Thách thức về bảo mật thông tin

Cục Điều tra Liên bang Mỹ (FBI) đang điều tra vụ đánh cắp và rao bán trên mạng hàng trăm triệu bản sao giấy tờ tùy thân của công dân Mỹ và Canada. Vụ việc làm dấy lên lo ngại về nguy cơ giả mạo danh tính và những hệ lụy khó lường khác.

Dữ liệu giấy tờ tùy thân dễ dàng bị đánh cắp. Ảnh: STOCK ADOBE
Dữ liệu giấy tờ tùy thân dễ dàng bị đánh cắp. Ảnh: STOCK ADOBE

Theo The New York Times, vụ việc được phanh phui hồi đầu tháng 9, sau khi nhà báo chuyên về an ninh mạng Brian Krebs đưa tin về một dịch vụ tội phạm mạng mang tên Nexus. Dịch vụ này được quảng cáo trên một diễn đàn tội phạm mạng của Nga, tuyên bố đang nắm giữ bản sao giấy tờ tùy thân của hơn 170 triệu người tại Bắc Mỹ và chào bán những dữ liệu này trên internet.

Những thông tin được chính quyền Mỹ công bố cho thấy, kho dữ liệu nói trên gồm khoảng 160 triệu giấy phép lái xe và thẻ căn cước tại Mỹ và Canada, cùng hơn 10 triệu thẻ cư trú, giấy tờ đi lại và các loại thẻ y tế quốc tế. Đáng chú ý, các bản dữ liệu được đưa lên diễn đàn tội phạm mạng có cả hình ảnh giấy phép lái xe mang tên Bộ trưởng Bộ Chiến tranh Mỹ Pete Hegseth.

Hồ sơ vụ việc cho thấy, nhóm tin tặc vận hành Nexus tuyên bố, đã duy trì quyền truy cập vào hệ thống của một công ty xác minh danh tính lớn trong hơn một năm. Theo nhóm này, hệ thống còn kết nối với nhiều khách hàng doanh nghiệp, trong đó có các công ty thuộc danh sách “Fortune 500”. Tin tặc cho biết, đã liên tục trích xuất khoảng 500.000 tài liệu mới mỗi ngày. Tuy nhiên, những tuyên bố trên chưa được xác minh đầy đủ và nguồn gốc thật sự của số dữ liệu vẫn chưa được làm rõ.

Thông tin vụ việc lập tức gây chấn động dư luận. Ông James E. Lee, Chủ tịch Trung tâm tài nguyên chống trộm cắp danh tính nhận định, nếu những tuyên bố của Nexus là chính xác, đây có thể là một trong những vụ rò rỉ dữ liệu giấy phép lái xe lớn nhất từng được ghi nhận. Ông cảnh báo, khối dữ liệu này có thể tiếp tục được giới tội phạm mạng khai thác trong nhiều năm. Các chuyên gia cho rằng, nguy cơ không dừng lại ở việc thông tin cá nhân bị phát tán.

Giáo sư Edgar Whitley thuộc Trường Kinh tế London (Anh) đánh giá, việc để lộ hình ảnh giấy tờ tùy thân có mức độ nguy hiểm cao hơn đáng kể so việc chỉ mất các thông tin cá nhân thông thường. Điều này tạo điều kiện cho tội phạm giả mạo người khác, mở tài khoản tín dụng hoặc kết hợp với dữ liệu từ những vụ rò rỉ trước đó để tiến hành lừa đảo có chủ đích. Không chỉ vậy, ông Edgar Whitley cảnh báo, hình ảnh nhận dạng còn có thể bị sử dụng để tạo ra các sản phẩm giả mạo bằng trí tuệ nhân tạo (AI). Đặc biệt, khác với mật khẩu có thể thay đổi, các đặc điểm sinh trắc học như khuôn mặt gần như không thể thay mới.

Vụ việc đang đặt ra câu hỏi về cách các doanh nghiệp đang thu thập và lưu giữ dữ liệu cá nhân. Những năm gần đây, việc xác minh danh tính và độ tuổi ngày càng phổ biến trong nhiều hoạt động kinh doanh, đồng nghĩa với việc ngày càng nhiều thông tin cá nhân được tập trung tại các doanh nghiệp và nhà cung cấp dịch vụ bên ngoài. Ông James E. Lee cho rằng, các doanh nghiệp cần coi việc bảo vệ dữ liệu là yêu cầu bắt buộc trong hoạt động xác minh danh tính. Theo ông, khi lượng thông tin được thu thập ngày càng lớn, việc bảo đảm an toàn cho những dữ liệu đó là yêu cầu bắt buộc đối với từng doanh nghiệp.

Thực tế, những vụ việc rò rỉ dữ liệu tương tự đã xuất hiện nhiều lần trong những năm qua. Theo các chuyên gia, người dân rất khó tự bảo vệ hoàn toàn trước những vụ việc như vậy, bởi dữ liệu đã được trao cho các tổ chức để phục vụ việc xác minh danh tính. Nhà báo Brian Krebs cho rằng, cách hiệu quả nhất đối với mỗi cá nhân là hạn chế đến mức thấp nhất việc cho phép quét và lưu giữ giấy tờ tùy thân khi không thật sự cần thiết. Trong trường hợp nghi ngờ thông tin đã bị lộ, người dân có thể chủ động khóa hồ sơ tín dụng nhằm ngăn kẻ xấu mở tài khoản mới dưới tên mình.

Trong khi đó, Viện Tiêu chuẩn và Công nghệ quốc gia Mỹ khuyến nghị, các nhà cung cấp dịch vụ xác minh danh tính chỉ thu thập những thông tin cần thiết cho giao dịch và hạn chế thời gian lưu giữ dữ liệu cá nhân. Người sử dụng dịch vụ cũng cần được thông báo rõ dữ liệu của họ được thu thập, sử dụng và lưu trữ như thế nào.

Giới phân tích cho rằng, vụ việc lần nữa cho thấy dữ liệu định danh đang trở thành mục tiêu đặc biệt hấp dẫn của tội phạm mạng, đồng thời đặt ra yêu cầu cấp thiết đối với các doanh nghiệp, tổ chức và cơ quan quản lý về việc siết chặt bảo vệ thông tin cá nhân ngay từ khâu thu thập và lưu giữ.