Cách một chuỗi nhà thuốc Ấn Độ bị rò rỉ dữ liệu đã phơi bày quyền riêng tư của khách hàng trên quy mô lớn

Một lỗ hổng bảo mật nghiêm trọng tại một trong những nhà bán lẻ dược phẩm lớn nhất của Ấn Độ đã làm nổi bật những nguy hiểm của hệ thống quản trị kém cấu hình trong lĩnh vực chăm sóc sức khỏe. Việc rò rỉ tại DavaIndia Pharmacy, một công ty con của Zota Healthcare, đã để lộ thông tin nhạy cảm của bệnh nhân—bao gồm lịch sử thuốc, chi tiết liên hệ cá nhân và hồ sơ thanh toán—mở cửa cho bất kỳ ai biết về lỗ hổng này truy cập. Nhà nghiên cứu bảo mật Eaton Zveare đã phát hiện ra lỗi này và tiết lộ qua các kênh phù hợp, thu hút sự chú ý đến cách các công ty y tế đang mở rộng nhanh chóng vẫn có thể bỏ qua các thực hành bảo mật cơ bản.

Cổng Quản Trị Bị Bỏ Qua

Lỗ hổng kỹ thuật tập trung vào các API “siêu quản trị” không được bảo vệ an toàn tích hợp trong nền tảng DavaIndia. Các API quản trị này không yêu cầu xác thực để truy cập, nghĩa là bất kỳ ai phát hiện ra đều có thể tạo ra các tài khoản quản trị cấp cao và kiểm soát hoàn toàn các chức năng quan trọng của doanh nghiệp.

Với quyền siêu quản trị, kẻ tấn công có thể thao túng giá cả, thay đổi yêu cầu kê đơn thuốc theo quy định, tạo mã khuyến mãi giả mạo, thậm chí tấn công website toàn bộ. Phạm vi thiệt hại tiềm năng vượt xa việc đánh cắp dữ liệu—đây là một vi phạm nền tảng về tính toàn vẹn hoạt động, có thể gây gián đoạn dịch vụ cho hàng nghìn khách hàng nhà thuốc trên khắp Ấn Độ.

Khi Rò Rỉ Đe Dọa Quyền Riêng Tư Của Bệnh Nhân

Việc tiết lộ hồ sơ đặt hàng của nhà thuốc mang tính nhạy cảm đặc biệt. Khác với các giao dịch bán lẻ khác, mua thuốc thể hiện các chi tiết riêng tư về tình trạng sức khỏe, phương pháp điều trị và các điểm yếu cá nhân của người dùng. Dữ liệu bị rò rỉ bao gồm tên, số điện thoại, email, địa chỉ giao hàng, số tiền giao dịch và danh sách sản phẩm chi tiết.

Khoảng 17.000 đơn hàng và thông tin đăng nhập quản trị của 883 cửa hàng vật lý đã bị lộ trong thời gian lỗ hổng tồn tại. Đối với những người mua thuốc nhạy cảm—dù liên quan đến các bệnh mãn tính, sức khỏe sinh sản hay tâm thần—việc này vượt ra ngoài sự bất tiện thương mại, trở thành vi phạm quyền riêng tư thực sự.

Các hồ sơ này liên kết trực tiếp danh tính khách hàng với các đơn hàng của họ, nghĩa là rủi ro không chỉ dừng lại ở các điểm dữ liệu riêng lẻ mà còn mở rộng thành hồ sơ khách hàng hoàn chỉnh liên quan đến các nhu cầu dược phẩm cụ thể.

Sự Mở Rộng của Zota Healthcare và Ưu Tiên Bảo Mật

Sự cố xảy ra trong giai đoạn Zota Healthcare mở rộng mạnh mẽ. Trụ sở tại Gujarat, công ty vận hành hơn 2.300 nhà thuốc trên khắp Ấn Độ. Trong vài tháng gần đây, công ty đã mở thêm 276 địa điểm mới, với kế hoạch xây dựng từ 1.200 đến 1.500 cửa hàng nữa trong hai năm tới.

Việc mở rộng nhanh này—dù thể hiện sự tăng trưởng kinh doanh—đặt ra câu hỏi về việc liệu hạ tầng bảo mật có theo kịp quy mô hoạt động hay không. Xây dựng các thực hành bảo mật vững chắc thường đòi hỏi đầu tư và lập kế hoạch có chủ đích, còn mở rộng quá nhanh có thể vô tình tạo ra các khoản nợ kỹ thuật và bỏ sót cấu hình.

Dòng Thời Gian: Từ Phát Hiện Đến Khắc Phục

Zveare đã báo cáo phát hiện của mình cho CERT-In, Nhóm Ứng phó Khẩn cấp Máy tính Quốc gia Ấn Độ, vào giữa năm 2025. Theo lời Zveare, lỗ hổng này đã tồn tại từ cuối năm 2024, tạo ra một khoảng thời gian dài bị lộ dữ liệu khách hàng và hệ thống quản lý cửa hàng.

Vấn đề đã được khắc phục trong vòng vài tuần sau báo cáo ban đầu. Tuy nhiên, sự thừa nhận chính thức từ Zota Healthcare với các cơ quan chức năng chỉ diễn ra vào cuối năm 2025—một khoảng thời gian chậm vài tháng giữa việc khắc phục kỹ thuật và xác nhận chính thức của công ty.

TechCrunch đã liên hệ với Giám đốc điều hành Sujit Paul của Zota Healthcare để xin ý kiến nhưng không nhận được phản hồi. Zveare cho biết không có bằng chứng cho thấy lỗ hổng đã bị khai thác bởi các tác nhân độc hại trước khi được khắc phục.

Bài Học Rút Ra Từ Sự Cố Bảo Mật Ấn Độ Này

Vụ việc tại DavaIndia nhấn mạnh những bài học quan trọng cho lĩnh vực y tế và thương mại điện tử của Ấn Độ. Thứ nhất, các giao diện quản trị—dù được gọi tên thế nào đi nữa—đều cần có xác thực và kiểm soát truy cập nghiêm ngặt. Thứ hai, việc mở rộng nhanh chóng của doanh nghiệp phải đi kèm với các khoản đầu tư phù hợp vào kiến trúc bảo mật, chứ không thể xem nhẹ.

Đặc biệt đối với các công ty y tế, các nghĩa vụ pháp lý và đạo đức liên quan đến dữ liệu bệnh nhân yêu cầu bảo mật phải được tích hợp từ đầu, chứ không phải gắn vào sau này. Việc lộ dữ liệu thuốc không chỉ ảnh hưởng đến từng cá nhân mà còn làm suy yếu niềm tin chung vào hạ tầng y tế kỹ thuật số của Ấn Độ.

Khi đất nước tiếp tục xây dựng hệ sinh thái thương mại điện tử dược phẩm, các sự cố như thế này nhắc nhở rằng tăng trưởng mà không có bảo mật sẽ tạo ra nền tảng mong manh cho thành công lâu dài.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Gate Fun hot

    Xem thêm
  • Vốn hóa:$2.47KNgười nắm giữ:1
    0.00%
  • Vốn hóa:$2.53KNgười nắm giữ:2
    0.06%
  • Vốn hóa:$2.7KNgười nắm giữ:2
    0.00%
  • Vốn hóa:$2.54KNgười nắm giữ:2
    0.00%
  • Vốn hóa:$2.69KNgười nắm giữ:4
    0.80%
  • Ghim