Công nghệ

Nhật Bản yêu cầu ngân hàng thôi tin ảnh giấy tờ sau vụ lộ 1,6 triệu bản quét

Adrian Kessler
Thêm chúng tôi trên Google

Cơ quan quản lý tài chính Nhật Bản đang thúc giục các ngân hàng và sàn giao dịch tiền mã hóa không còn dựa vào ảnh giấy phép lái xe mà khách hàng tải lên khi mở tài khoản trực tuyến. Thay vào đó, cơ quan này muốn họ đọc dữ liệu trong chip gắn trên thẻ, sau khi vụ tấn công dịch vụ chia sẻ ô tô Times Car làm lộ thông tin giấy tờ tùy thân trên quy mô lớn đến mức ảnh chụp giấy tờ gần như không còn giá trị để chứng minh danh tính.

Đề nghị được đưa ra trong lúc chính phủ mô tả Nhật Bản đang ở trong tình trạng khẩn cấp về an ninh mạng. Một loạt vụ đột nhập nhằm vào các công ty đường sắt, bán lẻ và nhà hàng đã làm lộ hàng triệu tên, địa chỉ và ngày sinh. Bài học này không chỉ có ý nghĩa với Nhật Bản. Bất kỳ ai từng chụp ảnh giấy phép lái xe hoặc hộ chiếu để dùng cho một ứng dụng đều có thể gặp rủi ro tương tự: một khi những ảnh đó bị sao chép, tội phạm có thể tìm cách dùng chúng để giả danh chủ sở hữu, trong khi người bị hại không thể đổi các thông tin ấy như cách họ đổi mật khẩu.

Times Car, do đơn vị vận hành bãi đỗ xe Park24 quản lý, cho biết những kẻ xâm nhập đã tiếp cận khoảng 6,6 triệu tài khoản của thành viên hiện tại và trước đây. Khoảng 1,6 triệu hồ sơ trong số đó có chứa giấy tờ tùy thân, chẳng hạn như ảnh giấy phép lái xe. Những thông tin có thể đã bị lộ gồm tên, địa chỉ, ngày sinh, số điện thoại và chi tiết trên giấy phép; dữ liệu của những người đã ngừng sử dụng dịch vụ vẫn được lưu giữ khoảng bảy năm. Ủy ban Bảo vệ Thông tin Cá nhân Nhật Bản đặc biệt lưu ý đến chi tiết này khi yêu cầu các công ty xóa những dữ liệu không còn cần thiết.

Times Car chỉ là một cái tên trong danh sách dài. Financial Times thống kê hơn 20 công ty lớn đã thông báo bị tấn công, còn đài NHK ghi nhận ít nhất 18 vụ việc có quy mô tương đương. Chuỗi nhà hàng Yakiniku King cho biết hơn 10 triệu hồ sơ khách hàng đã bị sao chép từ ứng dụng đặt chỗ và tích điểm. JR East, nhà khai thác đường sắt lớn nhất nước, bị mất khoảng 1,67 triệu địa chỉ email từ hệ thống đặt vé Eki-net; Tokyo Metro, chuỗi cửa hàng tiện lợi Lawson và báo Nikkei cũng đã công bố các sự cố.

Bộ trưởng Kỹ thuật số Bình Tướng Minh (Masaaki Taira) đã triệu tập cuộc họp khẩn cấp và mô tả tình hình là “tình trạng khẩn cấp trên không gian mạng”, trong khi Bộ trưởng phụ trách an ninh mạng Cổ Xuyên Tuấn Trị (Toshiharu Furukawa) gọi đây là tình hình “cực kỳ nghiêm trọng”. Bộ trưởng phụ trách dịch vụ tài chính Phiến Sơn Cao Nguyệt (Satsuki Katayama) cho rằng các tổ chức cần “triển khai đúng quy trình xác minh danh tính, trong đó có việc đọc dữ liệu từ chip mạch tích hợp”. Riêng Bộ Kinh tế, Thương mại và Công nghiệp đang đề nghị khoảng 1.000 hiệp hội ngành nghề, từ các nhà sản xuất ô tô đến doanh nghiệp bán lẻ, rà soát thiết bị liên lạc và hệ thống để tìm điểm yếu.

Chưa có nhóm nào nhận trách nhiệm về các vụ tấn công, và các điều tra viên cũng chưa xác định được chúng có liên quan đến một thủ phạm duy nhất hay không. Đội ứng phó khẩn cấp máy tính Nhật Bản, JPCERT/CC, đã mô tả những thủ đoạn đang được ghi nhận: dò tìm các lỗ hổng chưa được vá, lợi dụng những giao diện nội bộ phát hiện được khi phân tích ngược ứng dụng di động của các công ty, và khai thác một lỗi SQL injection đã được biết đến trong công cụ phân tích Metabase. Một số chuyên gia nghi ngờ AI đang giúp các chiến dịch này giảm chi phí. Masaki Hiraoka thuộc công ty an ninh Blackpanda nói với Financial Times rằng các vụ tấn công chưa được xác định rõ là có liên quan đến AI, nhưng những công cụ như vậy giúp kẻ tấn công không cần mất nhiều thời gian do thám và khiến cả những mục tiêu nhỏ hơn cũng trở nên đáng để nhắm tới. Nobuo Miwa, chủ tịch công ty an ninh S&J ở Tokyo, mô tả mô hình tấn công này với Reuters là “rải bom thảm”.

Đọc dữ liệu từ chip là một cải tiến thực sự, bởi thông tin lưu trong chip khó làm giả hơn nhiều so với ảnh chụp. Tuy nhiên, cách này không thể xử lý những dữ liệu đã bị rò rỉ. Tên, địa chỉ nhà và ngày sinh vẫn có giá trị trong nhiều năm, đồng thời vẫn hữu ích cho các cuộc gọi lừa đảo lấy thông tin hoặc hồ sơ vay vốn giả mạo, bất kể ngân hàng sử dụng phương thức kiểm tra nào. Cách xác minh bằng chip cũng đòi hỏi điện thoại có NFC và thẻ phải được tích hợp chip; hiện thông điệp của cơ quan quản lý mới dừng ở mức thúc giục, chưa phải mệnh lệnh. Một số số liệu về quy mô vụ rò rỉ vẫn chỉ là ước tính ban đầu và có thể thay đổi khi các công ty hoàn tất điều tra.

Đề nghị của cơ quan quản lý, ban hành ngày 9 tháng 10, kêu gọi các doanh nghiệp sớm triển khai thay đổi đã được quy định: từ ngày 1 tháng 4 năm 2027, khuôn khổ xác minh danh tính của Nhật Bản dự kiến chấm dứt việc kiểm tra dựa trên ảnh chụp tài liệu tải lên và lấy phương thức đọc chip làm tiêu chuẩn. Ủy ban bảo vệ quyền riêng tư dự định đưa hướng dẫn về passkey, phát hiện xâm nhập và xóa dữ liệu không cần thiết vào bộ hướng dẫn sửa đổi, dự kiến ban hành vào tháng 4 năm sau. Times Car lần đầu phát hiện vụ xâm nhập vào ngày 25 tháng 9; số liệu từ TrendAI do Reuters dẫn lại cho thấy trong chín tháng đầu năm nay, Nhật Bản ghi nhận nhiều sự cố an ninh mạng hơn tổng số của cả năm ngoái.

Thẻ: , , , , ,

Thêm chúng tôi trên Google

Thảo luận

Có 0 bình luận.