Triệt phá đường dây mua bán dữ liệu sản phụ và trẻ sơ sinh quy mô lớn
Dữ liệu trẻ sơ sinh bị khai thác để tiếp thị dịch vụ
Qua điều tra, Công an tỉnh Bắc Ninh xác định được một số cơ sở kinh doanh dịch vụ chăm sóc mẹ và bé trên địa bàn đã mua dữ liệu trẻ sơ sinh để phục vụ hoạt động tiếp thị.
Trong đó, T’rang Care chi 1,9 triệu đồng mỗi tháng để mua dữ liệu tại Bắc Ninh, còn Cô Tuyết Tắm Bé trả 1,7 triệu đồng mỗi tháng để mua dữ liệu tại Thái Nguyên. Danh sách khách hàng được chuyển hằng ngày qua Zalo để nhân viên gọi điện tư vấn và tiếp cận.
Trang Fanpage rao bán thông tin trẻ sơ sinh của Nguyễn Phương Ngọc trước khi bị phát hiện vi phạm
Lần theo đường đi của các tệp dữ liệu, cơ quan điều tra đã làm rõ hai vụ án “Sử dụng trái phép thông tin mạng máy tính, mạng viễn thông”.
Điểm đáng chú ý là các đối tượng không xâm nhập trái phép vào hệ thống hay sử dụng kỹ thuật tấn công mạng. Thay vào đó, họ lợi dụng chính các tài khoản truy cập hợp lệ đã được cấp để tra cứu và xuất dữ liệu.
Thông tin điều tra cho biết, Nguyễn Phương Ngọc (SN 1991), từng là nhân viên tư vấn tiêm chủng tại Hà Nội, đã sử dụng tài khoản được cấp trong quá trình làm việc để trích xuất dữ liệu thành các tệp Excel rồi bán trên mạng.
Trong vụ việc này, cơ quan điều tra thu giữ 4.097 tệp dữ liệu chứa thông tin của hơn 159.000 bà mẹ và trẻ sơ sinh tại 18 tỉnh, thành phố. Qua 176 giao dịch, Ngọc thu lợi bất chính hơn 312 triệu đồng.
Trong vụ án thứ hai, Mạc Thị Ngọc Ánh (SN 1994), từng làm việc tại một cơ sở tiêm chủng ở Hải Phòng, vẫn tiếp tục sử dụng tài khoản cũ sau khi nghỉ việc để truy cập hệ thống và bán dữ liệu cho khách hàng.
Lực lượng chức năng thu giữ 1.238 tệp dữ liệu liên quan đến 132.767 bà mẹ và trẻ sơ sinh. Ánh được xác định thực hiện 245 giao dịch và thu lợi hơn 531 triệu đồng.
Đối tượng Mạc Thị Ngọc Ánh (trái) và Nguyễn Phương Ngọc. Ảnh: CACC
Lỗ hổng đến từ quản lý tài khoản
Theo Thiếu tá Hoàng Duy Quân, trong cả hai vụ án, các đối tượng chỉ sử dụng những quyền truy cập vốn được hệ thống cấp sẵn để tra cứu và xuất dữ liệu.
Kết quả điều tra cho thấy nhiều tài khoản đã ngừng sử dụng hoặc được tạo phục vụ tập huấn nhưng chưa bị khóa hoặc thu hồi sau khi người dùng nghỉ việc. Bên cạnh đó, cơ chế phân quyền vẫn cho phép người dùng xuất dữ liệu với phạm vi rộng trong khi chưa có biện pháp giám sát và kiểm soát đủ chặt chẽ.
Đây được xem là nguyên nhân khiến dữ liệu có thể bị khai thác trong thời gian dài mà không cần bất kỳ hành vi tấn công kỹ thuật nào.
Đối tượng Mạc Thị Ngọc Ánh tại cơ quan điều tra. Ảnh: CACC
Kiến nghị siết quản lý Hệ thống tiêm chủng quốc gia
Hai bị cáo đều bị tuyên phạt 3 năm tù nhưng cho hưởng án treo về tội “Sử dụng trái phép thông tin mạng máy tính, mạng viễn thông”, đồng thời bị truy thu toàn bộ số tiền thu lợi bất chính và áp dụng hình phạt tiền bổ sung.
Sau vụ việc, Công an tỉnh Bắc Ninh đã kiến nghị Bộ Y tế tiến hành rà soát toàn diện Hệ thống thông tin tiêm chủng quốc gia, tăng cường quản lý tài khoản, siết chặt phân quyền và thiết lập cơ chế giám sát hoạt động của người dùng.
Hiện hệ thống này đang lưu trữ khoảng 50 triệu bản ghi dữ liệu cá nhân cùng lịch sử tiêm chủng của người dân trên cả nước. Với quy mô dữ liệu đặc biệt lớn, chỉ một sơ hở trong quản lý tài khoản cũng có thể dẫn đến nguy cơ xâm phạm quyền riêng tư và an toàn thông tin của hàng triệu người.
TH