Chick-fil-A đang thông báo cho khách hàng về một vụ vi phạm dữ liệu cho phép kẻ tấn công xâm nhập vào các tài khoản thành viên, nhưng bản thân chuỗi cửa hàng thức ăn nhanh này không bị hack theo nghĩa truyền thống. Thay vào đó, công ty cho biết sự việc bắt nguồn từ các cuộc tấn công nhồi thông tin đăng nhập, một phương thức mà tội phạm sử dụng mật khẩu bị đánh cắp từ các vụ vi phạm không liên quan khác để đăng nhập vào tài khoản trên một nền tảng hoàn toàn khác. Vụ việc của Chick-fil-A là một lời nhắc nhở rõ ràng rằng vi phạm dữ liệu do nhồi thông tin đăng nhập có thể xảy ra với bất kỳ công ty nào, bất kể hệ thống của họ an toàn đến đâu, nếu khách hàng sử dụng lại mật khẩu trên nhiều trang web.
Điều gì đã xảy ra trong vụ vi phạm của Chick-fil-A
Theo thông báo của Chick-fil-A gửi đến các khách hàng bị ảnh hưởng, kẻ tấn công đã truy cập trái phép vào một số tài khoản khách hàng thông qua một loạt các nỗ lực nhồi thông tin đăng nhập. Thay vì khai thác lỗ hổng trong chính mạng lưới hoặc cơ sở dữ liệu của Chick-fil-A, kẻ tấn công đã sử dụng các tổ hợp tên người dùng và mật khẩu đã bị lộ trước đó, có khả năng từ các vụ vi phạm trước đây tại các công ty khác, và thử chúng với hệ thống đăng nhập của Chick-fil-A. Khi khách hàng sử dụng lại cùng một tổ hợp email và mật khẩu trên nhiều trang web, những thông tin đăng nhập đó đã hoạt động, cho phép kẻ tấn công xâm nhập vào các tài khoản chương trình thành viên.
Đây là một điểm khác biệt quan trọng. Chick-fil-A không bị xâm phạm theo kiểu máy chủ bị xâm nhập hay dữ liệu nội bộ bị đánh cắp trực tiếp. Thay vào đó, cổng đăng nhập của công ty đã trở thành mục tiêu của một cuộc tấn công tự động hoàn toàn dựa vào thói quen sử dụng mật khẩu của chính khách hàng. Hiện chuỗi cửa hàng này đang thông báo cho những cá nhân bị ảnh hưởng như một phần nghĩa vụ công bố thông tin, một bước đi ngày càng phổ biến khi các công ty trong nhiều ngành phải đối phó với cùng một loại nỗ lực chiếm đoạt tài khoản tự động.
Tại sao nhồi thông tin đăng nhập lại hiệu quả ngay cả khi công ty không bị hack trực tiếp
Các cuộc tấn công nhồi thông tin đăng nhập hiệu quả vì chúng khai thác một hành vi phổ biến và đơn giản của con người: sử dụng lại mật khẩu. Kẻ tấn công không cần phải vượt qua hàng phòng thủ của một công ty cụ thể. Chúng chỉ cần lấy những danh sách khổng lồ gồm tên người dùng và mật khẩu bị rò rỉ, thường được thu thập từ các vụ vi phạm không liên quan gì đến doanh nghiệp bị nhắm mục tiêu, và chạy chúng qua các công cụ tự động gọi là "bot" để thử đăng nhập hàng loạt trên nhiều trang web và ứng dụng khác nhau.
Vì rất nhiều người sử dụng lại cùng một mật khẩu cho email, bán lẻ, ngân hàng và tài khoản chương trình thành viên, nên ngay cả một tỷ lệ nhỏ nỗ lực đăng nhập thành công cũng có thể dẫn đến hàng nghìn tài khoản bị xâm phạm. Một công ty có thể có bảo mật nội bộ mạnh mẽ, mã hóa chắc chắn và không có lỗ hổng trong mã nguồn của mình, nhưng vẫn chứng kiến tài khoản khách hàng bị chiếm đoạt chỉ vì thông tin đăng nhập của những khách hàng đó đã bị lộ ở một nơi hoàn toàn khác.
Động thái này khiến nhồi thông tin đăng nhập về cơ bản khác với vi phạm dữ liệu truyền thống, nơi hệ thống của chính công ty bị xâm nhập. Nó cũng khiến việc ngăn chặn hoàn toàn bằng chi tiêu cho an ninh doanh nghiệp trở nên khó khăn hơn, vì mắt xích yếu thường nằm ngoài mạng lưới của công ty, trong những mật khẩu được sử dụng lại trong đầu khách hàng hoặc trình quản lý mật khẩu. Đây là bài học tương tự như những gì chúng ta đã thấy với các mối đe dọa lây lan nhanh như ransomware Spirals, nơi tốc độ và tự động hóa mang lại lợi thế cho kẻ tấn công mà các biện pháp phòng thủ truyền thống khó có thể theo kịp.
Các bước khách hàng nên thực hiện ngay bây giờ
Nếu bạn có tài khoản Chick-fil-A, hoặc bất kỳ tài khoản chương trình thành viên nào khác, có những bước cần thực hiện ngay lập tức. Trước tiên, hãy thay đổi mật khẩu trên tài khoản bị ảnh hưởng ngay lập tức và đảm bảo mật khẩu mới là duy nhất, không được sử dụng lại từ bất kỳ trang web nào khác. Thứ hai, kiểm tra xem bạn đã sử dụng cùng mật khẩu đó ở bất kỳ nơi nào khác chưa, bao gồm email, ngân hàng hoặc tài khoản mua sắm, và nếu có, hãy cập nhật nó ở đó.
Bạn cũng nên xem xét hoạt động tài khoản của mình để phát hiện bất kỳ điều gì bất thường, chẳng hạn như các đơn hàng lạ, thay đổi phương thức thanh toán đã lưu hoặc điểm thưởng bị đổi mà bạn không cho phép. Nếu thông báo của Chick-fil-A bao gồm hướng dẫn cụ thể hoặc thời hạn đặt lại thông tin đăng nhập, việc làm theo các hướng dẫn đó kịp thời sẽ giảm thiểu cơ hội cho kẻ tấn công vẫn đang thăm dò các mật khẩu được sử dụng lại.
Xây dựng thói quen sử dụng mật khẩu tốt hơn: Trình quản lý, thông tin đăng nhập duy nhất và MFA
Vụ việc của Chick-fil-A là một lời nhắc hữu ích để bạn kiểm tra thói quen sử dụng mật khẩu rộng hơn của mình, không chỉ cho một tài khoản này. Trình quản lý mật khẩu giúp bạn tạo và lưu trữ một mật khẩu duy nhất, phức tạp cho mỗi tài khoản mình sở hữu, loại bỏ sự cám dỗ sử dụng lại một mật khẩu quen thuộc vì tiện lợi. Kết hợp với xác thực đa yếu tố (MFA) ở bất cứ nơi nào được cung cấp, ngay cả với tài khoản thành viên và bán lẻ, điều này tạo ra một rào cản có ý nghĩa chống lại việc nhồi thông tin đăng nhập, vì chỉ riêng mật khẩu bị đánh cắp là không đủ để kẻ tấn công xâm nhập.
Nhiều người đánh giá thấp giá trị của các tài khoản thành viên đối với kẻ tấn công. Điểm thưởng, chi tiết thanh toán đã lưu và thông tin cá nhân đều có giá trị bán lại hoặc có thể được sử dụng để gian lận thêm. Đối xử với những tài khoản này một cách nghiêm túc như thông tin đăng nhập ngân hàng là một sự thay đổi tư duy thông minh.
Điều này có ý nghĩa gì với bạn
Vụ vi phạm của Chick-fil-A thực sự không phải là câu chuyện về sự thất bại trong bảo mật của Chick-fil-A. Đó là câu chuyện về mức độ liên kết của các danh tính trực tuyến của chúng ta, và cách một vụ vi phạm tại một công ty có thể lan ra ảnh hưởng đến các tài khoản ở mọi nơi khác nếu mật khẩu được sử dụng lại. Ngay cả các công ty được bảo mật tốt cũng có thể thấy hệ thống đăng nhập của họ bị nhắm mục tiêu bằng cách nhồi thông tin đăng nhập, vì lỗ hổng nằm ở hành vi của khách hàng chứ không phải cơ sở hạ tầng của công ty. Bất kỳ ai có tài khoản Chick-fil-A, hoặc thẳng thắn mà nói, bất kỳ tài khoản trực tuyến nào, nên coi đây là lời thúc giục để xem xét lại các thực hành mật khẩu của mình trên diện rộng, chứ không chỉ cho dịch vụ được nêu tên trên tiêu đề.
Những điều cần làm cụ thể:
- Đặt lại mật khẩu tài khoản Chick-fil-A của bạn ngay lập tức, sử dụng một mật khẩu duy nhất không chia sẻ với bất kỳ trang web nào khác.
- Kiểm tra các tài khoản khác để phát hiện mật khẩu được sử dụng lại và cập nhật chúng, bắt đầu với email, ngân hàng và bất kỳ tài khoản nào chứa thông tin thanh toán.
- Bật xác thực đa yếu tố ở bất cứ nơi nào có sẵn, đặc biệt là trên các tài khoản thành viên và bán lẻ có lưu trữ chi tiết thanh toán.
- Cân nhắc sử dụng trình quản lý mật khẩu để tạo và lưu trữ thông tin đăng nhập duy nhất cho mọi tài khoản bạn sử dụng.
- Theo dõi hoạt động tài khoản Chick-fil-A của bạn để phát hiện các đơn hàng lạ hoặc việc đổi điểm thưởng không quen thuộc và báo cáo bất kỳ điều gì đáng ngờ cho bộ phận hỗ trợ khách hàng.
Các cuộc tấn công nhồi thông tin đăng nhập sẽ tiếp tục nhắm mục tiêu vào các nền tảng tiêu dùng phổ biến vì điểm yếu cơ bản, việc sử dụng lại mật khẩu, rất phổ biến. Dành vài phút ngay bây giờ để củng cố thói quen đăng nhập của bạn có thể ngăn chặn một vấn đề đau đầu lớn hơn nhiều sau này.




