[비즈한국] SK Telecom017670, nhà mạng vừa xảy ra sự cố bị hack, đã bắt đầu thực hiện chương trình thay thế miễn phí thẻ USIM (thẻ nhận dạng thuê bao) cho khách hàng. Tuy nhiên, nỗi bất an của người dùng về các nguy cơ như sao chép USIM bất hợp pháp và các thiệt hại thứ cấp vẫn không ngừng gia tăng. Các biện pháp ngăn chặn thiệt hại mà công ty đưa ra đang cho thấy sự bất cập, khi tình trạng khách hàng đổ dồn đi đổi thẻ trong giai đoạn đầu gây ra sự hỗn loạn. Do nguồn cung khan hiếm, người tiêu dùng dù xếp hàng chờ đợi vẫn không thể thay được USIM, và ngay cả "Dịch vụ bảo vệ USIM", một giải pháp thay thế, cũng buộc phải chuyển sang hệ thống "đăng ký hẹn trước" vì số lượng người đăng ký quá đông.
Các chuyên gia đánh giá rằng việc thay thế USIM là phương án thực tế có thể loại bỏ kỹ thuật các nguyên nhân gốc rễ liên quan đến việc lạm dụng thông tin vào các hoạt động phạm tội như giao dịch tài chính. Theo giải thích, rất khó để thực hiện các bước xác thực mà ứng dụng ngân hàng yêu cầu chỉ với thông tin USIM, và nếu nhà mạng phát hiện và chặn đứng kịp thời các nỗ lực sao chép hoặc đánh cắp USIM từ trung tâm, thì sẽ không dẫn đến thiệt hại thực tế. Tuy nhiên, vẫn có ý kiến cho rằng điều này không thể kiểm soát hoàn toàn các thiệt hại thứ cấp.

Thay thế USIM là "phương án tốt nhất" ở thời điểm hiện tại
Sự cố hack tại SK Telecom, bước sang ngày thứ 12, đã làm bùng phát nhiều tranh cãi khác nhau. Trong khi dư luận đang đặt nghi vấn về sơ suất của công ty trong quản lý bảo mật và yêu cầu bồi thường, thì giới chính trị cũng đang xem xét khả năng vi phạm pháp luật do chậm trễ trong việc báo cáo. Phản ứng ban đầu yếu kém của nhà mạng này cũng bị chỉ trích gay gắt.
Hiệu quả thực tế của việc thay thế USIM là mối quan tâm hàng đầu của người dùng. Theo kết quả điều tra sơ bộ của Đoàn điều tra hỗn hợp dân sự và chính phủ về sự cố xâm phạm SKT công bố ngày 29, thông tin bị rò rỉ bao gồm 4 loại thông tin có thể dùng để sao chép USIM như số điện thoại và mã nhận dạng thuê bao (IMSI), cùng 21 loại thông tin quản lý nội bộ của công ty cần thiết để xử lý thông tin USIM.
Điểm đáng lưu ý là số nhận dạng thiết bị (IMEI), vốn đóng vai trò như chứng minh thư của thiết bị, không bị rò rỉ. Trước đó, do các hạng mục và phạm vi thông tin bị rò rỉ không được công khai, nên khó có thể dự đoán được việc lạm dụng USIM trái phép sẽ đi đến đâu. Bộ Khoa học và Công nghệ Thông tin và Truyền thông, đơn vị thành lập đoàn điều tra, khẳng định rằng không có dữ liệu IMEI nào bị rò rỉ và cho biết: "Chúng tôi đã xác nhận rằng nếu đăng ký dịch vụ bảo vệ USIM mà SKT đang triển khai, hành vi gọi là 'SIM Swapping' (hoán đổi SIM) sẽ được ngăn chặn". SIM Swapping là hình thức tội phạm mạng trong đó tin tặc tạo ra thẻ SIM giả bằng thông tin bị đánh cắp để truy cập vào điện thoại, tin nhắn hoặc tài khoản tài chính của nạn nhân.
SK Telecom xác nhận nội bộ rằng họ đã bị tấn công hack sau khi phát hiện luồng dữ liệu bất thường lên tới 9,7GB vào lúc 6 giờ chiều ngày 18 và tìm thấy mã độc vào lúc 11 giờ 20 phút tối cùng ngày. Máy chủ thuê bao tại gia (HSS) của SK Telecom, nơi bị tấn công, là cơ sở hạ tầng cốt lõi quản lý dữ liệu tích hợp như thông tin USIM và gói cước.

Giới chuyên môn cho rằng khả năng sao chép USIM chỉ với thông tin USIM bị rò rỉ là không cao. Giáo sư Hwang Seok-jin thuộc Đại học Quốc tế về Bảo mật Thông tin Dongguk (Ủy viên tư vấn về pháp y kỹ thuật số của Cảnh sát quốc gia) giải thích: "Để sử dụng thông tin tài chính, cần phải trải qua quy trình xác thực danh tính. Vì tin tặc không thể truy cập vào ID, mật khẩu hay mật khẩu chứng chỉ nên thực tế là có giới hạn".
Ông cũng cho rằng ngay cả khi tạo ra được điện thoại giả, khả năng dẫn đến thiệt hại thực tế như chuyển tiền là thấp, với điều kiện các thiết bị kiểm soát của nhà mạng như dịch vụ bảo vệ USIM hoạt động bình thường. Giáo sư Hwang nói thêm: "Vì nhà mạng xác nhận xem thiết bị có được đăng ký bình thường ở cấp độ mạng hay không, đồng thời thực hiện việc phát hiện và chặn các USIM bị sao chép, nên rất khó để thiệt hại thứ cấp thực sự xảy ra".
Giáo sư Kwon Heon-young thuộc Đại học An ninh Thông tin Hàn Quốc nhận định: "Cần phân biệt giữa thông tin USIM và thông tin lưu trữ trong điện thoại. Cần tránh tình trạng hoang mang quá mức khi nội dung rò rỉ cụ thể và thiệt hại thực tế chưa được xác nhận".
Dấu chấm hỏi về việc ngăn chặn 100% thiệt hại
Ngày 27, SK Telecom đã đưa ra các biện pháp bổ sung và tuyên bố: "Nếu thiệt hại do sao chép USIM bất hợp pháp xảy ra ngay cả sau khi đã đăng ký dịch vụ bảo vệ USIM, chúng tôi sẽ chịu trách nhiệm". Mặc dù mục đích là nhấn mạnh năng lực phản ứng của dịch vụ bảo vệ USIM, nhưng cũng có những ý kiến hoài nghi rằng khi rơi vào giai đoạn thiệt hại thứ hai hoặc thứ ba, rất khó để quy trách nhiệm.
Giáo sư Lee Ki-hyuk thuộc khoa Bảo mật Hội tụ Đại học Chung-Ang, Chủ tịch Hiệp hội Chứng thực Kỹ thuật số Hàn Quốc, giải thích: "Ví dụ, nếu giả định dữ liệu của Viện Thông tin Việc làm bị hack 2 năm trước đang được giao dịch trên chợ đen, vấn đề sẽ nảy sinh khi ba loại thông tin của một cá nhân bị rò rỉ từ máy chủ HSS của SK Telecom, Viện Thông tin Việc làm và một trang web khác bị kết hợp lại. Điều đó cho phép tin tặc thực hiện các cuộc tấn công cá nhân hóa". Ông đặt câu hỏi ngược lại: "Nếu thiệt hại xảy ra do kết hợp thông tin, liệu khi đó có thể quy trách nhiệm và chứng minh được với SK Telecom hay không?".
Đoàn điều tra đã phát hiện 4 loại mã độc thuộc dòng 'BPFDoor' trong quá trình điều tra. Loại mã độc này có khả năng ẩn giấu cao, khiến việc phát hiện lịch sử truyền thông của tin tặc trở nên khó khăn. Giáo sư danh dự Yeom Heung-yeol thuộc khoa Bảo mật Thông tin Đại học Soonchunhyang chỉ ra: "Nếu backdoor (cửa hậu) thông thường là khái niệm tin tặc tạo ra 'cửa sau' để dễ dàng thâm nhập lại sau lần đầu, thì phương thức này có 'chức năng tàng hình' tự ẩn mình nên cực kỳ khó phát hiện. Việc nó được xác nhận trong hệ thống giám sát đã là một điều may mắn trong cái rủi".

Chương tiếp theo của "Bảo mật viễn thông" sau sự cố chấn động
Giáo sư Kwon Heon-young đề xuất: "Trong khi việc khắc phục đang được thực hiện từ phía người dùng, thì giờ là lúc phải kiểm chứng tại sao sự cố này lại xảy ra". Ông cho rằng cần có một chẩn đoán căn bản về việc liệu có vấn đề gì trong hệ thống quản lý bảo mật hay không trước khi dữ liệu cốt lõi của nhà mạng số 1 Hàn Quốc với 23 triệu thuê bao bị rò rỉ.
SK Telecom đang chi ít tiền hơn các đối thủ cạnh tranh cho công tác bảo mật thông tin. Theo cổng thông tin công khai về bảo mật thông tin của KISA, số tiền đầu tư cho bảo mật thông tin của SK Telecom vào năm ngoái là khoảng 60 tỷ KRW. Mặc dù tăng 9% so với năm trước, nhưng mức tăng này thấp hơn nhiều so với KT và LG U+. Số tiền đầu tư của KT và LG U+ lần lượt là 121,8 tỷ KRW và 63,2 tỷ KRW.
Giáo sư Hwang Seok-jin nhấn mạnh: "KT và LG U+ đã có các biện pháp như đầu tư chi phí và tăng cường nhân lực bảo mật sau khi trải qua các vụ hack. Nhìn vào phương thức tấn công lần này, có khả năng sự việc không xảy ra trong tích tắc mà đã diễn ra trong một khoảng thời gian rất dài. Cần phải cải thiện hệ thống bảo mật và tăng cường đầu tư toàn diện".

Sự cố này cũng làm dấy lên tranh cãi về trách nhiệm quản lý của chính phủ khi thực tế cho thấy máy chủ nhà mạng không nằm trong danh mục "Cơ sở hạ tầng thông tin trọng yếu". Nhiều ý kiến chỉ trích rằng, trong hệ thống hiện tại, vì quyền hạn của chính phủ còn hạn chế nên cần xem xét lại hệ thống chỉ định và quản lý đối với các cơ sở trọng yếu quốc gia về viễn thông, tài chính và năng lượng.
Giáo sư Lee Ki-hyuk cho biết: "Vì viễn thông là dịch vụ mà toàn bộ người dân đều sử dụng, nên cần phải có các tiêu chuẩn bảo mật tương xứng. Nhiệm vụ đầu tiên là cải thiện các lỗ hổng bảo mật, đồng thời yêu cầu những thay đổi như 확보(đảm bảo) chuyên gia bảo mật có năng lực quản lý xuất sắc và xây dựng hệ thống đối phó với công nghệ hack ngày càng tinh vi".
Có nhiều ý kiến cho rằng số lượng 1 triệu thẻ USIM mà SK Telecom sở hữu hiện không đủ so với tổng số người cần thay thế, gây ra tình trạng gián đoạn dịch vụ. Dự báo xu hướng người dùng thay đổi thiết bị hoặc chuyển nhà mạng sẽ còn tiếp diễn trong thời gian tới. SK Telecom cho biết họ đang tìm kiếm giải pháp thông qua phương thức thay đổi phần mềm USIM (tạm gọi là 'định dạng USIM') và mở rộng dịch vụ bảo vệ USIM. SK Telecom thông báo: "Chúng tôi đang tiến hành phát triển để người dùng dịch vụ chuyển vùng (roaming) cũng có thể sử dụng dịch vụ bảo vệ USIM".
Giáo sư Yeom Heung-yeol đề cập: "Khi chuyển nhà mạng, thẻ USIM cũng sẽ được thay đổi. Mặc dù không có sự khác biệt lớn về hiệu quả ngăn chặn thiệt hại thứ cấp, nhưng do vấn đề cung ứng USIM hiện đã lộ rõ, tình trạng khách hàng rời bỏ nhà mạng để tìm kiếm sự an tâm nhanh chóng có thể sẽ xảy ra".