Deepfake & Cuộc Chiến Bảo Vệ Dữ Liệu Sinh Trắc Học eKYC: Nghĩa Vụ Kỹ Thuật & Pháp Lý Của Ngân Hàng, Fintech

Phân tích các cuộc tấn công Deepfake vào hệ thống eKYC tài chính và nghĩa vụ tuân thủ Luật PDPD 91/2025: Yêu cầu Passive Liveness Detection, Template Hashing, quy trình 72h ứng cứu Data Breach và lập hồ sơ DPIA nộp Cục A05.

Kẻ gian hiện nay có thể tạo video khuôn mặt cử động giả mạo theo thời gian thực (Real-time Deepfake) để vượt qua bước xác thực camera khi mở tài khoản ngân hàng hoặc đăng ký khoản vay trực tuyến. Khi dữ liệu khuôn mặt và giọng nói của người dùng bị khai thác trái phép, các tổ chức tài chính và Fintech vừa đối mặt với thiệt hại tín dụng, vừa chịu trách nhiệm pháp lý về bảo vệ dữ liệu sinh trắc học. Doanh nghiệp cần nâng cấp thuật toán phát hiện giả mạo (Liveness Detection) và hoàn thiện hồ sơ đánh giá an toàn dữ liệu AI & sinh trắc học kết hợp quy trình ứng cứu sự cố 72 giờ.

Ứng cứu Sự cố Rò rỉ Dữ liệu (72h Data Breach) khi bị xâm nhập.

1. Ba hình thức tấn công Deepfake nguy hiểm nhất vào luồng eKYC#

1. Tấn công trình diễn (Presentation Attack): Sử dụng màn hình độ phân giải 4K, mặt nạ silicon 3D hoặc ảnh in chất lượng cao trước ống kính camera để giả mạo chủ tài khoản.
2. Tấn công chèn luồng trực tiếp (Injection Attack): Sử dụng phần mềm can thiệp vào tầng hệ điều hành của thiết bị di động (Rooted Android / Jailbroken iOS), chèn video Deepfake giả lập luồng dữ liệu camera trực tiếp gửi về máy chủ eKYC mà không cần quay trực tiếp qua ống kính vật lý.
3. Deepfake hoán đổi giọng nói (Voice Cloning): Tái tạo giọng nói của chủ tài khoản để vượt qua bước xác thực cuộc gọi video call (Video KYC).

2. Nghĩa vụ kỹ thuật bắt buộc theo Luật 91/2025 & Chuẩn ISO/IEC 30107#

Để đáp ứng yêu cầu kỹ thuật của Cục A05 và Ngân hàng Nhà nước, các tổ chức tài chính phải nâng cấp hạ tầng eKYC:

a) Chuyển đổi sang công nghệ Passive Liveness Detection thế hệ mới#

Các phương thức Active Liveness cũ (yêu cầu người dùng chớp mắt, quay trái, quay phải) đã hoàn toàn bị các thuật toán GenAI vượt qua. Doanh nghiệp bắt buộc phải chuyển sang Passive Liveness Detection đạt chuẩn ISO/IEC 30107-3 (Mức độ 2 trở lên), phân tích kết cấu vi mô của da, độ tương phản ánh sáng flash ngẫu nhiên và kiểm tra tính toàn vẹn của phần cứng camera nhằm ngăn chặn Injection Attack.

2.1. Phân tích kỹ thuật phòng thủ tấn công Virtual Camera Injection#

Tấn công chèn camera ảo (Virtual Camera Injection) là hình thức tấn công tinh vi nhất hiện nay nhằm qua mặt eKYC. Kẻ tấn công sử dụng các công cụ can thiệp hệ thống (như Frida, Xposed Framework trên Android đã Root) để chặn luồng gọi API của ứng dụng ngân hàng tới camera vật lý, sau đó bơm thẳng video Deepfake chất lượng cao vào luồng xử lý của ứng dụng.

Để khắc phục lỗ hổng này, ứng dụng Mobile Banking cần trang bị các lớp phòng thủ kỹ thuật đa tầng (Defense-in-Depth):
- Phát hiện thiết bị bẻ khóa (Root/Jailbreak Detection): Chặn không cho phép thực hiện quy trình eKYC trên các thiết bị đã bị can thiệp hệ điều hành hoặc đang bật chế độ nhà phát triển (Developer Mode/USB Debugging).
- Kiểm tra tính toàn vẹn của ứng dụng (App Integrity Attestation): Sử dụng Google Play Integrity API hoặc Apple DeviceCheck để xác thực ứng dụng không bị sửa đổi mã nhị phân (Binary Tampering).
- Thử thách ngẫu nhiên thời gian thực (Random Visual Challenges): Phát chuỗi ánh sáng màu sắc ngẫu nhiên trên màn hình và đo độ phản xạ ánh sáng trên da mặt người dùng qua camera, đảm bảo luồng quay là thực tế chứ không phải video phát lại.

2.2. Trách nhiệm bồi thường dân sự và trách nhiệm của tổ chức tín dụng#

Theo quy định của Luật Các tổ chức tín dụng và Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, nếu hệ thống eKYC của ngân hàng để xảy ra lỗ hổng bảo mật dẫn đến việc kẻ gian mở tài khoản giả mạo và chiếm đoạt tiền của khách hàng, ngân hàng có trách nhiệm bồi thường toàn bộ thiệt hại cho chủ thể dữ liệu nếu không chứng minh được lỗi thuộc về phía khách hàng. Ngoài ra, việc để lộ cơ sở dữ liệu khuôn mặt khách hàng còn khiến ngân hàng đối mặt với mức phạt hành chính lên tới 5% doanh thu tài chính.

3.3. Checklist 6 tiêu chí kỹ thuật eKYC chuẩn bị cho đợt thanh tra của Cục A05

Để đảm bảo sẵn sàng giải trình khi cơ quan chức năng tiến hành kiểm tra đột xuất, bộ phận An ninh thông tin (CISO) và Pháp chế ngân hàng cần kiểm tra định kỳ 6 hạng mục kỹ thuật cốt lõi sau:
1. Chứng chỉ kiểm định PAD (Presentation Attack Detection) của thuật toán nhận diện đạt chuẩn quốc tế ISO/IEC 30107 Level 2 do phòng thí nghiệm độc lập cấp.
2. Bằng chứng kiểm tra mã hóa đầu cuối (End-to-End Encryption) cho toàn bộ luồng truyền dữ liệu hình ảnh khuôn mặt từ Mobile App về Server trung tâm.
3. Cơ chế phân quyền và ghi nhật ký truy cập (Audit Log) không thể chỉnh sửa đối với bất kỳ thao tác truy xuất cơ sở dữ liệu Vector Template nào của quản trị viên.
4. Kịch bản xác thực bước hai (Step-up Authentication) tự động kích hoạt khi phát hiện giao dịch chuyển tiền giá trị lớn hoặc thay đổi thiết bị đăng nhập bất thường.
5. Hợp đồng Thỏa thuận Xử lý Dữ liệu (DPA) và cam kết trách nhiệm bồi hoàn với nhà cung cấp công nghệ OCR/Face Matching.
6. Sổ ghi hoạt động xử lý dữ liệu sinh trắc học (RoPA) được cập nhật định kỳ theo quý.

b) Cơ chế Biometric Template Hashing (Tuyệt đối không lưu ảnh khuôn mặt thô)#

Theo quy định bảo vệ dữ liệu nhạy cảm, cơ sở dữ liệu sinh trắc học chỉ được phép lưu trữ dưới dạng các vector đặc trưng mã hóa (Mathematical Template Hash) không thể đảo ngược (Irreversible). Nếu hệ thống lưu trữ trực tiếp file ảnh chụp khuôn mặt định dạng JPG/PNG không mã hóa trong database, doanh nghiệp sẽ bị xử phạt ở khung nghiêm trọng nhất khi xảy ra sự cố lộ lọt.

3. Hồ Sơ Đánh Giá Tác Động (DPIA) Module AI eKYC & Nộp Cục A05 Trong 60 Ngày#

Theo Điều 21 Luật 91/2025/QH15 và Điều 19 Nghị định 356/2025/NĐ-CP, hoạt động xử lý dữ liệu sinh trắc học và AI xác thực danh tính thuộc diện phải lập Hồ sơ Đánh giá tác động xử lý dữ liệu cá nhân (DPIA) theo Mẫu số 10. Pháp luật không áp dụng cơ chế tiền kiểm/xét duyệt trước; tổ chức tài chính chủ động lập, lưu giữ hồ sơ và nộp về Cục A05 trong thời hạn 60 ngày kể từ ngày tiến hành xử lý dữ liệu.

4. Quy trình 72 giờ ứng phó khi phát hiện lỗ hổng sinh trắc học (Data Breach)#

Trong trường hợp phát hiện hệ thống eKYC bị bypass hàng loạt bởi một lỗ hổng AI mới hoặc cơ sở dữ liệu Template bị xâm nhập, đồng hồ 72 giờ sẽ được kích hoạt ngay lập tức:

1. 0 - 12h: Kích hoạt đội phản ứng khẩn cấp, cô lập API module eKYC và kích hoạt cơ chế xác thực thay thế (Xác thực tại quầy hoặc CCCD gắn chip qua NFC).
2. 12 - 72h: Soạn thảo và nộp Báo cáo Thông báo sự cố chính thức gửi Cục A05 theo Mẫu quy định.
3. 72h trở đi: Thực hiện Digital Forensics, vá lỗ hổng thuật toán và gửi cảnh báo đến các chủ tài khoản bị ảnh hưởng.

5. Câu hỏi thường gặp (FAQ) về Bảo vệ Sinh trắc học#

Q1: Khách hàng từ chối xác thực khuôn mặt thì ngân hàng có được từ chối cung cấp dịch vụ không?
A1: Theo Luật 91/2025, doanh nghiệp phải cung cấp phương thức xác thực thay thế hợp lý (như xác thực trực tiếp tại phòng giao dịch bằng giấy tờ tùy thân gốc hoặc chữ ký số) trừ trường hợp pháp luật chuyên ngành có quy định bắt buộc.

Q2: Thuê giải pháp eKYC của bên thứ ba (Vendor SaaS) thì ai chịu trách nhiệm trước Cục A05?
A2: Ngân hàng với tư cách Bên kiểm soát vẫn là đơn vị chịu trách nhiệm pháp lý đầu tiên trước cơ quan nhà nước. Ngân hàng có quyền yêu cầu Vendor bồi hoàn theo điều khoản DPA nếu lỗi thuộc về công nghệ của Vendor.

6. Dịch vụ Đánh giá An toàn Dữ liệu AI & Ứng cứu Sự cố từ LexData#

Với đội ngũ chuyên gia kết hợp giữa Kỹ sư AI Security và Luật sư Dữ liệu, LexData cung cấp dịch vụ Đánh giá An toàn Dữ liệu AI & Sinh trắc học eKYC (lập hồ sơ DPIA nộp A05) cùng gói

Ứng trực Ứng cứu Khẩn cấp Sự cố Rò rỉ Dữ liệu 24/7 (Data Breach Retainer), đảm bảo hệ thống tài chính của bạn luôn vững vàng trước mọi làn sóng tấn công công nghệ cao.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.