Lộ lọt dữ liệu tiêm chủng quốc gia: Cảnh báo lỗ hổng quản trị
BẮC NINH - Không cần đến các kỹ thuật tấn công mạng tinh vi, các đối tượng dễ dàng lấy cắp hàng trăm nghìn dữ liệu sản phụ và trẻ sơ sinh để rao bán. Hai vụ án vừa được Công an tỉnh Bắc Ninh điều tra cho thấy sự lỏng lẻo trong quản lý tài khoản truy cập trên Hệ thống thông tin tiêm chủng quốc gia.
Những cuộc gọi “khủng bố” sản phụ sau sinh
Sau khi sinh con tại Bệnh viện Sản - Nhi Bắc Ninh (nay là Bệnh viện Sản - Nhi Bắc Ninh số 2), điện thoại của chị Nguyễn Thị M. cùng hàng loạt sản phụ tại các phòng bệnh A413, A415, A417, B433... liên tục đổ chuông.
Đầu dây bên kia là các cuộc gọi từ những số điện thoại lạ như 0963312xxx, 0985618xxx... cùng vô số tin nhắn rác từ các tài khoản Zalo như “Thùy Dung Chăm Sóc Mẹ Bé”, “Chăm Sóc Mẹ Bé Sau Sinh”, “Baby Care”... chèo kéo dịch vụ tiêm chủng, tắm, massage cho bé. Điều khiến chị M. và các sản phụ khác bất bình là việc người gọi nắm chính xác từng chi tiết họ tên cha mẹ, ngày sinh của bé, địa chỉ nhà đến số điện thoại.
![]() |
|
Đối tượng Mạc Thị Ngọc Ánh tại cơ quan điều tra. |
Từ thông tin người dân cung cấp và công tác nắm tình hình trên không gian mạng, Phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao phối hợp Văn phòng Cơ quan Cảnh sát điều tra (Công an tỉnh Bắc Ninh) xác minh, phát hiện nhiều cuộc gọi tiếp thị xuất phát từ các cơ sở kinh doanh dịch vụ như: Trung tâm Chăm sóc mẹ bé T’rang Care (phường Phương Liễu, Bắc Ninh), Cô Tuyết Tắm Bé (xã Vạn Phú, tỉnh Thái Nguyên), Công ty trách nhiệm hữu hạn Dịch vụ chăm sóc cộng đồng HomeSpa ...
Quá trình điều tra xác định, để tìm kiếm khách hàng, chủ cơ sở T’rang Care định kỳ mua dữ liệu trẻ sơ sinh trên địa bàn tỉnh Bắc Ninh với giá 1,9 triệu đồng/tháng. Cơ sở Cô Tuyết Tắm Bé chi 1,7 triệu đồng/tháng để mua dữ liệu trẻ sơ sinh trên địa bàn tỉnh Thái Nguyên. Theo thỏa thuận, dữ liệu cá nhân được chuyển hằng ngày (khoảng từ 6 giờ đến 8 giờ 30 phút) thông qua một tài khoản Zalo có tên "Hippi" nhằm phục vụ việc gọi điện mời chào, lôi kéo khách hàng sử dụng dịch vụ ngay trong ngày. Phía sau những cuộc gọi tiếp thị quảng cáo thương mại trên là hành vi mua bán, khai thác trái phép dữ liệu cá nhân của nhiều gia đình được khai thác từ Hệ thống thông tin tiêm chủng quốc gia.
Lần theo dòng dữ liệu và các giao dịch, Phòng An ninh mạng phối hợp với Văn phòng Cơ quan Cảnh sát điều tra Công an tỉnh liên tiếp làm rõ hai vụ án "Sử dụng trái phép thông tin mạng máy tính, mạng viễn thông" diễn ra trong giai đoạn 2023 - 2025. Đây không phải là các cuộc tấn công mạng bằng kỹ thuật tinh vi hay phần mềm độc hại. Thủ phạm lợi dụng chính những tài khoản truy cập hợp lệ (bị quản lý lỏng lẻo hoặc không được thu hồi đúng quy định từ cơ quan được giao nhiệm vụ quản lý) để tải dữ liệu rồi bán ra ngoài cho cá nhân, tổ chức có nhu cầu.
"Chìa khóa” hệ thống bị bỏ ngỏ
Quá trình điều tra xác định, Nguyễn Phương Ngọc (sinh năm 1991) từng là nhân viên tư vấn tiêm chủng tại một phòng tiêm chủng ở quận Hoàng Mai (cũ), thành phố Hà Nội. Được giao tiếp cận, sử dụng Hệ thống thông tin tiêm chủng quốc gia phục vụ chuyên môn, Ngọc nắm rõ cách tra cứu, trích xuất dữ liệu. Lợi dụng quyền truy cập từ tài khoản “hn_dv_hd_tttc…”, Ngọc xuất dữ liệu thành các file Excel theo từng tỉnh, thành phố rồi rao bán trên mạng xã hội.
![]() |
|
Đối tượng Mạc Thị Ngọc Ánh (trái) và Nguyễn Phương Ngọc. |
Dữ liệu cơ quan Công an thu được khi kiểm tra máy tính cá nhân của Ngọc thời điểm tháng 6/2025, xác định đối tượng đã khai thác, lưu trữ trái phép 4.097 file dữ liệu chứa thông tin của hơn 159.000 bà mẹ và trẻ sơ sinh tại 18 tỉnh, thành phố thông qua 176 giao dịch, thu lợi bất chính hơn 312 triệu đồng.
Mở rộng điều tra, Công an tỉnh Bắc Ninh tiếp tục phát hiện Mạc Thị Ngọc Ánh (sinh năm 1994), từng làm việc tại một cơ sở tiêm chủng ở Hải Phòng, sau khi nghỉ việc vẫn sử dụng tài khoản được cấp để truy cập hệ thống, tải dữ liệu thông tin tiêm chủng để bán cho khách. Tại thời điểm bị phát hiện, cơ quan công an đã thu giữ từ máy tính cá nhân của Ánh 1.238 file Excel chứa 132.767 thông tin cá nhân của mẹ và trẻ sơ sinh trên địa bàn nhiều tỉnh, thành phố; đồng thời xác định đối tượng đã thực hiện 245 giao dịch mua bán dữ liệu, thu lợi bất chính hơn 531 triệu đồng.
Thiếu tá Hoàng Duy Quân, Đội trưởng thuộc Văn phòng Cơ quan Cảnh sát điều tra Công an tỉnh trực tiếp được giao điều tra cho biết, trong cả 2 vụ án này, các đối tượng không dùng phần mềm độc hại, không tấn công mạng hay vượt qua các lớp bảo mật. Các đối tượng chỉ khai thác tài khoản hợp lệ và dùng đúng chức năng được cấp quyền để lọc, xuất dữ liệu. Chính vì vậy, hành vi vi phạm diễn ra thời gian dài và chỉ bị phát hiện khi có phản ánh của người dân và qua công tác rà soát của cơ quan công an.
Quá trình điều tra, Cơ quan Cảnh sát điều tra Công an tỉnh đã chỉ ra hàng loạt bất cập trong quản trị của hệ thống. Nhiều tài khoản của các cơ sở tiêm chủng đã dừng hoạt động hoặc tài khoản cấp cho các đợt tập huấn không được khóa lại, thu hồi. Việc phân quyền cho phép người dùng vừa tra cứu vừa xuất file Excel mà chưa có cơ chế kiểm soát chặt chẽ. Từ thực tiễn điều tra, Công an tỉnh Bắc Ninh không chỉ làm rõ hành vi phạm tội mà còn nhận diện những điểm yếu trong quản trị - nguy cơ có thể hiện hữu ở bất kỳ hệ thống nào nếu việc cấp quyền và giám sát truy cập bị lơ là.
Theo Thiếu tá Hoàng Duy Quân, hành vi mua bán dữ liệu trái phép không chỉ làm giảm uy tín, ảnh hưởng đến hoạt động khám, chữa bệnh bình thường của các cơ sở y tế mà nguy hiểm hơn, đây chính là "nguồn nguyên liệu" béo bở cung cấp cho các đối tượng phạm tội lừa đảo chiếm đoạt tài sản công nghệ cao (đặc biệt là các ổ nhóm có yếu tố nước ngoài).
Cần sớm hoàn thiện cơ chế bảo vệ
Trong các phiên tòa diễn ra vào tháng 6 và 7 vừa qua, Tòa án nhân dân tỉnh đã tuyên phạt Nguyễn Phương Ngọc và Mạc Thị Ngọc Ánh cùng 3 năm tù và cho hưởng án treo về tội "Sử dụng trái phép thông tin mạng máy tính, mạng viễn thông", đồng thời truy thu toàn bộ số tiền thu lợi bất chính và áp dụng hình phạt tiền bổ sung đối với từng bị cáo.
![]() |
|
Trang Fanpage rao bán thông tin trẻ sơ sinh của Nguyễn Phương Ngọc trước khi bị phát hiện vi phạm. |
Qua điều tra và xử lý vụ án, nhiều bất cập trong quản lý, khai thác và bảo vệ dữ liệu cá nhân đã được nhận diện. Công an tỉnh Bắc Ninh có văn bản kiến nghị Bộ Y tế rà soát toàn diện Hệ thống thông tin tiêm chủng quốc gia, khắc phục các sơ hở trong quản lý tài khoản, phân quyền khai thác và tăng cường giám sát người dùng.
Hiện Hệ thống thông tin tiêm chủng quốc gia đang lưu trữ khoảng 50 triệu bản ghi dữ liệu cá nhân và lịch sử tiêm chủng trên phạm vi toàn quốc. Quy mô này cho thấy chỉ một lỗ hổng nhỏ cũng có thể tác động tiêu cực trên diện rộng nếu không được khắc phục kịp thời.
Đại tá Nguyễn Hữu Bình, Phó Giám đốc Công an tỉnh Bắc Ninh nhấn mạnh: Dữ liệu y tế gắn trực tiếp với quyền riêng tư của công dân. Cùng với việc xử lý nghiêm vi phạm, các cơ quan quản lý cần tiếp tục hoàn thiện quy trình quản trị, tăng cường giải pháp kỹ thuật và nâng cao trách nhiệm đội ngũ vận hành. Chỉ khi dữ liệu được an toàn ngay từ hệ thống, quyền và lợi ích hợp pháp của người dân mới được bảo đảm.
Từ hai vụ án đặt ra yêu cầu phải rà soát, siết chặt quản trị đối với mọi hệ thống thông tin có lưu trữ dữ liệu cá nhân. Đây cũng là mục tiêu đặt ra trong Nghị quyết số 57-NQ/TW của Bộ Chính trị: "... Bảo đảm an ninh mạng, an ninh dữ liệu, an toàn thông tin của tổ chức và cá nhân là yêu cầu xuyên suốt, không thể tách rời trong quá trình phát triển khoa học, công nghệ, đổi mới sáng tạo và chuyển đổi số quốc gia".
Bắc Ninh
















Ý kiến bạn đọc (0)