Thượng nghị sĩ Mỹ yêu cầu cơ quan giám sát liên bang rà soát toàn diện việc dùng công cụ hack và spyware
Thượng nghị sĩ Ron Wyden vừa gửi thư tới Văn phòng Giải trình Chính phủ Mỹ (GAO), đề nghị mở cuộc điều tra toàn diện về cách FBI, DEA, HSI và Sở Mật vụ sử dụng công cụ hack, spyware chống lại người dân Mỹ. Ông chỉ trích tình trạng thiếu minh bạch kéo dài hơn hai thập kỷ và yêu cầu công bố báo cáo phi mật về tần suất, phạm vi và các biện pháp bảo vệ trong các chiến dịch hack liên bang.

Thượng nghị sĩ Mỹ thúc giục kiểm toán liên bang về công cụ hack và spyware của chính phủ
Thượng nghị sĩ đảng Dân chủ Ron Wyden đang yêu cầu chính phủ Mỹ rà soát cách các cơ quan thực thi pháp luật liên bang sử dụng công cụ hack và phần mềm gián điệp (spyware) chống lại người dân Mỹ, với lý do thiếu minh bạch nghiêm trọng về tần suất cũng như lý do triển khai.
Hôm thứ Sáu, Wyden đã gửi thư tới Văn phòng Giải trình Chính phủ Mỹ (GAO) — cơ quan kiểm toán liên bang — đề nghị mở cuộc điều tra toàn diện về cách FBI, Cơ quan chống ma túy (DEA), Cục Điều tra An ninh Nội địa (HSI) thuộc ICE, và Sở Mật vụ sử dụng công cụ hack lẫn spyware trong các cuộc điều tra.
Trong lá thư được chia sẻ với TechCrunch, Wyden viết rằng mặc dù những công cụ này đã được dùng hơn hai thập kỷ, "có rất ít thông tin công khai về phạm vi, tần suất hoặc các biện pháp bảo vệ vận hành của chúng."
Thiếu minh bạch nghiêm trọng
Khác với wiretap (nghe lén điện thoại) và pen register (thiết bị ghi nhật ký cuộc gọi) — vốn cho phép cơ quan chức năng biết khi nào cuộc gọi được thực hiện và gọi cho ai — Wyden nhấn mạnh chính phủ "không công bố báo cáo thường niên nào về các chiến dịch hack."
Vì lý do đó, ông yêu cầu GAO xuất bản một báo cáo phi mật với các phát hiện và khuyến nghị cụ thể.
Các đặc vụ liên bang đã nhiều lần sử dụng công cụ hack và spyware trong nhiều năm qua, nhưng Bộ Tư pháp Mỹ và FBI đã "nhiều lần phớt lờ các yêu cầu minh bạch của Quốc hội qua nhiều nhiệm kỳ tổng thống," theo lời Wyden.
Ba yêu cầu chính với GAO
Thượng nghị sĩ Wyden đưa ra ba đề xuất cụ thể:
- Điều tra lạm dụng: Kiểm tra xem các đặc vụ có dùng công cụ hack và spyware cho mục đích trái phép hoặc cá nhân hay không, đồng thời rà soát các biện pháp kỹ thuật và giám sát hiện hành để ngăn chặn lạm dụng.
- Quản lý rủi ro lộ lọt: Rà soát cách các cơ quan "thu thập, lưu trữ và bảo vệ" các công cụ này nhằm tránh rò rỉ nguy hiểm, cũng như quy trình nộp chúng vào chương trình xác định liệu chính phủ Mỹ có nên báo cáo lỗ hổng bảo mật để hỗ trợ các công ty công nghệ vá lỗi hay không.
- Trách nhiệm trước tòa: Đánh giá cách liên bang thông báo cho tòa án khi xin lệnh sử dụng các công cụ này, và liệu họ có tiết lộ đầy đủ rủi ro ảnh hưởng tới các mục tiêu vô danh hoặc vô tội hay không.
Bài học từ vụ rò rỉ công cụ hack L3Harris
Để nhấn mạnh rủi ro quanh việc mua bán công cụ hack, Wyden đã trích dẫn trường hợp cụ thể của Peter Williams, cựu giám đốc điều hành tại nhà thầu quốc phòng L3Harris. Williams đã đánh cắp và bán các công cụ hack tối tân cho một trung gian người Nga.
Hậu quả: số công cụ này bị tình báo Nga sử dụng để tấn công Ukraine, và bị tội phạm mạng Trung Quốc dùng để đánh cắp tiền điện tử từ người dùng — một minh chứng rõ ràng về nguy cơ lây lan công nghệ tấn công khi thiếu kiểm soát.
Từ vụ án mafia Philadelphia năm 1999
Trường hợp sử dụng spyware được ghi nhận sớm nhất của FBI là vào năm 1999. Trong cuộc điều tra về đánh bạc bất hợp pháp và cho vay nặng lãi, các đặc vụ phát hiện trùm mafia Philadelphia Nicodemo S. Scarfo dùng phần mềm mã hóa Pretty Good Privacy (PGP) để bảo vệ một tệp tin trên máy tính — thứ họ tin chứa bằng chứng quan trọng.
Để truy cập, FBI đã cài một phần mềm độc hại thô sơ có khả năng ghi lại các phím bấm (keylogger) trên máy của Scarfo, từ đó giải mã được tệp tin — mở đầu cho kỷ nguyên hack phục vụ điều tra liên bang tại Mỹ.
Với diễn biến mới này, giới quan sát công nghệ và an ninh mạng tại Việt Nam cũng như quốc tế đang chờ đợi phản hồi chính thức từ GAO, đồng thời kỳ vọng một báo cáo chi tiết sẽ được công bố trong thời gian tới để nâng cao trách nhiệm giải trình của chính phủ trong lĩnh vực nhạy cảm này.