[비즈한국] Sự cố rò rỉ nội dung cuộc gọi của người dùng trên ứng dụng AI 'ixi-O' của LG Uplus032640 đang làm dấy lên những lo ngại về tính an toàn của các dịch vụ AI sử dụng dữ liệu nhạy cảm. Vì các ứng dụng AI gọi điện hoạt động dựa trên những thông tin có độ nhạy cảm cao như lịch sử cuộc gọi, thói quen sử dụng, lịch trình và mối quan tâm của khách hàng, nên độ tin cậy về bảo mật là tiền đề quan trọng cho hoạt động kinh doanh. Đối với những khách hàng sử dụng dịch vụ vì sự tiện lợi, tình huống này làm dấy lên nghi vấn về cấu trúc lưu trữ máy chủ và hệ thống quản lý nội bộ. Khi một ứng dụng gọi điện vốn được quảng bá là có thế mạnh về bảo mật lại bộc lộ lỗ hổng chỉ khoảng một tháng sau khi bổ sung tính năng trợ lý AI, việc tăng cường bảo mật và khôi phục niềm tin đang trở thành nhiệm vụ cấp bách.

Sự cố rò rỉ thông tin khách hàng sau hơn 1 năm ra mắt
Ngày 6 vừa qua, LG Uplus thông báo rằng họ đã tự nguyện báo cáo lên Ủy ban Bảo vệ Thông tin cá nhân về việc thông tin cuộc gọi của khách hàng bị rò rỉ trên ứng dụng AI ixi-O của hãng. Công ty xác nhận nguyên nhân sự cố là do lỗi thiết lập không gian lưu trữ tạm thời (cache) của nhân viên quản lý máy chủ.
Sự cố xảy ra trong quá trình cải tiến máy chủ. Theo LG Uplus, sau khi thực hiện cải tiến vận hành dịch vụ ixi-O vào ngày 2, trong khoảng 14 giờ bắt đầu từ 8 giờ tối, đã xảy ra sự cố khiến nội dung tóm tắt cuộc gọi của 36 người dùng bị lộ cho 101 người dùng khác vừa cài đặt mới hoặc cài đặt lại ứng dụng. Công ty cho biết họ đã nhận được phản ánh 'thấy nội dung tóm tắt cuộc gọi của người khác' vào lúc 10 giờ sáng ngày 3, sau đó hoàn tất biện pháp chặn truy cập vào thông tin bị rò rỉ trong hai ngày và báo cáo lên Ủy ban Bảo vệ Thông tin cá nhân vào khoảng 9 giờ sáng ngày 6.
ixi-O là ứng dụng gọi điện do LG Uplus tự phát triển, ra mắt vào tháng 11 năm ngoái. Một dịch vụ tương tự đã ra mắt trước đó là 'A.(Adot)' của SK Telecom017670. ixi-O đã phát triển thành ứng dụng trợ lý cuộc gọi khi bổ sung thêm tính năng trợ lý AI vào tháng trước, bên cạnh các chức năng sẵn có như phát hiện lừa đảo qua điện thoại theo thời gian thực, ghi âm và ghi chép, tóm tắt cuộc gọi. Trợ lý AI ixi-O là tính năng dựa trên AI trên thiết bị (on-device AI), giúp nắm bắt ngữ cảnh hội thoại để cung cấp thông tin tìm kiếm ngay lập tức khi được kích hoạt trong cuộc gọi. Ví dụ, khi đang gọi điện với đồng nghiệp hoặc bạn bè, người dùng có thể kích hoạt ixi-O để hỏi về thời tiết cuối tuần, thời gian di chuyển từ ga tàu điện ngầm đến điểm hẹn, và giọng nói AI sẽ tìm kiếm thông tin rồi chia sẻ kết quả ngay lập tức.
Thông tin bị rò rỉ trong sự cố lần này bao gồm tóm tắt cuộc gọi, số điện thoại đối phương, thời gian gọi... Không bao gồm các thông tin định danh duy nhất như số đăng ký cư trú, thông tin tài chính, toàn bộ nội dung cuộc gọi hay tên lưu cùng danh bạ.
Công ty nhấn mạnh đây là sai sót nội bộ chứ không phải do bị hack. Tuy nhiên, nhiều ý kiến chỉ trích cho rằng cần phải xem xét liệu có vấn đề cấu trúc nào khiến thông tin tóm tắt cuộc gọi nhạy cảm có thể bị lộ cho người khác mà không được mã hóa chỉ vì một lỗi thiết lập nhỏ hay không. Quan điểm cho rằng sai lầm quản lý dẫn trực tiếp đến rò rỉ thông tin cho thấy sự yếu kém về mặt cấu trúc, nơi các rào cản bảo mật đa lớp vắng mặt hoặc không hoạt động đúng cách.
Giáo sư Hwang Seok-jin thuộc Trường Cao học Bảo mật Thông tin Đại học Dongguk cho biết: "Khi thiết kế logic, nếu chỉ tin vào giá trị kết quả mà lơ là việc kiểm chứng các phần nhỏ, lỗi vận hành có thể xảy ra bất cứ lúc nào. Cách tiếp cận cấu trúc nhằm thiết lập các chốt chặn an toàn hai, ba lớp trong quá trình xử lý dữ liệu đã không được thực hiện đầy đủ."
Tóm tắt cuộc gọi được lưu trữ trên máy chủ
Choi Yoon-ho, Giám đốc nhóm thúc đẩy AI Agent của LG Uplus, đã phát biểu tại buổi họp báo công bố dịch vụ trợ lý AI ixi-O vào ngày 13 tháng trước rằng: "Các bản ghi âm và tóm tắt cuộc gọi được tạo ra từ ixi-O được lưu trữ an toàn bên trong điện thoại của khách hàng." LG Uplus từng nhấn mạnh tính an toàn của AI trên thiết bị, nhưng việc các bản tóm tắt cuộc gọi lại được lưu trên máy chủ và sai sót trong quản lý máy chủ dẫn trực tiếp đến rò rỉ thông tin cho thấy hạn chế của phạm vi on-device. Trong cấu trúc của ixi-O, AI trên thiết bị chủ yếu chỉ đảm nhận việc xử lý và ghi âm tệp tin giọng nói, còn các bản tóm tắt cuộc gọi bị rò rỉ lại được lưu trữ và quản lý trên máy chủ.
