Vụ vi phạm dữ liệu của Shinhan Bank đã đặt thông tin cá nhân của khoảng 25.000 khách hàng vào tình trạng rủi ro, và Cơ quan Giám sát Tài chính Hàn Quốc (FSS) đã khởi động một cuộc điều tra tại chỗ. Nguyên nhân không phải là mật khẩu bị đánh cắp hay điện thoại bị nhiễm mã độc. Mà là một trang web đã cho người ngoài truy cập khi lẽ ra phải hỏi họ là ai.

Chuyện gì đã xảy ra tại Shinhan Bank

Theo các bài báo về sự việc, một trang web di động mà Shinhan Bank xây dựng cho các nhân viên tư vấn vay đã cho phép truy cập trái phép từ bên ngoài. Trang này vốn dành cho một nhóm nhỏ người làm việc với ngân hàng về các khoản vay. Thay vào đó, một người ngoài nhóm đó đã có thể truy cập vào nó và, thông qua đó, vào dữ liệu khách hàng. Nhóm bị ảnh hưởng là khoảng 25.000 khách hàng.

Các bài đưa tin từ truyền thông Hàn Quốc và khu vực cho thấy ngân hàng đã công khai xin lỗi và cam kết bồi thường cho các khách hàng bị ảnh hưởng. Các báo cáo địa phương cũng lưu ý rằng FSS, cơ quan quản lý tài chính của Hàn Quốc, đang tiến hành một cuộc kiểm tra tại chỗ. Một bài báo khác cho biết một vụ rò rỉ nhỏ hơn với 119 hồ sơ khách hàng đã được công bố tại KB Kookmin Bank vào khoảng cùng thời điểm, dù đó là một sự việc riêng biệt.

Một số nguồn tin, dẫn lời Yonhap, đã đưa tin rằng các công cụ AI bị nghi ngờ được sử dụng trong cuộc tấn công. Chi tiết này vẫn được mô tả là nghi ngờ, nên hãy thận trọng cho đến khi các nhà điều tra xác nhận.

Cách việc vượt qua xác thực làm lộ dữ liệu khách hàng

Vượt qua xác thực là một lỗ hổng cho phép ai đó truy cập vào một hệ thống được bảo vệ mà không cần chứng minh đúng danh tính của họ. Thông thường, một trang dành cho nhân viên tư vấn vay sẽ kiểm tra đăng nhập, mã phiên, hoặc một số thông tin xác thực khác trước khi hiển thị bất kỳ hồ sơ nào. Khi việc kiểm tra đó bị thiếu, bị lỗi, hoặc có thể bị bỏ qua, trang đó có thể trao dữ liệu cho bất kỳ ai biết tìm ở đâu.

Đây là vấn đề kiểm soát truy cập phía máy chủ. Khách hàng chưa bao giờ chạm vào trang bị lỗ hổng. Dữ liệu của họ nằm trong một hệ thống mà ngân hàng, hoặc những người mà ngân hàng hợp tác, có trách nhiệm bảo vệ. Không có hành động nào của khách hàng trên thiết bị của chính họ có thể ngăn chặn điều đó.

Kênh tư vấn vay cũng đáng lưu ý. Các trang được xây dựng cho các đối tác bên ngoài thường nằm ở rìa của hệ thống bảo mật chính của ngân hàng. Chúng cần phải có thể truy cập từ nhiều địa điểm và thiết bị, khiến việc xác thực nghiêm ngặt và nhất quán càng trở nên quan trọng hơn. Sự việc cho thấy một trang được bảo vệ yếu ớt có thể phá hủy các biện pháp bảo vệ ở nơi khác như thế nào.

Điều này khớp với một mô thức mà chúng tôi đã đưa tin trong lĩnh vực tài chính Hàn Quốc. Một vụ vi phạm dữ liệu tại NRL Capital Lend, một công ty con của LEADCORP, tổ chức cho vay lớn nhất nước này, cũng đã làm lộ thông tin tài chính và cá nhân nhạy cảm liên quan đến khoản vay. Các tổ chức và chi tiết kỹ thuật khác nhau, nhưng bài học thì tương tự: dữ liệu nằm trên hệ thống của công ty, và đó là nơi nó bị mất.

VPN có thể và không thể làm gì sau một vụ vi phạm ngân hàng

Vì đây là một trang web tập trung vào VPN, cần nói thẳng: một VPN tiêu dùng sẽ không ngăn được vụ vi phạm này. VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN, và nó có thể ẩn địa chỉ IP của bạn khỏi các trang web bạn truy cập. Nó không kiểm soát cách một ngân hàng xác thực người dùng trên các trang web của chính ngân hàng, và nó không thể bảo vệ các hồ sơ được lưu trữ trên máy chủ của ngân hàng.

VPN có thể giúp ích trong các thói quen hàng ngày giúp giảm mức độ phơi nhiễm rộng hơn của bạn:

  • Bảo vệ kết nối của bạn trên Wi-Fi công cộng khi bạn kiểm tra tài khoản.
  • Hạn chế lượng thông tin ở cấp độ mạng mà người khác có thể thấy về hoạt động duyệt web của bạn.

Những điều này hữu ích, nhưng chúng giải quyết một rủi ro khác. Nếu bạn nghe rằng VPN là giải pháp cho rò rỉ dữ liệu ngân hàng, hãy hoài nghi. Trách nhiệm ở đây thuộc về tổ chức, và các cơ quan quản lý có thể kiểm tra và xử phạt các thất bại. Hàn Quốc đã cho thấy họ sẽ làm điều sau: nước này gần đây đã đưa ra một hình phạt vi phạm dữ liệu kỷ lục đối với Coupang.

Các bước khách hàng Shinhan nên thực hiện ngay bây giờ

Bạn không thể sửa máy chủ của ngân hàng, nhưng bạn có thể hạn chế những gì một vụ rò rỉ cho phép ai đó làm. Nếu bạn là khách hàng của Shinhan, hoặc tin rằng mình có thể nằm trong số 25.000 người:

  1. Chờ đợi và xác minh thông báo chính thức. Hãy dựa vào thông tin liên lạc từ chính ngân hàng qua ứng dụng hoặc trang web chính thức của họ. Đừng hành động dựa trên các liên kết trong tin nhắn văn bản hoặc email bất ngờ.
  2. Hãy đề phòng lừa đảo. Thông tin cá nhân và tín dụng bị rò rỉ thường được sử dụng để làm cho các cuộc gọi hoặc tin nhắn gian lận trở nên thuyết phục hơn. Một người gọi biết chi tiết của bạn không phải là bằng chứng rằng họ hợp pháp. Hãy cúp máy và gọi cho ngân hàng bằng số bạn đã tin tưởng.
  3. Xem xét tài khoản và hoạt động tín dụng của bạn. Tìm các giao dịch không quen thuộc, đơn xin vay mới, hoặc các yêu cầu tra cứu tín dụng mà bạn không thực hiện.
  4. Thay đổi mật khẩu ở những nơi hợp lý. Lỗ hổng được báo cáo là một thất bại kiểm soát truy cập, không phải đánh cắp mật khẩu, nhưng việc cập nhật mật khẩu ngân hàng và bật xác thực hai yếu tố vẫn là thói quen tốt, đặc biệt nếu bạn dùng lại mật khẩu.
  5. Lưu giữ hồ sơ về bất kỳ quy trình bồi thường nào. Ngân hàng đã cam kết bồi thường cho các khách hàng bị ảnh hưởng, vì vậy hãy lưu lại mọi thông báo và thư từ.

Điều này có ý nghĩa gì với bạn

Vụ vi phạm dữ liệu của Shinhan Bank là lời nhắc nhở rằng phần lớn rủi ro tài chính của bạn nằm ngoài tầm kiểm soát của bạn. Các thói quen bảo mật của chính bạn vẫn quan trọng, nhưng chúng không thể thay thế kỹ thuật đúng đắn tại các tổ chức nắm giữ dữ liệu của bạn. Phản ứng thực tế nhất là giả định rằng một số chi tiết của bạn có thể đang lưu hành, và làm cho chúng ít hữu ích hơn đối với tội phạm: xác minh liên hệ, theo dõi tín dụng của bạn, và sử dụng thông tin đăng nhập mạnh và duy nhất.

Cũng hữu ích khi nhìn các sự việc trong bối cảnh. Hàn Quốc gần đây đã chứng kiến một số vụ phơi lộ lớn, bao gồm vụ vi phạm dữ liệu Fast Campus, ảnh hưởng đến tối đa một triệu người. Các cơ quan quản lý cũng đang mở rộng phạm vi của họ, như được thể hiện qua việc NIS có quyền điều tra các vụ hack doanh nghiệp khi có nghi ngờ.

Những điểm chính và các bước tiếp theo

Cuộc điều tra của FSS sẽ làm rõ cách trang tư vấn vay bị để mở và những gì đã bị phơi lộ. Cho đến lúc đó, hãy xem xét mức độ phơi nhiễm của chính bạn: kiểm tra tài khoản, cảnh giác với liên hệ không mong muốn, và thắt chặt thông tin đăng nhập. Để biết thêm bối cảnh về một mô thức lặp lại trong lĩnh vực tài chính của nước này, hãy bắt đầu với bài đưa tin của chúng tôi về vụ vi phạm dữ liệu khoản vay NRL Capital Lend, sau đó đọc tiếp về các sự việc khác ở Hàn Quốc nêu trên. VPN là một công cụ bảo mật tốt, nhưng sau một vụ vi phạm dữ liệu Shinhan Bank như thế này, sự cảnh giác và hành động nhanh chóng mới là điều bảo vệ bạn.