Một tác nhân đe dọa trên một diễn đàn tội phạm mạng nổi tiếng được cho là đang rao bán cơ sở dữ liệu chứa thông tin của 140 triệu tài khoản BlaBlaCar. Nếu chính xác, tuyên bố này sẽ là một trong những vụ phơi bày dữ liệu người dùng lớn nhất liên quan đến một nền tảng đi chung xe châu Âu trong ký ức gần đây. BlaBlaCar chưa xác nhận có vi phạm, và tình hình vẫn được xếp vào dạng cáo buộc chưa được kiểm chứng thay vì một sự cố đã xác minh, nhưng riêng quy mô của lời khẳng định cũng đủ khiến cơ sở người dùng quốc tế khổng lồ của nền tảng này phải chú ý.
Những gì chúng ta biết cho đến nay
Theo các báo cáo lan truyền trực tuyến, người bán tuyên bố tập dữ liệu bao gồm ID người dùng, địa chỉ email, mật khẩu băm, họ tên đầy đủ và thông tin giới tính của khoảng 140 triệu tài khoản. BlaBlaCar hoạt động tại hàng chục quốc gia và từ lâu đã định vị mình là nền tảng đi chung xe hàng đầu châu Âu, điều này khiến một vụ rò rỉ quy mô này trở nên nghiêm trọng đơn giản vì số lượng người có khả năng bị ảnh hưởng.
Ở giai đoạn này, từ khóa là "cáo buộc". Chưa có xác minh độc lập nào về tính xác thực của toàn bộ tập dữ liệu được công khai xác nhận, và BlaBlaCar đã bác bỏ các tuyên bố rằng hệ thống của họ bị xâm phạm. Đây là mô-típ quen thuộc trong thế giới báo cáo vi phạm dữ liệu: một người bán đăng mẫu hoặc tuyên bố lên diễn đàn, các hãng truyền thông đưa tin về tuyên bố đó, và công ty bị ảnh hưởng phản bác hoặc điều tra trước khi đưa ra kết luận. Cho đến khi BlaBlaCar hoặc một nhà nghiên cứu bảo mật độc lập xác nhận tính hợp lệ và nguồn gốc của dữ liệu, người dùng nên coi các báo cáo là chưa được xác nhận nhưng vẫn đáng để hành động một cách thận trọng.
Tại sao mật khẩu băm và email vẫn quan trọng
Ngay cả khi tuyên bố rò rỉ hóa ra bị phóng đại hoặc chỉ chính xác một phần, loại dữ liệu được cho là có liên quan chính xác là thứ mà kẻ tấn công tìm kiếm. Mật khẩu băm tuy không giống mật khẩu văn bản thuần túy, nhưng thường có thể bị bẻ khóa theo thời gian, đặc biệt nếu các thuật toán băm cũ hoặc yếu hơn được sử dụng. Kết hợp với địa chỉ email và họ tên đầy đủ, loại dữ liệu này thường được dùng trong các cuộc tấn công nhồi thông tin đăng nhập (credential stuffing), nơi tội phạm thử nghiệm các tổ hợp tên người dùng và mật khẩu bị đánh cắp trên các trang web, ứng dụng ngân hàng và nhà cung cấp email khác.
Thông tin giới tính và ID người dùng riêng lẻ có vẻ ít nhạy cảm hơn, nhưng khi đi kèm email và tên, chúng bổ sung chi tiết khiến các nỗ lực lừa đảo trở nên thuyết phục hơn. Một kẻ lừa đảo biết tên, email và lịch sử tài khoản của bạn có thể tạo ra một tin nhắn giả mạo đáng tin hơn nhiều so với kẻ chỉ có địa chỉ email trần.
Đây không phải là lần đầu tiên một nền tảng đại chúng phục vụ hàng triệu người châu Âu đối mặt với kiểu phơi bày này. Vụ rò rỉ dữ liệu Odido gần đây, ảnh hưởng đến 6,2 triệu hồ sơ bao gồm các mã nhận dạng tài chính nhạy cảm, là một lời nhắc nhở rằng các cơ sở người dùng lớn là mục tiêu hấp dẫn bất kể ngành nghề, và hậu quả của những sự cố này thường diễn ra chậm rãi, với các khiếu nại pháp lý và giám sát pháp lý theo sau nhiều tháng sau các báo cáo ban đầu.
Sự phủ nhận của BlaBlaCar và khoảng cách giữa cáo buộc và xác nhận
Phản hồi của BlaBlaCar cho đến nay là bác bỏ tuyên bố vi phạm thay vì xác nhận nó. Khoảng cách này giữa khẳng định của tin tặc và sự phủ nhận của công ty là điều phổ biến trong giai đoạn đầu của những câu chuyện này, và có thể mất vài ngày hoặc vài tuần để các cuộc điều tra pháp y, sự tham gia của cơ quan thực thi pháp luật hoặc các nhà nghiên cứu bên thứ ba giải quyết dứt khoát câu hỏi. Độc giả nên thận trọng khi coi các bài đăng chưa được xác minh trên diễn đàn là sự thật đã được thiết lập, nhưng cũng nên nhận ra rằng các công ty đôi khi cần thời gian để đánh giá đầy đủ phạm vi xâm nhập trước khi đưa ra tuyên bố hoàn chỉnh.
Điều quan trọng thực tế đối với người dùng là rủi ro phơi bày tồn tại bất kể con số 140 triệu cuối cùng có được xác thực hay không. Các vi phạm một phần, dữ liệu bị quét, hoặc các bãi thông tin đăng nhập cũ được đóng gói lại thành các vụ rò rỉ "mới" đều phổ biến trong lĩnh vực này, và bất kỳ kịch bản nào trong số này vẫn có thể đặt thông tin người dùng thực vào rủi ro.
Điều này có ý nghĩa gì với bạn
Nếu bạn có tài khoản BlaBlaCar, phản ứng hợp lý nhất lúc này là đề phòng, không phải hoảng loạn. Đổi mật khẩu BlaBlaCar của bạn, đặc biệt nếu bạn đã lâu không cập nhật nó, và đảm bảo nó là duy nhất thay vì tái sử dụng trên các dịch vụ khác. Nếu bạn đã sử dụng cùng một mật khẩu trên các nền tảng khác, nhất là tài khoản email hoặc ngân hàng, hãy cập nhật cả những tài khoản đó, vì việc tái sử dụng thông tin đăng nhập là một trong những cách dễ nhất để kẻ tấn công biến một vụ rò rỉ thành nhiều tài khoản bị xâm phạm.
Bật xác thực hai yếu tố, nếu có sẵn, bổ sung một lớp bảo vệ đáng kể ngay cả khi mật khẩu của bạn lọt vào cơ sở dữ liệu bị rò rỉ. Cũng nên chú ý đến các cảnh báo đăng nhập bất thường hoặc hoạt động lạ trên tài khoản của bạn trong những tuần tới, vì đó có thể là dấu hiệu sớm cho thấy thông tin đăng nhập đã bị lạm dụng.
Điểm chính cần nhớ
Các cáo buộc vi phạm dữ liệu BlaBlaCar vẫn chưa được xác nhận, nhưng quy mô được tuyên bố, 140 triệu hồ sơ người dùng, khiến đây là một câu chuyện đáng theo dõi chặt chẽ. Hãy xem xét các báo cáo đủ nghiêm túc để cập nhật mật khẩu và xem xét lại bảo mật tài khoản của bạn, mà không cho rằng các kết cục xấu nhất xảy ra trước khi có xác minh. Như với các vụ phơi bày quy mô lớn trước đây ảnh hưởng đến người dùng châu Âu, bức tranh toàn cảnh có thể cần thời gian để lộ diện, vì vậy việc cập nhật thông tin và chủ động là phản ứng hiệu quả nhất mà từng người dùng có thể thực hiện ngay lúc này.




