Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung)
85

Tin ngành

Cơ quan thuế Pháp bị tấn công mạng: Hơn 670.000 dữ liệu cá nhân và doanh nghiệp bị rò rỉ

(giờ Việt Nam)

Tóm tắt AI

Tổng cục Tài chính công Pháp xác nhận bị hacker xâm nhập, làm lộ thông tin thuế của hàng trăm nghìn người. Vụ việc chỉ được phát hiện khi dữ liệu bị rao bán, hiện cơ quan chức năng đã vào cuộc điều tra.

Bản dịch AI

🔴 Piratage des impôts : comment en est-on arrivé là ?

Giữa kỳ nghỉ hè, tất cả chúng ta đều phát hiện ra sự cố nghiêm trọng này ngay tại trung tâm bộ máy Nhà nước. Chúng ta đã từng bàn về vấn đề an ninh quốc gia khi xảy ra vụ hack ANTS, nhưng lần này, phải nói rằng chúng ta đã chạm đến một ngưỡng mới, có lẽ là mức độ cao nhất từ trước đến nay.

Và vẫn là câu hỏi cũ: Làm sao điều đó có thể xảy ra?

Để đối chiếu các quan điểm khác nhau, tôi đã thảo luận với các thành viên trong cộng đồng Cybernetica với nhiều hồ sơ đa dạng: một chuyên gia về chuyển đổi số của Nhà nước, một chuyên gia an ninh mạng, một nhân vật chính trị và vài "lão làng" trong thế giới kỹ thuật số. Một phân tích đa chiều cố gắng đi xa hơn những ồn ào xung quanh.

💡

Sẽ có lúc để chỉ trích và yêu cầu các biện pháp trừng phạt làm gương, nhưng trước hết cần có thời gian để thấu hiểu và suy ngẫm.

Trước hết là các sự kiện

DGFiP đã xác nhận một vụ xâm nhập dẫn đến rò rỉ tệp dữ liệu gồm 678.000 mục, bao gồm cả cá nhân và doanh nghiệp. Tổng giám đốc tài chính công, Amélie Verdier, đã xác nhận vào tối thứ Sáu ngày 14 tháng 8 về quy mô và các danh mục chính bị ảnh hưởng: họ và tên, hệ số gia đình, thu nhập chịu thuế tham chiếu và mức thuế khấu trừ tại nguồn. Mẫu dữ liệu được FrenchBreaches phân tích từ những thông tin mà hacker tuyên bố nắm giữ còn chứa địa chỉ, số điện thoại, địa chỉ email và số người phụ thuộc.

Dòng thời gian

Quyền truy cập của kẻ tấn công đã bị cắt vào cuối tháng 6, nhưng việc trích xuất dữ liệu lúc đó lại không bị phát hiện. Vụ rò rỉ chỉ được xác định sau khi dữ liệu được rao bán vào ngày 12 tháng 8. Bản thân điều này đã là một phần quan trọng của vấn đề.

Kể từ đó, mọi thứ diễn ra dồn dập

Cùng một hacker đó đã tuyên bố thực hiện vụ tấn công thứ hai vào cuối tháng 7 nhắm vào máy chủ dữ liệu địa chính chuyên dụng và đã được chính quyền xác nhận: theo hắn, có hơn hai triệu người bị ảnh hưởng. Hắn cũng đưa ra phiên bản của mình về sự việc, rằng quyền truy cập có được thông qua một VPN mà các nhân viên thuế sử dụng, và không quên bình luận: hắn nói rằng mọi người cần thức tỉnh và nhìn nhận xem "nước Pháp là một trò hề" đến mức nào.

💡

Viện kiểm sát Paris đã mở một cuộc điều tra vào thứ Bảy, giao cho Văn phòng chống tội phạm mạng (Office anticybercriminalité) thụ lý. Những người bị ảnh hưởng sẽ được thông báo từng người một bắt đầu từ tuần tới, gần hai tháng sau khi vụ xâm nhập xảy ra.

Và giới chính trị cũng vào cuộc: Nghị sĩ châu Âu Aurore Lalucq, đồng chủ tịch của Place publique, đã yêu cầu trên X về việc từ chức của Bộ trưởng phụ trách ngân sách công, David Amiel, sau khi lên án rằng kẻ tấn công "đã vào và lấy đi cả két sắt. Thế là quá đủ rồi".

Tôi không phải là kiểu người cứ vài ngày lại kêu gọi các bộ trưởng từ chức.

Nhưng xét đến mức độ nghiêm trọng của tình hình, sự thiếu phản ứng và nhu cầu phải có trách nhiệm, khiêm tốn và tôn trọng đối với người dân Pháp, vị bộ trưởng này nên từ chức. https://t.co/OqaJOiM1xf

Vụ hack Bộ Giáo dục Quốc gia

Và trong khi đó, một cơ quan hành chính khác cũng bị hack trong sự im lặng hoàn toàn.

Trong đêm 25 rạng sáng 26 tháng 7, ai đó đã xâm nhập vào hệ thống thông tin dành riêng cho việc đào tạo nhân sự của Bộ Giáo dục Quốc gia. Tương tự như tại DGFiP: đó là việc chiếm đoạt một tài khoản chuyên dụng.

Dữ liệu bị ảnh hưởng là của tất cả các nhân viên đã làm việc tại các học viện từ năm 2001: danh tính, tình trạng, chức vụ, và một phần trong số đó là địa chỉ bưu điện, số điện thoại và số an sinh xã hội. Theo hiểu biết của chúng tôi, Bộ chưa công bố số lượng dữ liệu cụ thể. Thông cáo báo chí được đưa ra vào ngày 31 tháng 7, ngay giữa kỳ nghỉ hè, và không ai nhắc đến nó. Đây là vụ hack thứ ba của Bộ Giáo dục Quốc gia kể từ tháng 1.

Bài học từ Bulgaria

Nhiều người trên Twitter đã đặt câu hỏi: liệu có thể kiện Nhà nước vì sự tắc trách không?

Câu trả lời đến từ Bulgaria. Ngày 15 tháng 7 năm 2019, cơ quan thu thuế quốc gia Bulgaria bị hack. Dữ liệu thuế và xã hội của sáu triệu người bị đưa lên mạng.

Một người nộp thuế đã kiện cơ quan quản lý của mình. Tòa án Công lý Liên minh châu Âu đã đưa ra phán quyết vào ngày 14 tháng 12 năm 2023 và xác nhận ba điều.

Phán quyết của Tòa án Công lý Liên minh châu Âu diễn giải RGPD (GDPR), và nó cũng áp dụng tại Pháp.

Đưa công nghệ thông tin trở lại vị trí trung tâm

Để hiểu rõ, chúng ta cũng cần đưa công nghệ thông tin trở lại trung tâm của cuộc thảo luận. Trong vài năm gần đây, an ninh mạng đã biến thành một mớ hỗn độn của các quy định, quản trị và truyền thông, đẩy vấn đề năng lực công nghệ xuống hàng thứ yếu. Thật đáng buồn.

Tôi không tự coi mình là chuyên gia an ninh mạng, nhưng tôi đã đắm mình từ khi còn trẻ vào thế giới ngầm máy tính (computer underground) những năm 80-90, thời của Chaos Computer Club và Kevin Mitnick, và đôi khi tôi có cảm giác rằng chẳng có gì thay đổi kể từ đó.

Một bên là những người thực hiện công việc bảo mật, những người có tư duy thực tiễn về công nghệ, và bên kia là những người nói về các chủ đề này mà không thực sự hiểu cách mọi thứ vận hành. Sau tất cả, tôi hiểu sự thất vọng của nhiều chuyên gia, những người đã dự đoán trước mọi thứ đang xảy ra ngày hôm nay.

Nhưng như chúng ta sẽ thấy, cũng có một thiên kiến quan trọng trong thế giới an ninh mạng, nơi mà hệ điều hành Unix của những năm 90-2000 và các mô hình bảo mật vốn có của nó đang thống trị. Điều này đặc biệt đúng tại ANSSI và nhiều cơ quan khác. Với sự xuất hiện của điện toán đám mây và giờ đây là AI, việc triển khai các chiến lược bảo mật buộc chúng ta phải làm việc với ngày càng nhiều bên không chuyên về kỹ thuật, và đôi khi là cả giới chính trị, những người ưu tiên truyền thông hơn là bản chất vấn đề. Việc xoay xở giữa các chỉ thị không bao giờ là dễ dàng, dù điều đó không bào chữa được cho sự chậm trễ đã tích tụ trong các vấn đề này.

Chính trong bối cảnh đó, chúng ta cần nhìn nhận vụ hack dữ liệu thuế ngày hôm nay. Mục tiêu của bản tin này không phải là viết một bài cáo buộc (điều đó rất khó khi chỉ có thông tin rời rạc), mà là đưa ra một phân tích ban đầu về những sự cố mà một phần, tôi nhấn mạnh là một phần, có thể hiểu được.

Một điều cần phải nói ngay, vì mọi thứ khác đều bắt nguồn từ đó. Vấn đề không phải là việc kẻ tấn công có thể xâm nhập vào hệ thống, điều đó sẽ luôn xảy ra. Vấn đề là việc xâm nhập lại mất quá nhiều thời gian để bị phát hiện và cho phép truy cập vào quá nhiều thứ. Nhất là khi Bercy đã từng bị một cuộc tấn công mạng khác chỉ vài tuần trước đó.

Hãy tưởng tượng có ai đó phá cửa hàng của bạn, bạn không kiểm tra xem có thứ gì bị mất không, bạn không lắp thêm báo động, và rồi bạn lại bị trộm lần nữa.

Ba câu hỏi ngay lập tức hiện ra trong đầu:

Ba câu hỏi này mở ra hai câu hỏi khác, sâu sắc hơn nhiều:

Thông thường, phần tiếp theo dành riêng cho những người đăng ký trả phí của Cybernetica. Đặc biệt, do tính chất của chủ đề, tôi quyết định mở bản tin này cho công chúng, nhưng các đề xuất, tất cả các nguồn tin và phần bổ sung vẫn dành riêng cho người đăng ký trả phí.

Trong ba năm qua, độc giả của cybernetica.fr đã trở thành những người tham chiếu về công nghệ, địa chính trị, an ninh mạng và AI trong tổ chức của họ. Hãy trở thành thành viên của cộng đồng chúng tôi. Hãy đăng ký.

1. Tại sao loại hình tấn công này dường như cứ lặp đi lặp lại?

An ninh mạngPhápRò rỉ dữ liệuTin tức công nghệ
Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung). Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.