주메뉴바로가기본문바로가기
비즈한국 비즈한국

Hiện trường
"Đổi mới nhân sự toàn diện trước cuối năm, bao gồm cả vị trí Tổng giám đốc"... Tại sao việc xử lý vụ rò rỉ thông tin cá nhân của Lotte Card lại chậm trễ?

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.  Read original in Korean →

[비즈한국] Một sự cố rò rỉ thông tin cá nhân quy mô lớn đã xảy ra tại Lotte Card. Số lượng khách hàng bị xác nhận lộ thông tin là 2,97 triệu người, với khối lượng dữ liệu lên tới hơn 200 Gigabyte (GB). Ngay sau khi có kết quả điều tra cuối cùng, Lotte Card đã đưa ra lời xin lỗi công khai, công bố các phương án hỗ trợ khách hàng và cam kết tăng cường đầu tư vào bảo mật thông tin. Dù Lotte Card đã công khai quá trình xảy ra sự cố một cách tương đối minh bạch để ứng phó, nhưng việc thông tin cá nhân bị rò rỉ quy mô lớn trái ngược với khẳng định ban đầu rằng "không có thông tin nào bị rò rỉ" dự kiến sẽ để lại những hậu quả nặng nề.

9월 18일 열린 롯데카드 해킹 사고 브리핑에서 조좌진 롯데카드 대표(왼쪽에서 다섯 번째)를 포함한 주요 임원진이 대국민 사과에 나섰다. 사진=심지영 기자
Tại buổi họp báo về sự cố hack Lotte Card diễn ra ngày 18/9, đội ngũ lãnh đạo chủ chốt bao gồm Tổng giám đốc Lotte Card Jo Jwa-jin (thứ năm từ trái sang) đã đưa ra lời xin lỗi công khai trước người dân. Ảnh: Phóng viên Sim Ji-young

Thông tin cá nhân của 2,97 triệu khách hàng tại Lotte Card đã bị rò rỉ do sự cố hack. Chỉ riêng khối lượng thông tin bị đưa ra ngoài đã vượt quá 200GB. Tổng giám đốc Lotte Card, Jo Jwa-jin, đã đích thân công bố nội dung này thông qua buổi họp báo về sự cố vào ngày 18/9. Lotte Card hiện đang gửi tin nhắn thông báo về vụ hack và các biện pháp ứng phó đến 2,97 triệu khách hàng đã xác nhận bị lộ thông tin cá nhân.

Lotte Card ban đầu báo cáo với các cơ quan tài chính rằng khối lượng dữ liệu bị rò rỉ chỉ ở mức 1,7GB, nhưng kết quả điều tra cho thấy thông tin bị lộ thêm lên tới 200GB. Theo Lotte Card, việc thông tin bị rò rỉ do hack xảy ra từ ngày 13/8 đến ngày 27/8. Thông tin được tạo ra và thu thập trong quá trình thanh toán qua máy chủ trực tuyến bị hack đã bị lấy cắp, bao gồm: thông tin liên kết (CI, thông tin định danh cá nhân đã mã hóa), mã thanh toán ảo, và dịch vụ thanh toán tiện lợi.

Vấn đề nằm ở chỗ có tới 280.000 khách hàng có nguy cơ bị thiệt hại do thanh toán trái phép. Đây là những khách hàng đã đăng ký thẻ mới tại các dịch vụ thanh toán Pay hoặc các trang thương mại điện tử trong khoảng thời gian từ ngày 22/7 đến ngày 27/8. Thông tin cá nhân bị rò rỉ bao gồm số thẻ, ngày hết hạn và mã CVC.

Tuy nhiên, Lotte Card giải thích rằng thông tin cần thiết để sao chép thẻ vật lý không bị bao gồm, vì vậy việc thực hiện thanh toán trái phép ngoại tuyến bằng thông tin bị lộ là không thể. Đối với thanh toán trực tuyến, hãng cho biết có các quy trình xác thực hai lớp như xác thực qua tin nhắn (SMS) và xác thực sinh trắc học nên việc sử dụng trái phép là khó xảy ra. Dù vậy, phương thức "Key In" (nhập trực tiếp thông tin thẻ vào thiết bị) vẫn có nguy cơ bị lợi dụng, mặc dù chưa có trường hợp nào xảy ra tính đến thời điểm hiện tại.

Lotte Card lần đầu phát hiện dấu vết xâm nhập máy chủ vào ngày 26/8. Sau đó, vào ngày 31/8, họ tìm thấy dấu vết kẻ tấn công cố gắng chuyển thông tin ra bên ngoài từ máy chủ thanh toán trực tuyến và đã báo cáo cho cơ quan tài chính vào lúc 10 giờ sáng ngày 1/9. Tuy nhiên, tin tặc được xác định đã cài mã độc vào máy chủ thanh toán trực tuyến lần đầu tiên từ ngày 13/8. Điều này làm dấy lên tranh cãi về việc bảo mật còn lỏng lẻo khi Lotte Card mất khoảng 2 tuần mới nhận diện được sự cố.

Diễn biến sự cố như sau: Kẻ tấn công bên ngoài (tin tặc) đã làm rò rỉ tệp dữ liệu dung lượng 1,7GB vào ngày 14-15/8, sau đó lấy cắp thêm 2.708 tệp log (không tính trùng) phát sinh trong quá trình xử lý thanh toán trực tuyến từ ngày 15/8 đến 27/8. Trong số đó, 56% là các tệp đã mã hóa và 44% còn lại bị rò rỉ ở dạng văn bản thuần túy. Vấn đề nằm ở tệp 1,7GB bị rò rỉ từ ngày 14-15/8, vì tin tặc đã xóa các tệp này trên máy chủ sau khi lấy cắp nên Lotte Card hiện không thể xác nhận nội dung cụ thể bên trong.

Choi Yong-hyuk, Trưởng bộ phận bảo vệ thông tin của Lotte Card, cho biết: “Đây là thủ đoạn khác với các vụ xâm nhập thông thường. Hơn nữa, do máy chủ bị hack gần như không được sử dụng nên việc phát hiện đã bị chậm trễ. Tin tặc không lấy một lượng lớn thông tin cùng lúc mà lấy dần dần nên quá trình này kéo dài”. Giải thích về lý do mất nhiều thời gian để nắm bắt tình hình sau khi phát hiện sự cố, Tổng giám đốc Jo cho hay: “Cần thời gian để khôi phục các tệp đã mã hóa dung lượng 200GB, khớp thông tin cho từng khách hàng và phân loại dữ liệu. Công việc này mới hoàn tất vào khoảng 6 giờ chiều ngày 17/9”.

조좌진 롯데카드 대표가 “대표직 사임을 포함해 연말까지 대대적인 인적 쇄신을 하겠다”​라고 밝혔다. 사진=심지영 기자
Tổng giám đốc Lotte Card Jo Jwa-jin tuyên bố: "Tôi sẽ thực hiện đổi mới nhân sự toàn diện trước cuối năm, bao gồm cả việc từ chức Tổng giám đốc". Ảnh: Phóng viên Sim Ji-young

Đối tượng đứng sau vụ tấn công hack vẫn chưa được xác định. Tổng giám đốc Jo Jwa-jin cho biết: “Cảnh sát mạng đang truy vết địa chỉ IP hoặc các nhà cung cấp dịch vụ đám mây để điều tra. Qua phương thức hack, chúng tôi nghi ngờ đây là một nhóm tin tặc nước ngoài nhưng chưa thể khẳng định chắc chắn”.

Các phương án hỗ trợ và bảo vệ khách hàng của Lotte Card bao gồm: bồi thường toàn bộ thiệt hại trong trường hợp xảy ra thanh toán trái phép, ưu tiên tái cấp thẻ, mở rộng nhân sự trung tâm tư vấn 24/7 chuyên trách sự cố xâm nhập, cung cấp dịch vụ trả góp không lãi suất lên tới 10 tháng không giới hạn số tiền cho các nạn nhân bị lộ thông tin đến cuối năm, cung cấp miễn phí dịch vụ bồi thường thiệt hại tài chính 'Credit Care', và miễn phí dịch vụ thông báo sử dụng thẻ. Đặc biệt, đối với 280.000 khách hàng có nguy cơ bị thanh toán trái phép, hãng cho biết sẽ miễn phí thường niên năm sau không giới hạn khi họ tái cấp thẻ.

Lotte Card cũng sẽ tăng cường đầu tư vào bảo mật thông tin. Dự kiến trong 5 năm tới, hãng sẽ đầu tư 110 tỷ Won vào lĩnh vực bảo mật thông tin và nâng tỷ trọng ngân sách bảo mật trên ngân sách CNTT lên 15%. Khi được hỏi liệu đây có phải là vấn đề bắt nguồn từ việc cắt giảm chi phí hay không, Tổng giám đốc Jo trả lời: “Chúng tôi đã liên tục tăng cường nhân lực nội bộ và chi phí đầu tư bảo mật, cũng như thuê các hacker mũ trắng, nhưng dường như vẫn chưa đủ”.

Trong khi đó, Lotte Card có vẻ khó tránh khỏi các hình phạt từ cơ quan tài chính. Vào năm 2014, trong vụ rò rỉ thông tin cá nhân của các công ty thẻ, KB Kookmin Card, NH Nonghyup Card và Lotte Card từng bị Ủy ban Dịch vụ Tài chính áp đặt lệnh đình chỉ kinh doanh và xử phạt hành chính. Thêm vào đó, ngày 16, tân Cục trưởng Cục Giám sát Tài chính Lee Chan-jin trong buổi gặp mặt với các CEO của các công ty tài chính chuyên ngành tín dụng đã phát biểu: “Ngành thẻ xử lý thông tin của toàn bộ người dân, vì vậy tôi đề nghị các Tổng giám đốc phải trực tiếp đứng ra lập kế hoạch và thực hiện các biện pháp an ninh với nguyên tắc không khoan nhượng. Cục Giám sát Tài chính sẽ quản lý và giám sát chặt chẽ, đồng thời sẽ quy trách nhiệm nghiêm minh đối với các trường hợp vi phạm”.

Tổng giám đốc Jo Jwa-jin dường như đã quyết định từ chức trước khi kết thúc nhiệm kỳ để chịu trách nhiệm về sự việc. Vào ngày 18, ông Jo phát biểu: “Tôi sẽ hoàn thành việc đổi mới nhân sự toàn diện trước cuối năm, bao gồm cả bản thân tôi ở vị trí Tổng giám đốc. Sẽ có sự đổi mới ở mức độ mà thị trường có thể chấp nhận được, bao gồm cả việc từ chức Tổng giám đốc. Với tinh thần kiên quyết, tôi sẽ làm hết sức mình với nhiệm vụ cuối cùng trên cương vị Tổng giám đốc Lotte Card là đưa thiệt hại của khách hàng về con số không và giảm thiểu bất tiện cho họ”.

Ông Jo Jwa-jin nhậm chức Tổng giám đốc Lotte Card từ tháng 3/2020 và đã tái đắc cử ba lần vào tháng 3/2022 và tháng 3/2024. Nhiệm kỳ mỗi lần là 2 năm, nhiệm kỳ hiện tại sẽ kéo dài đến tháng 3/2026.

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.
심지영 기자

금융, 가상자산, 핀테크, 투자 업계 중심으로 취재하고 있습니다. 언제든 제보주세요.

jyshim@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지