Gã khổng lồ kiểm toán Ernst & Young (EY) vừa ghi nhận một sự cố bảo mật nghiêm trọng liên quan đến việc lộ lọt dữ liệu thuế của khách hàng. Theo báo cáo từ ZDNet, tin tặc đã xâm nhập thành công và duy trì quyền truy cập vào một hệ thống quản lý yêu cầu hỗ trợ (support ticket system) của bên thứ ba trong suốt hai tuần. Sự việc này một lần nữa gióng lên hồi chuông cảnh báo về tính an toàn của chuỗi cung ứng dịch vụ công nghệ mà các tập đoàn lớn đang sử dụng.
Bối cảnh & Nguyên nhân
Sự cố bảo mật này được xác định bắt nguồn từ một nhà cung cấp dịch vụ hỗ trợ kỹ thuật bên thứ ba của Ernst & Young. Theo thông tin từ ZDNet, những kẻ tấn công đã khai thác lỗ hổng để giành quyền kiểm soát hệ thống lưu trữ các yêu cầu hỗ trợ của khách hàng. Đáng chú ý, quyền truy cập trái phép này đã diễn ra liên tục trong khoảng thời gian hai tuần trước khi bị phát hiện và ngăn chặn. Khoảng thời gian này đủ dài để các tác nhân đe dọa có thể rà soát, thu thập và tải xuống các tệp tin chứa dữ liệu nhạy cảm mà khách hàng đã gửi lên hệ thống trong quá trình yêu cầu hỗ trợ kỹ thuật hoặc tư vấn thuế.
Phân tích kỹ thuật & Công nghệ
Về mặt kỹ thuật, các hệ thống quản lý yêu cầu hỗ trợ (support ticketing systems) thường là mục tiêu béo bở của tin tặc do chúng chứa nhiều tài liệu đính kèm nhạy cảm như ảnh chụp màn hình, tệp cấu hình, và trong trường hợp của EY là các báo cáo thuế chi tiết. Việc bên thứ ba bị xâm nhập cho thấy các lỗ hổng có thể xuất phát từ cơ chế xác thực lỏng lẻo, thiếu xác thực đa yếu tố (MFA), hoặc các lỗ hổng bảo mật chưa được vá trong phần mềm quản lý. Khi tin tặc chiếm được tài khoản có đặc quyền, chúng có thể dễ dàng tải xuống toàn bộ lịch sử giao dịch và tài liệu đính kèm mà không cần phải vượt qua các lớp tường lửa cốt lõi của chính Ernst & Young. Điều này phản ánh rủi ro bảo mật chuỗi cung ứng (supply chain risk) cực kỳ phổ biến trong kỷ nguyên số hóa dịch vụ.
Ý kiến chuyên gia & Nhận định
Mặc dù các chi tiết cụ thể về số lượng khách hàng bị ảnh hưởng chưa được công bố đầy đủ, các chuyên gia bảo mật được ZDNet dẫn nguồn nhận định rằng dữ liệu thuế là một trong những loại thông tin có giá trị cao nhất trên thị trường chợ đen. Việc lộ lọt thông tin này có thể dẫn đến các chiến dịch lừa đảo giả mạo (phishing) có mục tiêu tinh vi, hoặc thậm chí là gian lận danh tính để chiếm đoạt tiền hoàn thuế. Sự cố tại Ernst & Young cho thấy ngay cả các tổ chức kiểm toán và tư vấn tài chính hàng đầu thế giới, vốn sở hữu các quy trình bảo mật nghiêm ngặt, vẫn có thể bị tổn thương gián tiếp thông qua các đối tác liên kết của họ.
Tác động & Tương lai
Đối với các khách hàng của Ernst & Young, việc rà soát lại các kênh liên lạc và tăng cường cảnh giác trước các email, cuộc gọi lạ yêu cầu xác minh thông tin tài chính là vô cùng cấp thiết. Về mặt quản trị doanh nghiệp, sự cố này buộc các tập đoàn đa quốc gia phải thắt chặt hơn nữa quy trình đánh giá an ninh mạng đối với mọi nhà cung cấp dịch vụ bên thứ ba. Trong tương lai, các giải pháp mã hóa dữ liệu đầu-cuối (end-to-end encryption) cho các tệp tin đính kèm trong hệ thống hỗ trợ và việc tự động xóa dữ liệu sau một khoảng thời gian nhất định cần phải trở thành tiêu chuẩn bắt buộc để giảm thiểu thiệt hại khi xảy ra các sự cố tương tự.