[비즈한국] KT đã bị áp mức phạt 53,979 tỷ Won do sự cố rò rỉ thông tin cá nhân bắt nguồn từ việc hack femtocell (trạm gốc siêu nhỏ). Mức phạt này tương đương 40% so với khoản phạt (134,791 tỷ Won) từng được áp dụng với SK Telecom trong sự cố rò rỉ thông tin USIM năm ngoái. Nếu tính trung bình mỗi nạn nhân, mức phạt lên tới khoảng 3,24 triệu Won, cao gấp 550 lần so với SK Telecom (khoảng 5.800 Won). Điều này cho thấy cơ quan chức năng đã đánh giá rất nặng nề về trách nhiệm quản lý của đơn vị vận hành mạng viễn thông cũng như việc thực tế gây ra tổn thất tài chính cho người dùng, tương xứng với quy mô rò rỉ.

“Đơn vị quản lý femtocell chính là KT”
Ngày 30, Ủy ban Bảo vệ Thông tin Cá nhân (PIPC) đã quyết định áp đặt mức phạt 53,979 tỷ Won và 7,2 triệu Won tiền phạt hành chính đối với KT vì vi phạm Luật Bảo vệ Thông tin Cá nhân, đồng thời đưa ra lệnh chỉnh đốn, khuyến nghị cải thiện và lệnh công khai. Đối với hành vi cản trở điều tra bằng cách nộp tài liệu giả trong quá trình làm việc, PIPC đã quyết định khởi kiện KT. Ngoài ra, LG Uplus, đơn vị đã tiêu hủy máy chủ liên quan trước khi cuộc điều tra bắt đầu, cũng đã bị chuyển hồ sơ sang cơ quan điều tra với cáo buộc cản trở thi hành công vụ.
Quy mô rò rỉ thông tin cá nhân được xác định là 16.647 người, thấp hơn con số 22.227 được công bố ban đầu bởi đoàn điều tra liên ngành. Kết quả này đã được tính toán lại dựa trên chủ thể thông tin thực tế, sau khi loại bỏ các đường truyền doanh nghiệp và nhiều đường truyền trùng lặp của một cá nhân. Đã có 368 người bị thiệt hại tài chính thực tế với tổng số tiền khoảng 240 triệu Won.
Sự cố bắt đầu khi hacker sao chép chứng chỉ từ thiết bị femtocell bị thất lạc của KT để chế tạo thiết bị femtocell bất hợp pháp, sau đó truy cập vào mạng di động của KT. Femtocell là trạm gốc nhỏ được KT triển khai từ năm 2016 để xóa các điểm mù sóng di động. Hacker đã dẫn dụ thiết bị của người dùng kết nối qua femtocell giả, từ đó đánh cắp số điện thoại, số định danh thuê bao (IMSI) và số định danh thiết bị (IMEI). Sau đó, chúng kết hợp với thông tin cá nhân có được để thực hiện các giao dịch thanh toán nhỏ, thậm chí đánh cắp xác thực qua ARS/SMS để chiếm đoạt tiền.
Nếu chỉ nhìn vào tổng số tiền, mức phạt này thấp hơn so với SK Telecom. PIPC phân loại vi phạm của KT là "vi phạm nghiêm trọng", thấp hơn một bậc so với SK Telecom, nhưng nhận định: "Với tư cách là nhà mạng chính cung cấp dịch vụ thiết yếu cho đời sống người dân, KT đã lơ là trong việc kiểm soát truy cập mạng nội bộ, không ngăn chặn được sự xâm nhập bất hợp pháp của kẻ tấn công và không phát hiện được các hành vi bất thường kéo dài, dẫn đến tổn thất tài chính thực tế". Mặc dù đánh giá mức độ xâm phạm thông tin cá nhân là rất cao, nhưng tổng mức phạt cuối cùng đã được cân nhắc dựa trên quy mô rò rỉ xác nhận tương đối thấp và loại hình thông tin rò rỉ chỉ gói gọn trong 3 loại là số điện thoại, IMSI và IMEI.

Trong khi có những ý kiến cho rằng vì femtocell chỉ được lắp đặt cho một số thuê bao nhất định nên chỉ có thể tính mức phạt dựa trên doanh thu liên quan, thì thực tế cơ sở tính phạt đã được quyết định dựa trên doanh thu từ dịch vụ di động 5G và LTE của KT. Các nguồn thu độc lập không liên quan như IPTV và dịch vụ internet đã được loại trừ.
Trọng tâm của phiên tranh luận lần này là xác định trách nhiệm quản lý femtocell thuộc về ai. KT lập luận trong quá trình xem xét rằng: "Đây là một kiểu tấn công mới chưa từng có tiền lệ, nơi hacker lợi dụng femtocell tự chế để chặn tín hiệu truyền thông của thiết bị, nên việc dự đoán và ứng phó là bất khả thi".
Tuy nhiên, PIPC kết luận: "Đơn vị vận hành thực tế của femtocell là KT, và quyền quản lý kiểm soát đối với quá trình xác thực người dùng để truy cập mạng di động, cung cấp dịch vụ, cũng như truyền tải thông tin cá nhân trong quá trình này đều thuộc về KT". Cơ quan này cũng nêu rõ femtocell là tài sản của công ty do chính nhân viên lắp đặt của KT lắp đặt và không bán cho người dùng.
Những lỗ hổng trong hệ thống quản lý cũng được chỉ ra cụ thể. Vụ việc được coi là hoàn toàn có thể ngăn chặn nếu quản lý thiết bị và kiểm soát truy cập mạng nội bộ được thực hiện nghiêm túc. Tại thời điểm xảy ra sự cố, hệ thống quản lý femtocell của KT nhìn chung rất yếu kém, cho phép các thiết bị femtocell không được ủy quyền dễ dàng truy cập vào mạng nội bộ. Các yếu tố được cân nhắc bao gồm: thời hạn hiệu lực của chứng chỉ femtocell lên đến 10 năm, không hạn chế IP truy cập mạng nội bộ khiến việc truy cập từ nước ngoài hoặc IP của bên thứ ba là có thể, tồn tại các lộ trình bỏ qua máy chủ quản lý, và thiếu hệ thống phát hiện hoặc ứng phó với ID cell trái phép.
Chính vì vậy, dù hacker đã truy cập mạng nội bộ trong khoảng 11 tháng để rò rỉ thông tin, KT vẫn không phát hiện ra, và chỉ nhận ra truy cập bất thường sau khi nhận được khiếu nại về thiệt hại thanh toán nhỏ.
Quản lý rủi ro của 3 nhà mạng lớn bị đặt dấu hỏi sau hàng loạt sự cố
Sau SK Telecom và KT, đến lượt LG Uplus liên tiếp vướng vào các vụ rò rỉ thông tin cá nhân quy mô lớn và nghi vấn che giấu sự cố, khiến những yếu kém trong hệ thống quản lý rủi ro bảo mật của toàn ngành viễn thông bị phơi bày.
Cách ứng phó của KT sau sự cố cũng bị chỉ trích gay gắt. Dù đã nhận thức được tình trạng nhiễm mã độc vào máy chủ từ tháng 3/2024, KT vẫn không báo cáo với Chính phủ và tự ý xử lý mà không phân tích chi tiết về việc rò rỉ thông tin cá nhân. Sau đó, trong quá trình kiểm tra toàn bộ máy chủ do sự cố rò rỉ của bên thứ ba, các dấu hiệu che giấu có tổ chức như xóa nhật ký (log) máy chủ bị xâm nhập đã bị phát hiện.

Việc KT khai báo ban đầu rằng không có tài liệu lưu trữ, nhưng sau đó phải rút lại lời khai và nộp nhật ký muộn khi pháp y kỹ thuật số phát hiện các tệp tin đã bị xóa, cũng được xem là hành vi cản trở điều tra, dẫn đến việc PIPC quyết định khởi kiện KT.
Sự kiện này đang thúc đẩy việc sửa đổi Luật Bảo vệ Thông tin Cá nhân với các nội dung trọng tâm như: xử lý hình sự và phạt tiền đối với hành vi che giấu/tiêu hủy chứng cứ trước khi điều tra, áp dụng mức tiền phạt cưỡng chế khi không hợp tác điều tra, và áp dụng lệnh bảo tồn tài liệu. Điều này cho thấy kiểu ứng phó "cứ che giấu trước đã" khi xảy ra sự cố sẽ không còn tác dụng. Với việc khuyến nghị cải thiện mở rộng phạm vi chứng nhận hệ thống quản lý bảo vệ thông tin cá nhân (ISMS-P) vốn chỉ giới hạn ở một số dịch vụ IT sang cả mạng lưới viễn thông, các thiết bị mạng vốn từng nằm trong "vùng mù" chứng nhận nay đã bắt đầu nằm trong diện kiểm tra thường xuyên của Chính phủ.
Cùng với khoản phạt, KT cũng nhận được lệnh chỉnh đốn yêu cầu kiểm tra lỗ hổng của các thiết bị mạng không dây, tăng cường hệ thống kiểm soát truy cập thông tin cá nhân, và củng cố vai trò, trách nhiệm của Giám đốc Bảo mật Thông tin (CPO).
Một đại diện của KT cho biết: "Chúng tôi chấp nhận kết quả xử phạt của Ủy ban Bảo vệ Thông tin Cá nhân một cách nghiêm túc, và xin gửi lời xin lỗi sâu sắc một lần nữa vì sự cố vừa qua đã gây ra sự lo lắng và bất an lớn cho khách hàng cũng như người dân. Chúng tôi sẽ dồn toàn lực để tái thiết lập toàn diện hệ thống bảo vệ thông tin cá nhân, mở rộng đầu tư vào bảo mật nhằm ngăn chặn tái diễn và khôi phục niềm tin của khách hàng".
Sau khi có quyết định của PIPC, doanh nghiệp có thể xem xét nội dung xử phạt sau khi nhận được văn bản quyết định và có thể khởi kiện hành chính. Với việc nhiều vụ việc phạt nặng thường dẫn đến kiện tụng hành chính, sự ứng phó tiếp theo của KT đang thu hút sự chú ý. Đại diện KT cho biết: "Chúng tôi sẽ xem xét kỹ lưỡng nội dung ngay sau khi nhận được văn bản quyết định và sẽ đưa ra lập trường liên quan sau".