Bromcom bị rò rỉ dữ liệu qua dịch vụ đăng nhập cũ bị bỏ quên
Nhà cung cấp phần mềm giáo dục Bromcom (Anh) thông báo kẻ xâm nhập đã lấy được địa chỉ email từ hệ thống đăng nhập một lần (SSO) cũ vẫn còn chạy trong môi trường Production. Sự cố ảnh hưởng đến hơn 5.000 trường học sử dụng phần mềm của hãng.

Bromcom bị rò rỉ dữ liệu qua dịch vụ đăng nhập cũ bị bỏ quên
Bromcom, nhà cung cấp phần mềm quản lý giáo dục tại Anh, vừa thông báo cho khách hàng về một vụ rò rỉ dữ liệu cá nhân liên quan đến công nghệ đăng nhập một lần (SSO). Kẻ xâm nhập đã truy cập và lấy đi địa chỉ email cùng một số thông tin hạn chế gắn với các đăng ký SSO bị ảnh hưởng.
Điều đáng chú ý là sự cố xuất phát từ một chức năng SSO đã bị thay thế từ lâu nhưng vẫn được giữ chạy trong môi trường Production.
Chuyện gì đã xảy ra?
Theo bài đăng trên diễn đàn EduGeek ngày 24/9, một tài khoản tên Bromcom_Alastair cho biết bên thứ ba không được phép đã truy cập và lấy đi địa chỉ email cùng thông tin hạn chế liên quan đến các đăng ký SSO. Sự việc liên quan đến chức năng đăng ký SSO cũ (legacy) trong môi trường Communication Server của Bromcom.
Trong phần hỏi đáp (FAQ), công ty khẳng định không có bằng chứng cho thấy hệ thống Quản lý thông tin nhà trường (MIS) — nơi lưu dữ liệu học sinh, điểm danh, hành vi và công tác hành chính — bị xâm phạm.
Bromcom cho biết đang phối hợp với các chuyên gia điều tra kỹ thuật số bên ngoài để xác định bản chất và phạm vi dữ liệu bị ảnh hưởng.
Dữ liệu nào bị lộ?
Công ty xác định sự cố vào ngày 6/9, sau khi nhận được phản ánh về lỗi truy cập SSO, và đã loại bỏ chức năng cũ khỏi môi trường Production.
Dịch vụ bị ảnh hưởng lưu trữ:
- Địa chỉ email gắn với các đăng ký SSO (như Microsoft hoặc Google)
- Ngày đăng ký và ngày đăng nhập gần nhất (nếu có ghi nhận)
- Số tham chiếu nội bộ của người dùng và đăng ký
Theo Bromcom, thành phần bị ảnh hưởng không chứa mật khẩu tài khoản hay token xác thực. Sự cố cũng không cho phép truy cập vào tài khoản Microsoft hay Google, vì dịch vụ xác thực của các nền tảng này tách biệt với thành phần bị xâm phạm.
Vì sao dịch vụ cũ vẫn còn chạy?
Đây có lẽ là chi tiết đáng chú ý nhất. Theo nhà cung cấp, chức năng đăng ký SSO cũ vẫn tồn tại trong môi trường Production dù đã bị thay thế, bởi vì "nó vẫn được một hệ thống nội bộ gọi đến".
Đây là một bài học quen thuộc trong ngành bảo mật: các thành phần "di sản" (legacy) thường bị bỏ quên khỏi quy trình vá lỗi và rà soát, nhưng vẫn là một phần của bề mặt tấn công.
The Register đã liên hệ với Bromcom để yêu cầu bình luận thêm.
Ảnh hưởng đến hệ thống giáo dục
Bromcom cung cấp phần mềm quản lý thông tin cho các trường học và toàn bộ lĩnh vực giáo dục tại Anh, với các công cụ phục vụ lập ngân sách, xếp thời khóa biểu, nhân sự và đánh giá chuẩn.
Phần mềm của hãng được sử dụng tại hơn 5.000 trường học và 390 liên minh học đường đa trường (multi-academy trust). Một số khách hàng gần đây gồm Hội đồng thành phố Newport, Bộ Quốc phòng Anh, Hội đồng hạt Warwickshire và Cơ quan Giáo dục Bắc Ireland.
Góc nhìn cho người dùng Việt Nam
Dù sự cố xảy ra tại Anh, câu chuyện này mang đến bài học trực tiếp cho các tổ chức và doanh nghiệp công nghệ tại Việt Nam:
- Rà soát định kỳ các hệ thống cũ: Các thành phần "di sản" không còn dùng chính thức nhưng vẫn được gọi nội bộ thường nằm ngoài tầm kiểm soát của đội bảo mật.
- Loại bỏ triệt để, không chỉ vô hiệu hóa: Việc tắt giao diện bên ngoài là chưa đủ nếu một hệ thống nội bộ vẫn kết nối đến.
- Áp dụng nguyên tắc đặc quyền tối thiểu: Ngay cả email cũng là dữ liệu cá nhân theo Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, và các tổ chức cần xử lý nghiêm túc khi bị lộ.
Việc chỉ để lộ địa chỉ email nghe có vẻ không nghiêm trọng, nhưng trong bối cảnh tấn công lừa đảo có chủ đích nhắm vào nhà trường và phụ huynh ngày càng tinh vi, ngay cả dữ liệu "hạn chế" cũng có thể trở thành mồi ngon cho kẻ tấn công.
