đoàn điều tra Park Yong-gyu cho biết nếu khi đó doanh nghiệp nhận diện đây là tấn công mạng, họ đã có thể triển khai ứng phó thích hợp. Do chỉ xem đây là hiện tượng CPU tăng bất thường, công ty ngoài việc chặn truy cập đã không thực hiện thêm biện pháp cần thiết, dẫn tới vụ rò rỉ lần thứ hai.

Ngày 31/5, tin tặc thay đổi phương thức, tạo một máy chủ ảo mới để làm đường trung chuyển dữ liệu người dùng ra bên ngoài. Đối tượng đã chuyển khoảng 24 GB dữ liệu người dùng sang một máy chủ ở nước ngoài, sau đó xóa máy chủ ảo nhằm xóa dấu vết.

Ở đợt tấn công thứ hai, hệ thống không phát sinh cảnh báo quá tải CPU như lần đầu. Đoàn điều tra nhận định việc CPU được duy trì dưới 10% cho thấy tin tặc nhiều khả năng đã chủ động khống chế mức sử dụng tài nguyên để tránh bị phát hiện.

Nhà chức trách xác nhận có dấu vết cho thấy dữ liệu đã được chuyển tới máy chủ ở nước ngoài, nhưng chưa thể xác định dữ liệu này còn được lưu trên máy chủ đó hay không. Vị trí máy chủ và toàn bộ đường đi của dữ liệu dự kiến sẽ được làm rõ thêm trong quá trình điều tra của cảnh sát.

Lỗ hổng quản trị bảo mật kéo dài, cảnh báo từ năm 2024 vẫn không được khắc phục

Đoàn điều tra phát hiện hàng loạt vấn đề trong hệ thống quản trị an toàn thông tin của TVING. Các lập trình viên hard-code khóa truy cập môi trường phát triển và vận hành trong mã nguồn hoặc lưu ở dạng văn bản thuần; một số khóa còn được chia sẻ cho người khác qua ứng dụng nhắn tin nội bộ.

Đáng chú ý, toàn bộ lập trình viên đều có thể truy cập mọi dự án phát triển. Điều này đồng nghĩa chỉ cần đánh cắp một khóa truy cập môi trường phát triển là có thể tiếp cận toàn bộ dự án. TVING cũng không xây dựng đầy đủ quy trình cấp phát, sử dụng, thay đổi, thu hồi và kiểm tra định kỳ đối với khóa truy cập.

Hoạt động giám sát bảo mật của công ty chủ yếu dựa vào các chỉ số hệ thống đơn giản như tải CPU. Trong khi đó, cơ chế phát hiện và ngăn chặn theo thời gian thực với các luồng mạng hoặc luồng dữ liệu bất thường còn yếu. TVING cũng chưa triển khai đầy đủ các chính sách kiểm soát truy cập như chỉ cho phép IP được cấp quyền hoặc áp dụng xác thực đa yếu tố (MFA).

Nguồn lực chuyên trách an toàn thông tin cũng ở mức mỏng. TVING có 265 nhân viên, trong đó 149 người thuộc khối phát triển, nhưng nhân sự chuyên trách an toàn thông tin nội bộ, không tính lực lượng thuê ngoài, chỉ vào khoảng 4 người. Bộ Khoa học và ICT Hàn Quốc cho biết sẽ rà soát mức độ phù hợp của kế hoạch tăng nhân sự và ngân sách mà TVING đưa ra, trên cơ sở đối chiếu với doanh nghiệp cùng ngành và cùng quy mô.

Cơ quan chức năng cũng ghi nhận dấu hiệu bỏ mặc những lỗ hổng đã được phát hiện trước đó. Năm 2024, TVING từng thực hiện kiểm thử xâm nhập và xác định lỗ hổng hard-code khóa truy cập môi trường phát triển và vận hành trong mã nguồn, nhưng không tiến hành khắc phục. Nhật ký truy cập của thiết bị VPN cũng chỉ được lưu khoảng 6 ngày, trong khi các hoạt động kiểm tra bảo mật định kỳ như cài đặt và cập nhật phần mềm diệt virus trên máy tính làm việc chưa được thực hiện đầy đủ.

Theo đoàn điều tra, các yêu cầu về quản lý khóa truy cập vốn đã được nêu rõ trong tiêu chuẩn chứng nhận Hệ thống quản lý an toàn thông tin (ISMS), nhưng TVING không tuân thủ. Bộ Khoa học và ICT Hàn Quốc cho biết sẽ xem xét hoàn thiện thêm cơ chế chứng nhận ISMS.

Chậm 14 giờ mới báo cho bộ phận bảo mật, báo cáo cơ quan chức năng cũng quá hạn

Quy trình ứng phó sự cố và báo cáo nội bộ của TVING cũng bộc lộ nhiều bất cập. Dấu hiệu bất thường đầu tiên xuất hiện vào khoảng 18h ngày 30/5, nhưng phải mất khoảng 14 giờ thông tin mới được chuyển đầy đủ tới tổ chức chuyên trách an toàn thông tin và Giám đốc an toàn thông tin (CISO), bộ phận chịu trách nhiệm chỉ huy ứng phó sự cố.

Đoàn điều tra xác định thời điểm TVING chính thức nhận diện sự cố là 10h10 ngày 31/5, khi doanh nghiệp chia sẻ với đội ngũ an ninh thông tin nghi vấn khóa truy cập môi trường vận hành đã bị đánh cắp và dữ liệu có thể đã bị rò rỉ. Theo Luật Mạng thông tin và truyền thông hiện hành của Hàn Quốc, doanh nghiệp phải báo cáo Bộ Khoa học và ICT Hàn Quốc hoặc KISA trong vòng 24 giờ kể từ thời điểm nhận diện sự cố. Tuy nhiên, TVING chỉ báo cáo KISA vào lúc 15h08 ngày 1/6, tức muộn khoảng 29 giờ.

Đoàn điều tra cho biết việc phân tích nguyên nhân sau cảnh báo ban đầu đã kéo dài, trong khi tình hình liên quan không được chia sẻ ngay cho bộ phận an ninh thông tin. Vì chậm báo cáo, Bộ Khoa học và ICT Hàn Quốc dự kiến áp mức xử phạt hành chính tối đa 30 triệu won theo Luật Mạng thông tin và truyền thông.

Cơ quan điều tra yêu cầu TVING xây dựng hệ thống quản lý và kiểm soát khóa truy cập cùng quyền truy cập, đồng thời làm rõ tiêu chuẩn vận hành. Doanh nghiệp cũng phải thiết lập chính sách lưu trữ nhật ký, quản lý lịch sử sử dụng khóa, tăng cường kiểm soát truy cập thông qua phát hiện hành vi bất thường và giám sát truy vấn dữ liệu quy mô lớn, cũng như bảo đảm đủ nhân sự và ngân sách cho an toàn thông tin, cải thiện cơ chế báo cáo khi xảy ra sự cố.

Theo Bộ Khoa học và ICT Hàn Quốc, TVING phải nộp kế hoạch triển khai các biện pháp ngăn tái diễn ngay trong tháng này. Cơ quan quản lý sẽ kiểm tra việc thực hiện trong giai đoạn từ tháng 10 đến tháng 12, trước khi tiến hành kiểm tra toàn diện từ tháng 1 năm sau và có thể ban hành lệnh khắc phục đối với những nội dung còn thiếu.

Tuy nhiên, do sự cố xảy ra từ tháng 5, vụ việc chưa thuộc phạm vi áp dụng của các quy định xử phạt tăng cường mới. Luật Bảo vệ Thông tin Cá nhân sửa đổi, cho phép áp dụng khoản phạt bổ sung mang tính trừng phạt lên tới 10% doanh thu trong trường hợp rò rỉ dữ liệu cá nhân, sẽ có hiệu lực từ ngày 11/9. Trong khi đó, Luật Mạng thông tin và truyền thông sửa đổi, cho phép cơ quan chức năng mở điều tra ngay cả trước khi doanh nghiệp báo cáo, sẽ có hiệu lực từ ngày 1/10. Mức xử phạt cụ thể đối với TVING cũng sẽ được tính toán sau cuộc điều tra chi tiết của Ủy ban Bảo vệ Thông tin Cá nhân.

Về phía doanh nghiệp, TVING tiếp tục đưa ra lời xin lỗi sau khi kết quả điều tra được công bố. CEO Choi Joo-hee cho biết công ty nghiêm túc tiếp thu kết quả điều tra của đoàn liên ngành công - tư, đồng thời xin lỗi khách hàng vì đã gây lo ngại và bất an, và cam kết triển khai đầy đủ các biện pháp để ngăn sự cố tái diễn.

Từ khóa

#TVING #OTT #rò rỉ dữ liệu #KISA #ISMS #MFA #CISO #an toàn thông tin
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.