Đánh cắp dữ liệu BHXH, tiêm chủng bán cho dân đòi nợ thuê tại TP HCM
Vụ án liên quan đến việc xâm nhập trái phép hệ thống Bảo hiểm xã hội (BHXH) và tiêm chủng vaccine Covid-19 tại Việt Nam vừa được TAND TP HCM xét xử. Dương Minh Tú cùng đồng phạm đã lợi dụng các tài khoản truy cập để thu thập và bán hàng trăm nghìn dữ liệu cá nhân cho nhóm đòi nợ thuê và thám tử, thu lợi bất chính hàng tỷ đồng. Vậy sự việc này diễn ra như thế nào và có ý nghĩa gì trong bối cảnh bảo mật thông tin hiện nay?
Bối cảnh
Bảo hiểm xã hội Việt Nam là hệ thống quản lý thông tin cá nhân liên quan đến quyền lợi bảo hiểm, lương hưu, và các chế độ xã hội khác của người dân. Hệ thống này lưu trữ dữ liệu rất nhạy cảm như số CMND/CCCD, họ tên, ngày sinh, quá trình đóng BHXH. Tương tự, hệ thống tiêm chủng vaccine Covid-19 cũng chứa thông tin cá nhân và lịch sử tiêm chủng của người dân. Việc bảo mật các hệ thống này là yêu cầu bắt buộc nhằm bảo vệ quyền riêng tư và tránh bị lợi dụng cho mục đích xấu.
Tuy nhiên, từ tháng 2/2022, một nhóm đối tượng tại TP HCM đã lợi dụng các tài khoản truy cập hợp pháp nhưng được thuê lại để xâm nhập trái phép vào hệ thống BHXH và tiêm chủng. Họ thu thập hàng triệu thông tin cá nhân rồi bán cho các đối tượng hoạt động trong lĩnh vực đòi nợ thuê, thám tử nhằm phục vụ mục đích gây áp lực hoặc do thám trái phép.
Diễn biến chính
Dương Minh Tú, 36 tuổi, là người chủ mưu trong vụ án này. Do cần tiền tiêu xài, Tú thuê tài khoản của Trần Văn Tiến với giá 15 triệu đồng mỗi tháng và nhiều tài khoản khác của Phạm Văn Trường để truy cập hệ thống BHXH. Tú đăng quảng cáo trên mạng xã hội nhằm tìm khách hàng có nhu cầu tra cứu thông tin cá nhân từ BHXH.
Tiếp đó, Tú thuê Vương Phước Vĩ sử dụng các tài khoản đã mua để truy xuất dữ liệu cá nhân người dùng BHXH rồi bán lại cho khách hàng. Vĩ còn lập phần mềm trung gian gồm Pub-sub và Qi-check, đồng thời thuê máy chủ để lưu trữ dữ liệu. Qi-check cho phép người mua nhập họ tên, số CMND hoặc CCCD để gửi yêu cầu và truy xuất thông tin cá nhân đã được thu thập trái phép.
- Tú bán mỗi tài khoản Qi-check với giá 350.000 đồng mỗi tháng.
- Khách hàng chủ yếu là người hoạt động trong lĩnh vực đòi nợ thuê, thám tử.
- Tú còn sử dụng công cụ tra cứu trên Facebook để thu thập số điện thoại, sau đó chuyển cho Vĩ dùng tài khoản BHXH để tải dữ liệu về máy chủ.
- Khi bị bắt, kho dữ liệu của Tú có khoảng 20 triệu thông tin hộ gia đình.
- Tú khai đã bán khoảng 100 tài khoản Qi-check, mỗi tài khoản trung bình 500 lượt truy cập, tương đương khoảng 450.000 dữ liệu người dùng bị truy cập trái phép.
- Tú còn mua bán tài khoản đăng nhập hệ thống tiêm chủng vaccine Covid-19 để tra cứu và bán lại thông tin.
- Đến tháng 6/2023, Tú yêu cầu Vĩ lập ba website kết nối với kho dữ liệu và tài khoản hệ thống tiêm chủng, phân quyền quản trị cho ba người khác để tạo tài khoản và bán lại.
- Đến tháng 11/2023, Tú chỉ đạo Vĩ thiết lập hệ thống bot Telegram cho phép người dùng gửi lệnh tự động tra cứu dữ liệu, bán tài khoản với giá 200.000 đồng mỗi tháng và thu 750 đồng mỗi lượt tra cứu.
- Những người được giao quản trị các website, bot Telegram hưởng lợi hàng chục đến hàng trăm triệu đồng.
Phân tích & Ý nghĩa
Vụ án cho thấy những lỗ hổng nghiêm trọng trong việc quản lý và bảo mật dữ liệu cá nhân tại các hệ thống quan trọng của nhà nước Việt Nam. Việc cho thuê, mua bán tài khoản truy cập hợp pháp nhưng bị lợi dụng để xâm nhập trái phép đã tạo điều kiện cho các đối tượng thu thập dữ liệu hàng loạt, gây ảnh hưởng nghiêm trọng đến quyền riêng tư của người dân.
Đáng chú ý, khách hàng mua dữ liệu chủ yếu là nhóm đòi nợ thuê và thám tử, những đối tượng thường sử dụng thông tin cá nhân để gây áp lực, đe dọa hoặc theo dõi trái phép. Điều này không chỉ vi phạm pháp luật mà còn làm gia tăng các hành vi phi pháp, ảnh hưởng tiêu cực đến xã hội.
Kết luận
TAND TP HCM đã tuyên phạt Dương Minh Tú 7 năm tù về tội xâm nhập trái phép vào mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác. Các đồng phạm khác cũng bị xử phạt từ 3 đến 4 năm 6 tháng tù. Vụ án là lời cảnh tỉnh về việc cần tăng cường bảo mật, kiểm soát chặt chẽ việc cấp và sử dụng tài khoản truy cập hệ thống thông tin quan trọng, nhằm bảo vệ dữ liệu cá nhân và ngăn chặn các hành vi lạm dụng, xâm phạm quyền lợi người dân.
Hình ảnh từ bài viết
Trần Văn Tiến (áo xanh) và Trần Văn Khoa tại tòa hôm nay. Ảnh: Bình Nguyên
Đánh cắp dữ liệu BHXH, tiêm chủng bán cho dân đòi nợ thuê tại TP HCM