Bài học đắt giá của Capita: Từ một tệp tin độc hại đến án phạt 14 triệu bảng

Tập đoàn Capita của Anh vừa bị Văn phòng Ủy viên Thông tin (ICO) phạt 14 triệu bảng Anh vì không bảo vệ đầy đủ dữ liệu cá nhân, sau khi tin tặc đánh cắp thông tin của 6,6 triệu người trong vụ tấn công mạng năm 2023.

09:20, 16/10/2025

Theo thông báo của ICO, vụ việc xảy ra vào tháng 3/2023, khi các tin tặc truy cập được vào thông tin cá nhân, bao gồm dữ liệu hưu trí, hồ sơ nhân viên và thông tin khách hàng của các tổ chức do Capita cung cấp dịch vụ.

Một số dữ liệu bị đánh cắp còn chứa thông tin nhạy cảm như tiền án tiền sự, dữ liệu tài chính hoặc dữ liệu thuộc nhóm đặc biệt (special category data), bao gồm chủng tộc, tôn giáo và xu hướng tính dục của người dùng.

Trong tổng số tiền phạt, ICO áp dụng 8 triệu bảng đối với Capita và 6 triệu bảng cho Capita Pension Solutions - đơn vị chuyên xử lý dữ liệu cá nhân thay mặt cho hơn 600 tổ chức quản lý quỹ hưu trí. Trong đó, 325 tổ chức cũng bị ảnh hưởng bởi vụ rò rỉ dữ liệu này.

“Capita đã thất bại trong nghĩa vụ bảo vệ dữ liệu”

Tập đoàn Capita – một trong những nhà cung cấp dịch vụ thuê ngoài lớn nhất Vương quốc Anh vừa bị phạt 14 triệu bảng do vi phạm nghiêm trọng quy định bảo mật dữ liệu cá nhân sau vụ tấn công mạng năm 2023.
Tập đoàn Capita – một trong những nhà cung cấp dịch vụ thuê ngoài lớn nhất Vương quốc Anh vừa bị phạt 14 triệu bảng do vi phạm nghiêm trọng quy định bảo mật dữ liệu cá nhân sau vụ tấn công mạng năm 2023.

 

“Capita đã không hoàn thành trách nhiệm trong việc bảo vệ dữ liệu mà hàng triệu người đã tin tưởng giao phó. Quy mô và hậu quả của vụ rò rỉ này hoàn toàn có thể tránh được nếu công ty có các biện pháp an ninh đầy đủ.” - Ông John Edwards, Ủy viên Thông tin Vương quốc Anh, nhấn mạnh.

ICO cho biết Capita thiếu biện pháp kỹ thuật và tổ chức phù hợp để đảm bảo an toàn dữ liệu, khiến hệ thống ở trong tình trạng rủi ro nghiêm trọng và không có phản ứng kịp thời, hiệu quả khi vụ tấn công xảy ra.

Ban đầu, ICO dự kiến phạt tổng cộng 45 triệu bảng nhưng đã giảm xuống 14 triệu bảng do Capita tự nguyện hợp tác, khắc phục hậu quả, hỗ trợ người bị ảnh hưởng và đầu tư nâng cấp hệ thống bảo mật sau vụ tấn công.

Capita ra tuyên bố cho biết công ty “lấy làm tiếc” về vụ việc và khẳng định sau cuộc điều tra pháp y độc lập, tất cả những người có khả năng bị ảnh hưởng đã được liên hệ và thông báo.

Ông Adolfo Hernandez, Giám đốc điều hành Capita (nhậm chức năm 2024), cho biết công ty là một trong những nạn nhân đầu tiên trong làn sóng tấn công mạng quy mô lớn nhằm vào các tập đoàn Anh quốc. “Ngay sau khi tiếp quản vị trí Giám đốc điều hành, tôi đã đẩy nhanh chương trình chuyển đổi an ninh mạng, bổ nhiệm ban lãnh đạo kỹ thuật mới và tăng cường đầu tư. Nhờ đó, chúng tôi đã củng cố đáng kể hệ thống phòng thủ mạng, tích hợp công nghệ bảo mật tiên tiến và xây dựng văn hóa giám sát liên tục”, ông Hernandez nói.

Trước đó, Capita ước tính thiệt hại tài chính từ vụ tấn công có thể lên tới 25 triệu bảng Anh, bao gồm chi phí thuê chuyên gia, phục hồi dữ liệu, khắc phục hậu quả và đầu tư an ninh mạng mới, chưa tính các khoản phạt sau đó.

Sự cố từ một tệp tin độc hại

Theo kết luận của ICO, vụ tấn công bắt nguồn từ việc một nhân viên Capita vô tình tải xuống tệp tin độc hại vào ngày 22/3/2023.

Mặc dù hệ thống đã phát hiện cảnh báo an ninh chỉ 10 phút sau đó, nhưng Capita không cách ly thiết bị bị nhiễm trong suốt 58 giờ. Trong khoảng thời gian này, tin tặc đã khai thác lỗ hổng để xâm nhập hệ thống, giành quyền quản trị viên và truy cập nhiều khu vực mạng nội bộ khác.

Đến ngày 31/3/2023, tin tặc triển khai mã độc tống tiền (ransomware), đặt lại mật khẩu toàn bộ người dùng, khiến nhân viên Capita mất quyền truy cập hệ thống và làm gián đoạn hoạt động trên diện rộng.

Theo ICO, thời gian phản ứng tiêu chuẩn chỉ là một giờ, nhưng Capita đã vượt quá 57 giờ so với mục tiêu này.

Vụ việc của Capita diễn ra trong bối cảnh Vương quốc Anh liên tiếp hứng chịu các cuộc tấn công mạng trong năm 2023. Các tập đoàn lớn như WH Smith bị tin tặc xâm nhập lần thứ hai trong vòng một năm, trong khi Royal Mail phải tạm ngừng dịch vụ bưu chính quốc tế trong nhiều tuần vì bị tấn công.

Sang năm 2025, tình hình vẫn chưa hạ nhiệt: Jaguar Land Rover vẫn đang khắc phục hậu quả của vụ tấn công nghiêm trọng, chỉ vài tháng sau khi Marks & Spencer bị tin tặc tấn công làm tê liệt hệ thống nội bộ.

Lệ Thanh (theo The Independent)

Bình luận

Tin bài khác

Ngăn chặn vụ lừa đảo “làm nhiệm vụ hoàn tiền”, giữ được 60 gram vàng cho nạn nhân
08:34, 16/10/2025

Ngăn chặn vụ lừa đảo “làm nhiệm vụ hoàn tiền”, giữ được 60 gram vàng cho nạn nhân

Cảnh sát quận Phổ Đà (tỉnh Chiết Giang, Trung Quốc) mới đây đã kịp thời phát hiện và ngăn chặn một vụ việc tương tự, giúp nạn nhân giữ lại 60 gram vàng trị giá hàng chục nghìn nhân dân tệ.

Xem thêm
Malaysia đẩy mạnh chống lừa đảo và bắt nạt trực tuyến với nhiều biện pháp quyết liệt
10:33, 15/10/2025

Malaysia đẩy mạnh chống lừa đảo và bắt nạt trực tuyến với nhiều biện pháp quyết liệt

Trước thực trạng lừa đảo và bắt nạt trực tuyến gia tăng, gây thiệt hại về tài chính và ảnh hưởng đến sức khỏe tâm thần của người dân, Malaysia đã áp dụng hàng loạt chính sách và chiến dịch nhằm tăng cường kiểm soát và bảo vệ người dùng mạng.

Xem thêm
Cơn sốt AI đẩy giá chip nhớ tăng mạnh, giúp Samsung đạt lợi nhuận cao nhất kể từ 2022
18:45, 14/10/2025

Cơn sốt AI đẩy giá chip nhớ tăng mạnh, giúp Samsung đạt lợi nhuận cao nhất kể từ 2022

Tập đoàn Samsung Electronics ngày 8/10 cho biết họ dự kiến đạt lợi nhuận hoạt động cao nhất trong hơn ba năm qua, khi cuộc đua toàn cầu trong sản xuất chip trí tuệ nhân tạo (AI) khiến nguồn cung chip nhớ thông thường bị thắt chặt và giá tăng mạnh - lĩnh vực vốn là trụ cột kinh doanh của hãng.

Xem thêm
Ấn Độ: Công ty bất động sản bị tấn công mạng, dữ liệu kinh doanh bị mã hóa
18:39, 14/10/2025

Ấn Độ: Công ty bất động sản bị tấn công mạng, dữ liệu kinh doanh bị mã hóa

Một công ty phát triển địa ốc tại Kolkata (Ấn Độ) vừa trở thành nạn nhân của một vụ tấn công mạng nghiêm trọng khiến toàn bộ hệ thống dữ liệu bị mã hóa. Vụ việc không chỉ khiến hoạt động của doanh nghiệp đình trệ mà còn làm dấy lên lo ngại về nguy cơ rò rỉ thông tin khách hàng và đối tác.

Xem thêm
Người phụ nữ mất 111 triệu đồng vì tin vào “trái phiếu lợi nhuận cao”
08:50, 14/10/2025

Người phụ nữ mất 111 triệu đồng vì tin vào “trái phiếu lợi nhuận cao”

Công an thành phố Ninh Ba (tỉnh Chiết Giang, Trung Quốc) vừa phát hiện và ngăn chặn kịp thời một vụ lừa đảo đầu tư tinh vi dưới vỏ bọc “chương trình quản lý tài chính sinh lời cao”. Đáng chú ý, toàn bộ bằng chứng trong vụ việc gần như bị xóa sạch, khiến quá trình điều tra ban đầu gặp nhiều khó khăn.

Xem thêm
Úc ghi nhận hơn 1.200 vụ tấn công mạng, cảnh báo nguy cơ gián điệp ngày càng tăng
07:43, 14/10/2025

Úc ghi nhận hơn 1.200 vụ tấn công mạng, cảnh báo nguy cơ gián điệp ngày càng tăng

Theo báo cáo thường niên của Cơ quan Tín hiệu Úc (ASD) trong năm tài chính 2024–2025, các cuộc tấn công mạng nhằm vào doanh nghiệp và cơ quan chính phủ quốc này tiếp tục leo thang với tốc độ đáng lo ngại, buộc các quan chức an ninh kêu gọi tăng cường khả năng phòng vệ và phối hợp liên ngành.

Xem thêm
Cơ quan an ninh Anh tăng cường hợp tác với doanh nghiệp để chống lại nguy cơ tấn công mạng
21:43, 13/10/2025

Cơ quan an ninh Anh tăng cường hợp tác với doanh nghiệp để chống lại nguy cơ tấn công mạng

Các cơ quan an ninh Anh, bao gồm MI5, đang mở rộng hợp tác với nhiều tập đoàn lớn trong bối cảnh lo ngại ngày càng tăng rằng các cuộc tấn công mạng có chủ đích có thể gây tổn hại cho nền kinh tế quốc gia.

Xem thêm