รหัสผ่าน 19,000 ล้านรายการรั่วไหล: RockYou2024 มีความหมายอย่างไรสำหรับคุณ
นักวิจัยด้านความปลอดภัยทางไซเบอร์ได้ค้นพบสิ่งที่ถือเป็นคลังข้อมูลรับรองตัวตนที่ถูกขโมยซึ่งมีการจัดทำดัชนีสาธารณะขนาดใหญ่ที่สุดเท่าที่เคยมีการบันทึก คลังข้อมูลนี้มีชื่อว่า RockYou2024 และประกอบด้วยรหัสผ่านที่ถูกละเมิดมากกว่า 19,000 ล้านรายการ ซึ่งรวบรวมมาจากการละเมิดข้อมูลมากกว่า 200 ครั้ง ไฟล์ดังกล่าวกำลังแพร่หลายอยู่บนฟอรัมของแฮกเกอร์ และถูกนำไปใช้เพื่อโจมตีแบบ credential stuffing ต่อแพลตฟอร์มธนาคาร บัญชีโซเชียลมีเดีย และเครือข่ายองค์กร
หากคุณมีบัญชีออนไลน์อยู่ที่ใดก็ตาม การรั่วไหลครั้งนี้เกี่ยวข้องกับคุณโดยตรง
RockYou2024 คืออะไร และมีที่มาจากไหน?
ชื่อ "RockYou" มีความหมายอย่างยิ่งในชุมชนด้านความปลอดภัย มันอ้างอิงถึงการละเมิดข้อมูลของแพลตฟอร์มเกม RockYou ในปี 2009 ที่เปิดเผยรหัสผ่านในรูปแบบข้อความธรรมดา 32 ล้านรายการ ซึ่งกลายเป็นรายการอ้างอิงพื้นฐานสำหรับเครื่องมือถอดรหัสผ่าน RockYou2024 คือวิวัฒนาการที่ทะเยอทะยานและอันตรายกว่ามากของแนวคิดนั้น
แทนที่จะมีต้นกำเนิดจากการละเมิดครั้งเดียว RockYou2024 คือชุดข้อมูลที่รวบรวมมาจากเหตุการณ์แยกกันมากกว่า 200 ครั้ง นั่นหมายความว่ามันไม่ได้แสดงถึงความล้มเหลวของบริษัทใดบริษัทหนึ่ง แต่เป็นตัวแทนของการละเมิดที่สั่งสมมาหลายปีทั่วทุกอุตสาหกรรม ประเทศ และแพลตฟอร์ม ทั้งหมดถูกรวมเข้าไว้ในคลังข้อมูลเดียวที่ค้นหาได้ ซึ่งผู้ไม่หวังดีสามารถนำไปใช้โจมตีอย่างเป็นระบบได้ในขณะนี้
ตัวเลข 19,000 ล้านหมายถึงรายการรหัสผ่านแต่ละรายการ ไม่ใช่บัญชีที่ไม่ซ้ำกัน ระเบียนจำนวนมากปรากฏซ้ำหลายครั้งในการละเมิดที่แตกต่างกัน อย่างไรก็ตาม นักวิจัยเตือนว่าแม้จะคำนึงถึงรายการซ้ำแล้ว ปริมาณและความครอบคลุมอันมหาศาลของชุดข้อมูลนี้ก็ยังทำให้มันอันตรายอย่างยิ่ง
เหตุใด Credential Stuffing จึงเป็นภัยคุกคามที่แท้จริง
ความเสี่ยงหลักที่ RockYou2024 ก่อให้เกิดไม่ใช่ว่าใครบางคนจะถอดรหัสผ่านของคุณด้วยวิธีการเดาสุ่ม แต่คือพวกเขาอาจมีรหัสผ่านของคุณอยู่แล้ว
การโจมตีแบบ credential stuffing ทำงานดังนี้: ผู้โจมตีนำชื่อผู้ใช้และรหัสผ่านที่รู้จากชุดข้อมูลที่รั่วไหล แล้วนำไปลองใช้กับบริการอื่นๆ อีกหลายสิบหรือหลายร้อยแห่ง หากคุณเคยใช้รหัสผ่านเดียวกันสำหรับบัญชีฟอรัมเมื่อหลายปีก่อน และยังใช้รหัสผ่านนั้นสำหรับธนาคารของคุณในวันนี้ ผู้โจมตีไม่จำเป็นต้องแฮกธนาคารของคุณ พวกเขาเพียงแค่ต้องลองใช้ข้อมูลรับรองที่มีอยู่แล้ว
การใช้รหัสผ่านซ้ำยังคงเป็นนิสัยที่แพร่หลายและถูกใช้ประโยชน์มากที่สุดในความปลอดภัยส่วนบุคคล การศึกษาแสดงให้เห็นอย่างสม่ำเสมอว่าผู้ใช้จำนวนมากนำรหัสผ่านมาใช้ซ้ำในหลายบัญชี RockYou2024 เปลี่ยนนิสัยนั้นให้กลายเป็นช่องโหว่โดยตรงที่สามารถขยายผลได้
เนื่องจากชุดข้อมูลนี้หมุนเวียนอย่างเปิดเผยบนฟอรัมแทนที่จะถูกเก็บไว้โดยผู้คุกคามรายเดียว พื้นที่การโจมตีจึงไม่จำกัดอยู่แค่แฮกเกอร์ที่มีทักษะสูง ผู้ปฏิบัติการที่มีทักษะค่อนข้างต่ำสามารถดำเนินการโจมตีแบบ credential stuffing โดยใช้เครื่องมือที่มีให้ใช้อย่างแพร่หลายและชุดข้อมูลนี้เป็นแหล่งเชื้อเพลิงได้แล้วในขณะนี้
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
หากข้อมูลรับรองของคุณปรากฏอยู่ในการละเมิดใดๆ ในบรรดามากกว่า 200 ครั้งที่ป้อนข้อมูลเข้าสู่ชุดข้อมูลนี้ ข้อมูลนั้นอาจอยู่ในมือของใครก็ตามที่ดาวน์โหลดไฟล์ดังกล่าว แต่แม้ว่าคุณจะเชื่อว่าบัญชีของคุณไม่ได้ถูกละเมิดโดยตรง ขนาดของ RockYou2024 ก็หมายความว่าความเสี่ยงนั้นไม่ใช่เรื่องสมมติ
นี่คือสิ่งที่สำคัญที่สุดในขณะนี้:
การใช้รหัสผ่านซ้ำคือช่องโหว่หลัก รหัสผ่านที่แข็งแกร่งและไม่ซ้ำกันในบัญชีหนึ่งไม่มีความหมายหากคุณใช้รหัสผ่านเดียวกันที่อื่น และบัญชีนั้นถูกละเมิด แต่ละบัญชีควรมีรหัสผ่านที่แตกต่างกัน
VPN ไม่ได้ปกป้องรหัสผ่านของคุณ VPN เข้ารหัสการรับส่งข้อมูลทางอินเทอร์เน็ตและซ่อนที่อยู่ IP ของคุณ ซึ่งมีคุณค่าอย่างแท้จริงสำหรับความเป็นส่วนตัว แต่ไม่ได้ช่วยป้องกัน credential stuffing เลย หากผู้โจมตีมีชื่อผู้ใช้และรหัสผ่านของคุณอยู่แล้ว พวกเขาไม่จำเป็นต้องดักจับการเชื่อมต่อของคุณ พวกเขาเพียงแค่ต้องลองเข้าสู่ระบบ ความปลอดภัยแบบหลายชั้นหมายถึงการรวมการปกป้องการรับส่งข้อมูลเข้ากับการจัดการข้อมูลรับรองที่ดี
การยืนยันตัวตนแบบหลายปัจจัยคืออุปสรรคที่มีประสิทธิภาพสูงสุดของคุณ แม้ว่าผู้โจมตีจะมีชื่อผู้ใช้และรหัสผ่านที่ถูกต้องของคุณ ปัจจัยการยืนยันตัวตนที่สอง ไม่ว่าจะเป็นรหัสจากแอป คีย์ฮาร์ดแวร์ หรือการตรวจสอบไบโอเมตริก ก็สามารถหยุดความพยายามในการเข้าสู่ระบบได้ทันที เปิดใช้งานทุกที่ที่มีให้ใช้ โดยให้ความสำคัญกับบัญชีการเงิน อีเมล และบัญชีใดก็ตามที่เชื่อมโยงกับวิธีการชำระเงิน
ตรวจสอบการเปิดเผยข้อมูลของคุณ บริการฟรีอย่าง Have I Been Pwned ช่วยให้คุณป้อนที่อยู่อีเมลและดูว่าการละเมิดที่ทราบครั้งใดบ้างที่รวมข้อมูลรับรองของคุณ เป็นการตรวจสอบที่รวดเร็วและคุ้มค่า
ใช้ตัวจัดการรหัสผ่าน การสร้างและจำรหัสผ่านที่ไม่ซ้ำกันและซับซ้อนสำหรับทุกบัญชีนั้นไม่สมจริงหากไม่มีเครื่องมือช่วย ตัวจัดการรหัสผ่านจัดการสิ่งนั้นโดยอัตโนมัติ โดยสร้างข้อมูลรับรองที่แข็งแกร่งและเก็บไว้อย่างปลอดภัย เพื่อให้คุณต้องจำเพียงรหัสผ่านหลักรหัสเดียว
การปกป้องตัวตนดิจิทัลของคุณไม่ได้จำกัดอยู่แค่เครื่องมือใดเครื่องมือหนึ่ง
RockYou2024 เป็นเครื่องเตือนใจว่าความปลอดภัยทางดิจิทัลไม่ใช่ผลิตภัณฑ์ที่คุณซื้อครั้งเดียวแล้วลืมไป มันคือชุดของแนวปฏิบัติที่ทับซ้อนกัน การเข้ารหัสการรับส่งข้อมูล การจัดการข้อมูลรับรองอย่างรอบคอบ การเปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัย และการตื่นตัวต่อความพยายามฟิชชิง ล้วนทำงานร่วมกัน การถอดชั้นการปกป้องใดออกชั้นหนึ่งจะสร้างช่องว่างที่ผู้โจมตีพร้อมจะใช้ประโยชน์
ขนาดของการรั่วไหลครั้งนี้เป็นเรื่องที่น่าตกใจ แต่การตอบสนองไม่จำเป็นต้องตื่นตระหนก แต่ต้องเป็นระบบ เริ่มจากบัญชีที่สำคัญที่สุดของคุณ เปลี่ยนรหัสผ่านที่ใช้ซ้ำ เปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัย และใช้ตัวจัดการรหัสผ่านต่อจากนี้ ขั้นตอนเหล่านี้จะไม่ทำให้คุณปลอดภัยจากทุกภัยคุกคาม แต่จะทำให้คุณอยู่ในสถานะที่ดีกว่าเป้าหมายส่วนใหญ่ที่การโจมตีแบบ credential stuffing ถูกออกแบบมาเพื่อโจมตีอย่างมาก




สรุปข่าวสั้นทิ้งรายละเอียดบางอย่างไว้ ดังนั้นจึงควรชัดเจนเกี่ยวกับสิ่งที่ทราบ: โทษจำคุก ประเภทของการกระทำที่เกิดขึ้น การเรียกค่าไถ่เป็นบิตคอยน์ และการติดตามผ่านแล็ปท็อป สิ่งใดที่เกินกว่านี้ควรถือว่ายังไม่ได้รับการยืนยันในที่นี้
## FBI ติดตามการโจมตีไปยังแล็ปท็อปของบริษัทได้อย่างไร
ส่วนที่ให้บทเรียนมากที่สุดของเรื่องนี้อาจเป็นวิธีการระบุตัวผู้ต้องสงสัย FBI เชื่อมโยงการโจมตีกับแล็ปท็อปที่บริษัทมอบให้เขา บิตคอยน์มักถูกสันนิษฐานว่าไม่เปิดเผยตัวตน และผู้โจมตีบางครั้งเชื่อว่าการเรียกค่าไถ่ด้วยสกุลเงินดิจิทัลจะปกป้องพวกเขาได้ แต่วิธีการชำระเงินเป็นเพียงส่วนหนึ่งของภาพเท่านั้น อุปกรณ์ที่ใช้ บัญชีที่ถูกแตะต้อง และกิจกรรมที่ทิ้งร่องรอยไว้บนเครื่องทำงานสามารถชี้กลับไปยังบุคคลใดบุคคลหนึ่งได้
สำหรับคนในองค์กร ปัญหาจะคมชัดกว่า แล็ปท็อปของบริษัทเป็นทรัพย์สินที่นายจ้างเป็นเจ้าของ กำหนดค่า และมักถูกตรวจสอบ มันผูกกับพนักงานที่มีชื่อ มีการเข้าสู่ระบบ และมีชุดสิทธิ์การเข้าถึง การใช้อุปกรณ์นั้นเพื่อกระทำการที่ destructive ทิ้งร่องรอยที่นักสืบสามารถเชื่อมโยงไปยังบุคคลที่ได้รับมอบหมายให้ใช้ได้
แหล่งข่าวไม่ได้อธิบายขั้นตอนทางนิติวิทยาศาสตร์ที่เฉพาะเจาะจง ดังนั้นเราจะไม่คาดเดาเกี่ยวกับเรื่องนั้น ข้อสรุปนั้นง่ายกว่า: เมื่อผู้โจมตีอยู่ภายในองค์กรแล้ว การระบุตัวตนอาจตรงไปตรงมามากกว่าการโจมตีจากภายนอกแบบไม่เปิดเผยตัวตน
## จุดที่การควบคุมการเข้าถึงและการจัดการข้อมูลรับรองล้มเหลว
คดีนี้ตั้งคำถามที่ชัดเจน: วิศวกรคนเดียวปิดเซิร์ฟเวอร์ที่สำคัญและลบบัญชีผู้ดูแลระบบได้อย่างไร? รายงานไม่ได้เปิดเผยโครงสร้างภายในของบริษัท ดังนั้นเราจึงไม่สามารถบอกได้แน่ชัดว่าการควบคุมใดขาดหายไป แต่การกระทำที่อธิบายไว้ชี้ไปยังจุดอ่อนประเภทที่คุ้นเคย: อำนาจมากเกินไปรวมอยู่ในมือของคนน้อยเกินไป
ทีมความปลอดภัยมักหารือเกี่ยวกับหลักการบางประการที่ใช้ได้ในกรณีนี้:
- **สิทธิ์น้อยสุด (Least privilege):** ผู้คนควรมีเฉพาะสิทธิ์การเข้าถึงที่บทบาทปัจจุบันของตนต้องการ และไม่มากไปกว่านั้น
- **การแยกหน้าที่ (Separation of duties):** ไม่ควรมีบุคคลใดบุคคลหนึ่งที่สามารถทั้งสร้างและลบบัญชีผู้ดูแลระบบได้โดยไม่มีการตรวจสอบใด ๆ
- **การออกจากงานและการทบทวน:** ควรทบทวนสิทธิ์การเข้าถึงระดับสูงเป็นประจำและถอนออกอย่างรวดเร็วเมื่อบทบาทเปลี่ยน
- **การบันทึกและการแจ้งเตือน:** การกระทำด้านการดูแลระบบที่ผิดปกติ เช่น การลบบัญชีจำนวนมากหรือการปิดเซิร์ฟเวอร์ ควรกระตุ้นการแจ้งเตือนแทนที่จะถูกค้นพบในภายหลัง
- **ความสามารถในการกู้คืน:** การสำรองข้อมูลและบัญชีฉุกเฉินที่อยู่ภายใต้การควบคุมแยกต่างหากช่วยให้บริษัทกู้คืนได้หากบัญชีที่มีสิทธิ์สูงถูกนำไปใช้ในทางที่ผิด
สิ่งเหล่านี้เป็นแนวปฏิบัติทั่วไป ไม่ใช่ข้อค้นพบเกี่ยวกับนายจ้างรายนี้โดยเฉพาะ อย่างไรก็ตาม ผลลัพธ์ที่อธิบายไว้ (บัญชีผู้ดูแลระบบสูญหาย เซิร์ฟเวอร์ล่ม การเรียกค่าไถ่) เป็นสิ่งที่มาตรการเหล่านี้มีจุดประสงค์เพื่อจำกัด
## สิ่งนี้หมายความต่อความเป็นส่วนตัวในที่ทำงานและการเปิดเผยของพนักงาน
ส่วนนี้สำคัญสำหรับพนักงานทั่วไปพอ ๆ กับทีมไอที คดีนี้แสดงให้เห็นว่าแล็ปท็อปของบริษัทไม่ใช่พื้นที่ส่วนตัว กิจกรรมบนเครื่องนั้นสามารถเชื่อมโยงถึงคุณได้ และในการสอบสวนทางอาญา มันสามารถถูกตรวจสอบโดยนายจ้างและเจ้าหน้าที่บังคับใช้กฎหมาย
สำหรับพนักงานส่วนใหญ่ นั่นเป็นเหตุผลที่จะเก็บกิจกรรมส่วนตัวออกจากอุปกรณ์ทำงาน ไม่ใช่เหตุผลให้ตื่นตระหนก อีเมลส่วนตัว การท่องเว็บส่วนตัว และข้อความส่วนตัวควรเก็บไว้บนฮาร์ดแวร์ของคุณเอง VPN ไม่ได้เปลี่ยนว่าใครเป็นเจ้าของแล็ปท็อปทำงานหรือสิ่งที่เครื่องมือของนายจ้างเองสามารถมองเห็นบนนั้น ดังนั้นจึงไม่ควรถือเป็นวิธีซ่อนกิจกรรมจากบริษัท
การเปิดเผยนั้นก็ทำงานในทางกลับกันเช่นกัน พนักงานที่มีสิทธิ์ผู้ดูแลระบบแบกความเสี่ยงไว้แม้当他们ไม่มีเจตนาร้าย หากข้อมูลรับรองของพวกเขาถูกขโมย หรือหากพวกเขาถูกกล่าวโทษสำหรับเหตุการณ์ใดเหตุการณ์หนึ่ง สิทธิ์การเข้าถึงที่กว้างขวางทำให้พวกเขาเป็นเป้าหมายที่ใหญ่ขึ้นและเป็นภาระความรับผิดที่ใหญ่ขึ้น สิทธิ์ที่แคบลงปกป้องทั้งบริษัทและตัวบุคคลที่ถือสิทธิ์นั้น
## สิ่งนี้หมายความสำหรับคุณ
หากคุณดำเนินธุรกิจหรือช่วยจัดการธุรกิจ ให้ถือว่ากรณีภัยคุกคามจากคนในองค์กรและการเรียกค่าไถ่นี้เป็นแรงกระตุ้นให้มอง inward การวางแผนรับมือแรนซัมแวร์มักเน้นที่ฟิชชิงและผู้โจมตีภายนอก แต่บัญชีที่เชื่อถือได้เพียงบัญชีเดียวที่มีสิทธิ์กว้างขวางสามารถก่อความวุ่นวายแบบเดียวกันได้
หากคุณเป็นพนักงาน บทเรียนนั้นปฏิบัติได้จริงกว่า: สันนิษฐานว่าอุปกรณ์ทำงานถูกตรวจสอบและติดตามได้ และเก็บชีวิตส่วนตัวไว้บนอุปกรณ์ส่วนตัว
## ข้อปฏิบัติที่นำไปใช้ได้
1. **ระบุว่าใครถือสิทธิ์ผู้ดูแลระบบ** รู้ให้แน่ชัดว่าบัญชีใดสามารถลบบัญชีอื่นหรือปิดระบบที่สำคัญได้
2. **ลดและแยกสิทธิ์** กำหนดให้มีการอนุมัติครั้งที่สองสำหรับการกระทำที่ destructive ที่สุดเมื่อเป็นไปได้
3. **ทบทวนสิ่งที่ถูกบันทึก** ตรวจสอบให้แน่ใจว่าการเปลี่ยนแปลงด้านการดูแลระบบบนเซิร์ฟเวอร์และอุปกรณ์ทำงานถูกบันทึกไว้ และมีคนได้รับแจ้งเตือนเมื่อพบสิ่งที่ผิดปกติ
4. **ทดสอบการกู้คืน** ยืนยันว่าการสำรองข้อมูลและการเข้าถึงฉุกเฉินมีอยู่ภายนอกการควบคุมของบุคคลใดบุคคลหนึ่ง
5. **แยกการใช้งานระหว่างงานและส่วนตัว** เก็บกิจกรรมส่วนตัวออกจากแล็ปท็อปของบริษัท
สำหรับความเป็นมาเต็มรูปแบบของการดำเนินคดี ดูบทความโดยละเอียดของเราเกี่ยวกับ[การตัดสินโทษ Daniel Rhyne](/en/daniel-rhyne-gets-32-months-for-network-sabotage-and-bitcoin-demand) จากนั้นใช้กรณีนี้เป็นเหตุผลในการตรวจสอบสิทธิ์ผู้ดูแลระบบและการบันทึกข้อมูลบนอุปกรณ์ของคุณเอง](/api/img?p=articles%2F7902%2Fimage-0.jpg&w=640)
