Bài học đắt giá của Capita: Từ một tệp tin độc hại đến án phạt 14 triệu bảng

Tập đoàn Capita của Anh vừa bị Văn phòng Ủy viên Thông tin (ICO) phạt 14 triệu bảng Anh vì không bảo vệ đầy đủ dữ liệu cá nhân, sau khi tin tặc đánh cắp thông tin của 6,6 triệu người trong vụ tấn công mạng năm 2023.

09:20, 16/10/2025

Theo thông báo của ICO, vụ việc xảy ra vào tháng 3/2023, khi các tin tặc truy cập được vào thông tin cá nhân, bao gồm dữ liệu hưu trí, hồ sơ nhân viên và thông tin khách hàng của các tổ chức do Capita cung cấp dịch vụ.

Một số dữ liệu bị đánh cắp còn chứa thông tin nhạy cảm như tiền án tiền sự, dữ liệu tài chính hoặc dữ liệu thuộc nhóm đặc biệt (special category data), bao gồm chủng tộc, tôn giáo và xu hướng tính dục của người dùng.

Trong tổng số tiền phạt, ICO áp dụng 8 triệu bảng đối với Capita và 6 triệu bảng cho Capita Pension Solutions - đơn vị chuyên xử lý dữ liệu cá nhân thay mặt cho hơn 600 tổ chức quản lý quỹ hưu trí. Trong đó, 325 tổ chức cũng bị ảnh hưởng bởi vụ rò rỉ dữ liệu này.

“Capita đã thất bại trong nghĩa vụ bảo vệ dữ liệu”

Tập đoàn Capita – một trong những nhà cung cấp dịch vụ thuê ngoài lớn nhất Vương quốc Anh vừa bị phạt 14 triệu bảng do vi phạm nghiêm trọng quy định bảo mật dữ liệu cá nhân sau vụ tấn công mạng năm 2023.
Tập đoàn Capita – một trong những nhà cung cấp dịch vụ thuê ngoài lớn nhất Vương quốc Anh vừa bị phạt 14 triệu bảng do vi phạm nghiêm trọng quy định bảo mật dữ liệu cá nhân sau vụ tấn công mạng năm 2023.

 

“Capita đã không hoàn thành trách nhiệm trong việc bảo vệ dữ liệu mà hàng triệu người đã tin tưởng giao phó. Quy mô và hậu quả của vụ rò rỉ này hoàn toàn có thể tránh được nếu công ty có các biện pháp an ninh đầy đủ.” - Ông John Edwards, Ủy viên Thông tin Vương quốc Anh, nhấn mạnh.

ICO cho biết Capita thiếu biện pháp kỹ thuật và tổ chức phù hợp để đảm bảo an toàn dữ liệu, khiến hệ thống ở trong tình trạng rủi ro nghiêm trọng và không có phản ứng kịp thời, hiệu quả khi vụ tấn công xảy ra.

Ban đầu, ICO dự kiến phạt tổng cộng 45 triệu bảng nhưng đã giảm xuống 14 triệu bảng do Capita tự nguyện hợp tác, khắc phục hậu quả, hỗ trợ người bị ảnh hưởng và đầu tư nâng cấp hệ thống bảo mật sau vụ tấn công.

Capita ra tuyên bố cho biết công ty “lấy làm tiếc” về vụ việc và khẳng định sau cuộc điều tra pháp y độc lập, tất cả những người có khả năng bị ảnh hưởng đã được liên hệ và thông báo.

Ông Adolfo Hernandez, Giám đốc điều hành Capita (nhậm chức năm 2024), cho biết công ty là một trong những nạn nhân đầu tiên trong làn sóng tấn công mạng quy mô lớn nhằm vào các tập đoàn Anh quốc. “Ngay sau khi tiếp quản vị trí Giám đốc điều hành, tôi đã đẩy nhanh chương trình chuyển đổi an ninh mạng, bổ nhiệm ban lãnh đạo kỹ thuật mới và tăng cường đầu tư. Nhờ đó, chúng tôi đã củng cố đáng kể hệ thống phòng thủ mạng, tích hợp công nghệ bảo mật tiên tiến và xây dựng văn hóa giám sát liên tục”, ông Hernandez nói.

Trước đó, Capita ước tính thiệt hại tài chính từ vụ tấn công có thể lên tới 25 triệu bảng Anh, bao gồm chi phí thuê chuyên gia, phục hồi dữ liệu, khắc phục hậu quả và đầu tư an ninh mạng mới, chưa tính các khoản phạt sau đó.

Sự cố từ một tệp tin độc hại

Theo kết luận của ICO, vụ tấn công bắt nguồn từ việc một nhân viên Capita vô tình tải xuống tệp tin độc hại vào ngày 22/3/2023.

Mặc dù hệ thống đã phát hiện cảnh báo an ninh chỉ 10 phút sau đó, nhưng Capita không cách ly thiết bị bị nhiễm trong suốt 58 giờ. Trong khoảng thời gian này, tin tặc đã khai thác lỗ hổng để xâm nhập hệ thống, giành quyền quản trị viên và truy cập nhiều khu vực mạng nội bộ khác.

Đến ngày 31/3/2023, tin tặc triển khai mã độc tống tiền (ransomware), đặt lại mật khẩu toàn bộ người dùng, khiến nhân viên Capita mất quyền truy cập hệ thống và làm gián đoạn hoạt động trên diện rộng.

Theo ICO, thời gian phản ứng tiêu chuẩn chỉ là một giờ, nhưng Capita đã vượt quá 57 giờ so với mục tiêu này.

Vụ việc của Capita diễn ra trong bối cảnh Vương quốc Anh liên tiếp hứng chịu các cuộc tấn công mạng trong năm 2023. Các tập đoàn lớn như WH Smith bị tin tặc xâm nhập lần thứ hai trong vòng một năm, trong khi Royal Mail phải tạm ngừng dịch vụ bưu chính quốc tế trong nhiều tuần vì bị tấn công.

Sang năm 2025, tình hình vẫn chưa hạ nhiệt: Jaguar Land Rover vẫn đang khắc phục hậu quả của vụ tấn công nghiêm trọng, chỉ vài tháng sau khi Marks & Spencer bị tin tặc tấn công làm tê liệt hệ thống nội bộ.

Lệ Thanh (theo The Independent)

Bình luận

Tin bài khác

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp
10:33, 26/11/2025

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp

Các hội đồng Kensington và Chelsea, Hammersmith và Fulham, cùng Westminster City cho biết họ đã phải ứng phó với một “sự cố an ninh mạng” từ sáng thứ Hai (24/11).

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
Sự cố tấn công mạng Đài Phát thanh Quốc tế Đài Loan, ba nghi phạm bị truy tố
22:54, 25/11/2025

Sự cố tấn công mạng Đài Phát thanh Quốc tế Đài Loan, ba nghi phạm bị truy tố

Viện Công tố quận Đài Bắc ngày 25/11 đã ra cáo trạng đối với hai nhân viên kỹ thuật và một nhân sự nhà thầu công nghệ của Đài Phát thanh Quốc tế Đài Loan (RTI), cáo buộc các đối tượng này đứng sau loạt cuộc tấn công mạng nhằm vào trang web chính thức của Đài hồi tháng 9.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin
18:43, 25/11/2025

Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin

Ngày 25/11/2025, Bộ Nội vụ Singapore cho biết lực lượng cảnh sát nước này đã yêu cầu Apple và Google ngăn chặn việc giả mạo cơ quan nhà nước trên các nền tảng tin nhắn của họ theo quy định tại Online Criminal Harms Act.

Xem thêm
Cơ quan chống độc quyền Ba Lan điều tra Apple liên quan chính sách quyền riêng tư
18:34, 25/11/2025

Cơ quan chống độc quyền Ba Lan điều tra Apple liên quan chính sách quyền riêng tư

Cơ quan chống độc quyền Ba Lan UOKiK cho biết đang mở cuộc điều tra nhằm xác định liệu Apple có hạn chế cạnh tranh trên thị trường quảng cáo di động thông qua chính sách quyền riêng tư của hãng hay không.

Xem thêm