Lỗ hổng bảo mật nghiêm trọng tại văn phòng hồ sơ tội phạm Anh: Dữ liệu nhạy cảm của gần 11.000 người có nguy cơ bị lộ

12 tháng 8, 2026·6 phút đọc

Văn phòng Hồ sơ Tội phạm Anh (ACRO) đã thoát khỏi án phạt tài chính nhưng bị khiển trách sau khi các lỗ hổng bảo mật cơ bản khiến dữ liệu cực kỳ nhạy cảm của gần 11.000 người có nguy cơ bị đánh cắp. Kẻ tấn công đã duy trì quyền truy cập trái phép vào hệ thống CMS trong hơn 7 tháng mà không bị phát hiện, do ACRO không vá lỗi và bỏ qua các cảnh báo bảo mật.

Lỗ hổng bảo mật nghiêm trọng tại văn phòng hồ sơ tội phạm Anh: Dữ liệu nhạy cảm của gần 11.000 người có nguy cơ bị lộ

Lỗ hổng bảo mật nghiêm trọng tại văn phòng hồ sơ tội phạm Anh: Dữ liệu nhạy cảm của gần 11.000 người có nguy cơ bị lộ

Văn phòng Hồ sơ Tội phạm Anh (ACRO) đã thoát khỏi án phạt tài chính nhưng bị khiển trách sau khi các lỗ hổng bảo mật cơ bản khiến dữ liệu cực kỳ nhạy cảm của gần 11.000 người có nguy cơ bị đánh cắp. Kẻ tấn công đã duy trì quyền truy cập trái phép vào hệ thống CMS trong hơn 7 tháng mà không bị phát hiện, do ACRO không vá lỗi và bỏ qua các cảnh báo bảo mật.

Sự cố kéo dài hơn 7 tháng

ACRO, cơ quan chịu trách nhiệm cấp giấy chứng nhận hồ sơ tội phạm tại Anh, đã tiết lộ "sự cố an ninh mạng" vào tháng 4/2023 và khẳng định thời điểm đó không có bằng chứng về việc dữ liệu bị xâm phạm. Tuy nhiên, một cuộc điều tra của Văn phòng Ủy viên Thông tin (ICO) sau đó cho thấy tin tặc đã duy trì quyền truy cập dai dẳng vào website và hệ thống quản trị nội dung (CMS) của ACRO trong hơn 7 tháng, đồng thời chuẩn bị sẵn dữ liệu nhạy cảm để có thể đánh cắp.

Sự việc chỉ bị phát hiện vào tháng 3/2023 khi ACRO đang điều tra một vụ tấn công SQL injection riêng biệt. Cuộc điều tra này làm lộ ra các dấu vết xâm nhập khác có từ tháng 7/2021.

Lỗ hổng nghiêm trọng và trách nhiệm mơ hồ

Theo ICO, cuộc tấn công nghiêm trọng nhất nhắm vào website của ACRO và hệ thống Kentico CMS. Kẻ tấn công bắt đầu xâm nhập từ ngày 5/8/2022 và duy trì quyền truy cập không bị phát hiện cho đến ngày 14/3/2023.

Nguyên nhân chính được xác định là ACRO đã chạy phiên bản Kentico CMS 12.0.0 từ tháng 9/2019 đến tháng 3/2023 mà không cập nhật bất kỳ bản vá hoặc hotfix nào trong suốt thời gian đó, để lại các lỗ hổng bảo mật đã biết mà không được xử lý.

ICO chỉ ra sự phối hợp kém giữa ACRO và nhà cung cấp dịch vụ quản lý. Nhà cung cấp chỉ biết trách nhiệm vá lỗi thuộc về mình vào tháng 2/2020 và tiếp tục giả định rằng họ không cần chủ động theo dõi các bản cập nhật bảo mật.

"Sự mơ hồ về người chịu trách nhiệm xác định các bản vá Kentico CMS cần thiết đã tạo ra khoảng trống khiến các bản vá và hotfix bị bỏ lỡ, cuối cùng khiến website của ACRO bị tổn thương", ICO nhận định.

Cảnh báo bị bỏ qua và nhật ký kém

Một vấn đề nghiêm trọng khác là phần mềm diệt virus Trend Micro của ACRO đã tạo ra các cảnh báo, nhưng dường như không ai giám sát chúng. ACRO thừa nhận với ICO rằng họ "không thể xác định được quy trình kinh doanh nào tồn tại để đánh giá hoặc xử lý các cảnh báo bảo mật tại thời điểm đó".

Ngoài ra, khả năng ghi nhật ký (logging) kém của ACRO khiến cho dù có cuộc điều tra toàn diện từ bên thứ ba, vẫn không thể xác định liệu dữ liệu có thực sự bị đánh cắp hay không. Điều tra viên xác nhận kẻ tấn công đã tập hợp dữ liệu để có thể exfiltration trong khoảng thời gian từ 15-16/2/2023.

Dữ liệu nhạy cảm bị đe dọa

Dữ liệu có nguy cơ bị lộ bao gồm:

  • Đơn xin cấp Giấy chứng nhận cảnh sát (Police Certificate)
  • Mẫu đơn yêu cầu truy cập dữ liệu (Subject Access Request) và mẫu đơn Giấy chứng nhận bảo vệ trẻ em quốc tế (International Child Protection Certificate)
  • Họ tên, ngày sinh, địa chỉ
  • Số bảo hiểm quốc gia (National Insurance)
  • Chi tiết hộ chiếu và giấy phép lái xe
  • Thông tin tài khoản ngân hàng
  • Dữ liệu sinh trắc học
  • Thông tin cực kỳ nhạy cảm về tiền án, tiền sự và các loại dữ liệu đặc biệt khác

ACRO đã thông báo cho 84.048 người về vụ việc, nhưng các điều tra viên sau đó xác định dữ liệu của không quá 10.920 cá nhân có khả năng bị tập hợp để đánh cắp. ACRO nhận được 35 khiếu nại chính thức liên quan đến đau khổ cá nhân, lo ngại về nguy cơ trộm danh tính và tổn thất tài chính. Các nạn nhân bao gồm cả những người liên quan đến Giấy chứng nhận cảnh sát, Giấy chứng nhận bảo vệ trẻ em quốc tế và nạn nhân bạo lực gia đình.

Vì sao ACRO không bị phạt?

Điểm cứu cánh của ACRO là phân đoạn mạng (network segmentation) hiệu quả, ngăn kẻ tấn công xâm nhập sâu hơn vào các hệ thống khác ngoài CMS. Kể từ khi phát hiện vụ việc, ACRO đã thực hiện nhiều biện pháp cải thiện:

  • Ngừng sử dụng hạ tầng bị xâm nhập (mặc dù đến tháng 6/2023 mới thực hiện)
  • Triển khai hệ thống quản lý sự kiện và thông tin bảo mật (SIEM)
  • Cải thiện khả năng giám sát và phân đoạn mạng
  • Tăng cường bảo mật hệ thống
  • Chuyển sang nền tảng Salesforce Experience Cloud

Jonathan Balmforth, quản lý nhóm điều tra dân sự và mạng tại ICO, nhấn mạnh: "Vụ việc này cho thấy các lỗ hổng bảo mật cơ bản có thể tạo ra rủi ro đáng kể cho hàng nghìn người, đặc biệt khi tổ chức xử lý khối lượng lớn thông tin cá nhân cực kỳ nhạy cảm. Bài học rất rõ ràng: có chính sách, trách nhiệm và giám sát phù hợp cũng quan trọng như có công nghệ đúng."

Bài học cho các tổ chức tại Việt Nam

Vụ việc tại ACRO là lời cảnh tỉnh mạnh mẽ cho mọi tổ chức, đặc biệt trong bối cảnh Việt Nam đang đẩy mạnh chuyển đổi số và triển khai các hệ thống quản lý dữ liệu tập trung. Những bài học quan trọng bao gồm:

  • Xác định rõ trách nhiệm vá lỗi: Hợp đồng với nhà cung cấp dịch vụ phải quy định rõ ai chịu trách nhiệm cập nhật bảo mật, tránh tình trạng "cha chung không ai khóc"
  • Giám sát cảnh báo liên tục: Cài đặt công cụ bảo mật mà không vận hành giám sát cũng giống như khóa cửa nhưng không bao giờ kiểm tra
  • Phân đoạn mạng: Luôn là lớp phòng thủ quan trọng cuối cùng để ngăn chặn tin tặc mở rộng tấn công
  • Ghi nhật ký đầy đủ: Không thể điều tra vụ vi phạm nếu không có dữ liệu nhật ký chi tiết

Với các doanh nghiệp Việt Nam đang vận hành hệ thống xử lý dữ liệu cá nhân, đặc biệt là trong lĩnh vực tài chính, y tế, giáo dục - việc tuân thủ Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân càng trở nên quan trọng hơn. Câu chuyện của ACRO cho thấy, ngay cả một cơ quan chính phủ của quốc gia phát triển cũng có thể mắc những sai lầm cơ bản nhất nếu không có quy trình và trách nhiệm rõ ràng.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗