Một vụ vi phạm dữ liệu Chess.com mới được phát hiện đã đưa 4,6 triệu địa chỉ email, cùng với tên và tên người dùng, vào vòng lưu hành sau khi một tệp chứa 7,3 triệu dòng dữ liệu người dùng được đăng trực tuyến. Không có mật khẩu nào bị đưa vào tập dữ liệu bị lộ, nhưng điều đó không có nghĩa là người chơi và người dùng thông thường nên xem nhẹ. Đây là những gì thực sự đã xảy ra, tại sao việc thiếu mật khẩu lại ít quan trọng hơn bạn tưởng, và bạn nên làm gì nếu có tài khoản Chess.com.
Những Gì Thực Sự Bị Lộ Trong Vụ Vi Phạm Dữ Liệu Chess.com
Tệp bị rò rỉ được cho là chứa 7,3 triệu dòng dữ liệu, với 4,6 triệu địa chỉ email duy nhất gắn với tên, tên người dùng và các chi tiết tài khoản khác. Kiểu vi phạm này thuộc một loại ngày càng phổ biến: không phải là một cuộc tấn công đánh cắp mật khẩu hay thông tin thanh toán, mà là sự phơi bày quy mô lớn các dữ liệu nhận dạng vẫn có thể bị lợi dụng trong các cuộc tấn công thứ cấp.
Như các bài báo trước về sự cố này đã trình bày chi tiết, tập dữ liệu bị lộ còn tiết lộ một điều mà nhiều người dùng Chess.com chưa từng biết là có tồn tại: các hồ sơ quảng cáo ẩn được xây dựng từ hoạt động tài khoản của họ. Chi tiết đó quan trọng vì nó cho thấy vụ rò rỉ không chỉ là một danh sách email, mà còn là một cửa sổ nhìn vào mức độ dữ liệu hành vi và nhận dạng mà các nền tảng âm thầm thu thập và lưu trữ, thường là mà người dùng không nhận ra phạm vi của nó.
Tại Sao 'Không Rò Rỉ Mật Khẩu' Không Giống Với 'Không Có Rủi Ro'
Thật dễ đọc "không có mật khẩu nào bị lộ" như một tin tốt và bỏ qua. Theo một nghĩa nào đó, đúng là như vậy: vụ vi phạm không trao cho kẻ tấn công chìa khóa trực tiếp vào tài khoản của bạn. Nhưng địa chỉ email, tên thật và tên người dùng lại chính là nguyên liệu thô mà các chiến dịch lừa đảo khai thác.
Với một email đã được xác minh gắn với tên thật và một tên người dùng Chess.com đã biết, kẻ lừa đảo có thể tạo ra những thông điệp thuyết phục tham chiếu đến chi tiết tài khoản thực của bạn, điều mà các email lừa đảo chung chung không thể làm được. Chính sự cụ thể đó khiến lừa đảo có mục tiêu (đôi khi được gọi là spear phishing) hiệu quả hơn nhiều so với spam hàng loạt. Người nhận có nhiều khả năng nhấp vào liên kết hoặc nhập thông tin đăng nhập trên một trang đăng nhập giả khi thông điệp đã biết họ là ai và họ chơi cờ vua trực tuyến ở đâu.
Còn có rủi ro chiếm đoạt tài khoản đến từ việc nhồi nhét thông tin đăng nhập. Nếu bạn đã tái sử dụng mật khẩu Chess.com của mình ở bất kỳ nơi nào khác, và dịch vụ khác đó từng bị vi phạm, thì kẻ tấn công giờ đây có thêm một mảnh ghép của câu đố: địa chỉ email đã được xác nhận của bạn. Kết hợp điều đó với danh sách mật khẩu từ các vụ vi phạm không liên quan là một chiến thuật phổ biến, và đó là lý do các nhà nghiên cứu bảo mật liên tục cảnh báo chống lại việc tái sử dụng mật khẩu ngay cả khi vụ vi phạm đang đề cập không trực tiếp làm lộ mật khẩu.
Mô thức này, khối lượng lớn dữ liệu người dùng bị lộ thông qua các nền tảng trò chơi và mạng xã hội, không chỉ riêng Chess.com. Như đã nêu trong bài đưa tin rộng hơn về cách hàng triệu bản ghi bị lộ mỗi năm, nhiều sự cố trong số này hoàn toàn không liên quan đến hacking tinh vi. Cơ sở dữ liệu bị cấu hình sai, dữ liệu bị thu thập trái phép và sai sót từ nhà cung cấp bên thứ ba chiếm phần lớn các vụ phơi bày, và đó là một phần lý do tại sao những vụ vi phạm như thế này cứ tiếp tục xảy ra trên các nền tảng ở mọi quy mô.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu bạn có tài khoản Chess.com, hãy giả định rằng địa chỉ email, tên và tên người dùng của bạn giờ đã là một phần của tập dữ liệu có thể bị dùng chống lại bạn, ngay cả khi mật khẩu của bạn không bị đưa vào. Rủi ro thực tế không phải là ai đó đăng nhập vào tài khoản của bạn vào ngày mai, mà là các vụ lừa đảo tiếp theo: email lừa đảo được ngụy trang thành thông báo của Chess.com, yêu cầu đặt lại mật khẩu giả, hoặc các thông điệp được thiết kế để lừa bạn tiết lộ thông tin trên các dịch vụ khác.
Tin tốt là kiểu vi phạm này có thể xử lý được nếu bạn thực hiện một vài bước đơn giản thay vì coi đó là tình huống khẩn cấp báo động đỏ. Rò rỉ chỉ có email là nghiêm trọng, nhưng chúng thuộc một loại rủi ro khác so với vi phạm làm lộ mật khẩu dạng văn bản thuần hoặc dữ liệu tài chính.
Những Việc Cần Làm Cụ Thể
- Dù sao hãy đổi mật khẩu Chess.com của bạn. Ngay cả khi không có xác nhận rằng mật khẩu đã bị lộ, việc đặt lại không tốn gì của bạn và loại bỏ mọi nghi ngờ còn sót lại.
- Kiểm tra việc tái sử dụng mật khẩu. Nếu bạn đã dùng mật khẩu Chess.com của mình trên các trang khác, hãy đổi cả những mật khẩu đó, và bắt đầu dùng trình quản lý mật khẩu để tạo mật khẩu duy nhất từ nay về sau.
- Bật xác thực hai yếu tố trên Chess.com và bất kỳ tài khoản nào khác có hỗ trợ. Đây là bước hiệu quả nhất chống lại đăng nhập trái phép, ngay cả khi thông tin đăng nhập bị rò rỉ ở nơi khác.
- Hãy hoài nghi với các email không được yêu cầu đề cập đến tài khoản Chess.com của bạn, đặc biệt là những email yêu cầu bạn nhấp vào liên kết hoặc xác minh mật khẩu. Hãy truy cập trực tiếp vào trang web thay vì nhấp qua email.
- Theo dõi địa chỉ email của bạn bằng một dịch vụ thông báo vi phạm để bạn biết nếu nó xuất hiện trong các sự cố trong tương lai liên quan đến các nền tảng khác.
Những vụ vi phạm như thế này là lời nhắc nhở rằng việc phơi bày dữ liệu không cần phải bao gồm mật khẩu mới gây ra hậu quả thực sự. Hãy coi email và tên người dùng bị rò rỉ là thông tin công khai ở thời điểm này, và điều chỉnh thói quen của bạn cho phù hợp thay vì chờ đợi một vụ vi phạm nghiêm trọng hơn buộc bạn phải hành động.




