주메뉴바로가기본문바로가기
비즈한국 비즈한국

Lý do khó tin khiến 'Ttareungi' bị học sinh trung học đánh cắp thông tin cá nhân

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.  Read original in Korean →

[비즈한국] Những kẻ tấn công hệ thống xe đạp công cộng 'Ttareungi' của Seoul và làm rò rỉ hàng loạt thông tin cá nhân của người dùng đã được xác định là những thanh thiếu niên. Mặc dù một trong những nghi phạm khai rằng làm vậy là để “muốn khoe khoang năng lực”, nhưng vụ việc này để lại những vấn đề không thể chỉ coi đơn thuần là sự lệch lạc của những “hacker tuổi thiếu niên”. Nguyên nhân không phải do kỹ thuật xâm nhập cao siêu mà là do tận dụng lỗ hổng trong cấu trúc máy chủ, nơi cho phép truy vấn thông tin mà không cần xác thực người dùng.

Cuộc điều tra hiện đang mở rộng đến phạm vi trách nhiệm quản lý của Tổng công ty Cơ sở hạ tầng Seoul (Seoul Facilities Corporation), đơn vị vận hành hiện tại, và đang trong quá trình điều tra sơ bộ trước khi khởi tố. Các chuyên gia cho rằng thay vì kết luận là lỗi của cá nhân, cần phải xem xét lại toàn bộ hệ thống thiết kế bảo mật và kiểm tra của các nền tảng công cộng.

Những kẻ hacker làm rò rỉ hàng loạt thông tin thành viên của xe đạp công cộng 'Ttareungi' tại Seoul được xác định là thanh thiếu niên. Các xe đạp Ttareungi được dựng tại một điểm cho thuê ở Seoul. Ảnh=Yonhap News
Những kẻ hacker làm rò rỉ hàng loạt thông tin thành viên của xe đạp công cộng 'Ttareungi' tại Seoul được xác định là thanh thiếu niên. Các xe đạp Ttareungi được dựng tại một điểm cho thuê ở Seoul. Ảnh=Yonhap News

Theo Sở Cảnh sát Seoul, các đối tượng này bị cáo buộc đã xâm nhập vào máy chủ Ttareungi trong hai ngày, bắt đầu từ ngày 28 tháng 6 năm 2024, khi vẫn còn là học sinh trung học, để tải xuống thông tin của khoảng 4,62 triệu tài khoản người dùng. Các hạng mục bị rò rỉ bao gồm ID, số điện thoại di động, địa chỉ email, địa chỉ nhà, ngày tháng năm sinh, giới tính, cân nặng, v.v. Tên và số căn cước công dân không nằm trong số dữ liệu bị đánh cắp.

Vào thời điểm đó, một cuộc tấn công từ chối dịch vụ (DDoS) nhắm vào máy chủ ứng dụng Ttareungi đã xảy ra, khiến ứng dụng bị sập trong khoảng 80 phút, buộc Chính quyền thành phố Seoul phải báo cáo sự cố lên Bộ Hành chính và An toàn. Cho đến nay, chưa phát hiện bằng chứng nào cho thấy thông tin cá nhân bị phát tán ra ngoài hoặc dẫn đến lợi ích tài chính.

Hai người này quen nhau qua cộng đồng trực tuyến và mạng xã hội, nhưng theo điều tra thì họ chưa từng gặp mặt ngoài đời. Các cuộc hội thoại trên Telegram thu được trong quá trình điều tra cho thấy bằng chứng về việc lập kế hoạch phạm tội. Sau khi nhận ra điểm yếu của máy chủ, một nghi phạm đề nghị “tải xuống toàn bộ” và họ đã phân chia nhiệm vụ để thu thập thông tin. Họ khai rằng thường xuyên quan tâm đến lĩnh vực bảo mật thông tin và đã tự học các kỹ năng liên quan.

Vụ việc lần này không được phát hiện qua kiểm tra nội bộ, mà lộ ra trong quá trình điều tra một vụ tấn công mạng nhắm vào một công ty dịch vụ chia sẻ phương tiện di chuyển khác. Việc điều tra được mở rộng sau khi phát hiện các tệp dữ liệu thành viên khổng lồ trong quá trình phân tích pháp y các thiết bị điện tử của nghi phạm. Một nghi phạm đã bị bắt vào tháng 10 năm 2024, và đồng phạm đã được xác định thông qua theo dõi tài khoản Telegram và bị bắt thêm vào tháng 1 năm nay.

Cảnh sát đã hai lần xin lệnh bắt giữ đối với nghi phạm được coi là đóng vai trò chủ mưu, nhưng Viện kiểm sát không phê chuẩn do xét đến yếu tố đối tượng là tội phạm vị thành niên.

Phương thức xâm nhập được xác định trong quá trình điều tra không đòi hỏi kỹ thuật cao, mà thay vào đó là lợi dụng sự yếu kém trong cài đặt máy chủ, nơi cho phép truy vấn thông tin mà không cần xác thực người dùng hoặc kiểm tra quyền truy cập riêng biệt.

Con đường xâm nhập được điều tra là đã lợi dụng một lỗ hổng cấu trúc tương đối đơn giản. Xét đến việc hàng triệu dữ liệu bị đánh cắp trong hai ngày, các chuyên gia cho rằng cần phải xem xét liệu hệ thống kiểm soát truy vấn hàng loạt và hệ thống giám sát phát hiện sớm các dấu hiệu bất thường có đầy đủ hay không.

Vào ngày 6 tháng trước, tại phòng họp báo của Tòa thị chính Seoul, Han Jeong-hun, Giám đốc Vận hành Giao thông Seoul, đang thực hiện họp báo liên quan đến việc rò rỉ thông tin cá nhân trên ứng dụng Ttareungi hồi tháng 6 năm 2024. Ảnh=Yonhap News
Vào ngày 6 tháng trước, tại phòng họp báo của Tòa thị chính Seoul, Han Jeong-hun, Giám đốc Vận hành Giao thông Seoul, đang thực hiện họp báo liên quan đến việc rò rỉ thông tin cá nhân trên ứng dụng Ttareungi hồi tháng 6 năm 2024. Ảnh=Yonhap News

Việc điều tra đối với Tổng công ty Cơ sở hạ tầng Seoul, đơn vị vận hành, cũng đang được tiến hành song song. Công ty này bị chỉ trích vì đã nhận thức được vụ hack từ năm 2024 nhưng không thực hiện các biện pháp cần thiết. Theo Chính quyền thành phố Seoul, sau khi vụ việc xảy ra vào tháng 7 cùng năm, nhà thầu quản lý máy chủ đám mây đã gửi báo cáo về dấu hiệu rò rỉ thông tin cá nhân cho Tổng công ty Cơ sở hạ tầng Seoul, nhưng đơn vị này đã phớt lờ, không báo cáo cho Ủy ban Bảo vệ Thông tin Cá nhân hay thông báo cho người dân theo quy định của pháp luật. Cảnh sát hiện đang tiến hành điều tra sơ bộ đối với những người liên quan, tập trung vào việc liệu có vi phạm Đạo luật Bảo vệ Thông tin Cá nhân hay không.

Chủ thể trực tiếp quản lý thông tin cá nhân của ứng dụng Ttareungi là Tổng công ty Cơ sở hạ tầng Seoul, và Chính quyền thành phố Seoul là cơ quan quản lý và giám sát. Thay vì kết luận lỗi của từng nhân viên, đây là thủ tục để đánh giá xem hệ thống kiểm soát truy cập, quản lý quyền hạn và hệ thống ứng phó xâm nhập của nền tảng công cộng có phù hợp về mặt thể chế hay không, điều này có khả năng dẫn đến các cuộc thảo luận về cải cách thể chế.

Ủy ban Bảo vệ Thông tin Cá nhân cũng đã tiếp nhận báo cáo rò rỉ từ cảnh sát vào ngày 30 tháng trước và bắt đầu điều tra liên quan. Thông qua cuộc điều tra, dự kiến các chi tiết chính xác về vụ việc, liệu có rò rỉ thông tin cá nhân hay không, liệu có vi phạm pháp luật liên quan hay không, và phạm vi cụ thể của các lỗi kỹ thuật sẽ được làm rõ.

Mặc dù vụ việc này xảy ra khoảng 1 năm 8 tháng trước, nhưng nó chỉ được biết đến rộng rãi khi cảnh sát đang điều tra một vụ tấn công mạng khác và phát hiện ra các tệp thông tin thành viên trong quá trình phân tích tang vật của nghi phạm. Vào ngày 27 tháng trước, sau khi nhận được thông báo từ Sở Cảnh sát Seoul về dấu hiệu rò rỉ thông tin thành viên, Chính quyền thành phố Seoul đã tiến hành điều tra nội bộ và xác nhận rằng phản ứng ban đầu đã thiếu sót.

Han Jeong-hun, Giám đốc Vận hành Giao thông Seoul, đã tổ chức một cuộc họp báo vào ngày 6 và tuyên bố: “Trong quá trình điều tra, chúng tôi xác nhận rằng dù Công ty đã biết về việc rò rỉ thông tin cá nhân vào tháng 7 năm 2024 nhưng đã không có biện pháp xử lý thích đáng”. Ông nói thêm: “Tùy thuộc vào kết quả điều tra, chúng tôi sẽ làm rõ trách nhiệm của các bên liên quan tại Công ty và sẽ xem xét các biện pháp tiếp theo như đình chỉ công tác nếu cần thiết”.

Ttareungi là dịch vụ xe đạp công cộng do Chính quyền thành phố Seoul đưa vào sử dụng từ năm 2015, với các điểm cho thuê được lắp đặt trên khắp Seoul và được người dân sử dụng như một phương tiện di chuyển cự ly ngắn. Kể từ khi ra mắt, số lượt sử dụng tích lũy đã vượt quá 250 triệu lượt, và trong năm 2024, tổng số lượt sử dụng được ghi nhận là 43,85 triệu lượt. So với 10 năm trước, quy mô sử dụng đã tăng khoảng 400 lần.

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.
강은경 기자

기술과 산업을 취재하고 씁니다.

gong@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지