FBI cho biết họ đang xử lý một vụ vi phạm dữ liệu quy mô lớn liên quan đến dữ liệu nhạy cảm của nhân viên, và họ đã thề sẽ truy lùng những kẻ tấn công mà họ tin là phải chịu trách nhiệm. Tuyên bố của ShinyHunters về vi phạm dữ liệu FBI đã thu hút sự đưa tin rộng rãi, nhưng cần phân biệt rõ những gì cơ quan này đã nói với những gì mà những kẻ bị cáo buộc tấn công đã nói. Bài viết này làm điều đó, sau đó xem xét sự việc cho thấy điều gì về các cơ sở dữ liệu tập trung và những gì VPN có thể và không thể làm cho bạn.
Những gì FBI đã xác nhận cho đến nay
Theo đưa tin của NPR, FBI cho biết họ đang xử lý một vụ vi phạm dữ liệu quy mô lớn và cam kết truy lùng những hacker mà họ tin là đứng sau vụ việc. Bản tóm tắt của NPR không đi sâu vào chi tiết về cách xâm nhập xảy ra, có bao nhiêu người bị ảnh hưởng, hoặc những kẻ tấn công là ai.
Các hãng truyền thông khác đã bổ sung một phần bức tranh, mặc dù phần lớn thông tin đến từ những kẻ được cho là tấn công chứ không phải từ FBI. Politico đưa tin rằng FBI cho biết họ đang điều tra một vụ hack bị nghi ngờ sau khi một nhóm tội phạm mạng tên ShinyHunters tuyên bố đã xâm nhập hệ thống của họ. Reuters đưa tin rằng dữ liệu mẫu dường như bao gồm tên, địa chỉ và nhiệm vụ của nhân viên cơ quan này. Reuters sau đó đưa tin về tuyên bố của nhóm rằng chúng đã đánh cắp hồ sơ tâm thần và y tế của nhân viên FBI. The Register đưa tin về tuyên bố hơn 2 TB dữ liệu nhân viên.
Đây là những tuyên bố, và các báo cáo công khai mà chúng tôi đã xem xét không xác minh độc lập quy mô hay nội dung. Hãy coi các con số và danh mục dữ liệu cụ thể là chưa được xác nhận cho đến khi FBI nói khác.
ShinyHunters là ai và cách chúng hoạt động
Reuters mô tả ShinyHunters là một nhóm hacker khét tiếng. The Register đưa tin rằng nhóm này nói cuộc tấn công này không nhằm mục đích tài chính và chúng muốn giới chức liên bang phản ứng theo cách nào đó. Một phát ngôn viên cũng nói với hãng tin này: "Đây là một trò chơi và đó là thế giới chúng ta đang sống."
Cách diễn đạt đó quan trọng. Các vụ vi phạm nhắm vào chính nhân viên của một cơ quan thực thi pháp luật là một rủi ro khác với các sự cố thông thường do đòi tiền chuộc. Khi mục tiêu được nêu là gây áp lực hoặc làm bẽ mặt thay vì đòi tiền, dữ liệu bị đánh cắp có thể bị công bố hoặc sử dụng để chống lại các cá nhân mà không có bất kỳ khoảng thời gian thương lượng nào. Một lần nữa, đây là những tuyên bố của chính nhóm này, được đưa tin gián tiếp, và nên được đọc một cách thận trọng.
Cựu giám đốc Trung tâm An ninh mạng Quốc gia Vương quốc Anh, Giáo sư Ciaran Martin, nói với BBC rằng nếu được xác nhận, tuyên bố này là "nghiêm trọng nhất có thể", theo đưa tin của BBC.
Tại sao các cơ sở dữ liệu tập trung vẫn là mục tiêu
Bài học rộng hơn không phụ thuộc vào việc cuối cùng ai bị đổ lỗi. Các tổ chức thu thập hồ sơ nhạy cảm trong một số ít hệ thống vì điều đó hiệu quả: hồ sơ nhân sự, địa chỉ, nhiệm vụ, thông tin y tế. Sự hiệu quả đó cũng tạo ra một mục tiêu duy nhất. Một vụ xâm nhập thành công có thể phơi bày hàng nghìn người cùng lúc, và những người đó không có tiếng nói trong việc hệ thống được bảo vệ tốt đến đâu.
Đối với nhân viên của các cơ quan nhạy cảm, mối lo không chỉ là đánh cắp danh tính. Tên đi kèm với địa chỉ và nhiệm vụ công việc có thể tạo điều kiện cho quấy rối, lừa đảo trực tuyến hoặc thao túng xã hội. Đó là lý do tại sao các vụ vi phạm kiểu này được coi là hơn cả một sự cố riêng tư thông thường.
Các cơ quan liên bang đã đưa ra những cảnh báo tương tự về các cuộc tấn công quy mô lớn ở nơi khác. Bài viết của chúng tôi về cập nhật ransomware Medusa, vốn ảnh hưởng đến hơn 500 tổ chức, cho thấy FBI, CISA và HHS đã thúc giục các tổ chức coi trọng những mối đe dọa như vậy. Một cảnh báo chung riêng biệt từ các cơ quan Hoa Kỳ, Vương quốc Anh và Hà Lan về phần mềm gián điệp do Iran kiểm soát qua Telegram là lời nhắc rằng việc giám sát có mục tiêu các cá nhân là một mối lo song song.
VPN có thể và không thể bảo vệ điều gì sau một vụ vi phạm
VPN mã hóa lưu lượng internet của bạn giữa thiết bị và máy chủ VPN, đồng thời ẩn địa chỉ IP của bạn khỏi các trang web bạn truy cập. Điều đó hữu ích trên Wi-Fi công cộng và để hạn chế những gì nhà cung cấp internet của bạn có thể thấy.
Điều VPN không thể làm là hoàn tác một vụ vi phạm cơ sở dữ liệu do người khác nắm giữ. Nếu dữ liệu của bạn nằm trên máy chủ của một tổ chức và những máy chủ đó bị xâm phạm, phương thức kết nối của bạn không còn liên quan. VPN cũng không ngăn email lừa đảo, không ngăn ai đó sử dụng thông tin bị rò rỉ để mạo danh bạn, hoặc không bảo vệ tài khoản của bạn nếu mật khẩu bị dùng lại.
Điều này có nghĩa gì với bạn
Hầu hết độc giả không phải là nhân viên FBI, nên mức độ phơi bày trực tiếp của bạn với sự cố này có thể thấp. Những bài học thực tế vẫn áp dụng. Mọi tổ chức nắm giữ dữ liệu của bạn đều là một nguy cơ vi phạm tiềm tàng, và bạn chỉ kiểm soát được phần phía mình: thông tin đăng nhập của bạn mạnh đến đâu, bạn hoài nghi đến mức nào với những tin nhắn bất ngờ, và bạn cung cấp bao nhiêu thông tin cá nhân.
Nếu bạn là nhân viên hoặc nhà thầu liên bang hiện tại hoặc trước đây, hãy theo dõi thông tin liên lạc chính thức từ cơ quan của bạn để được hướng dẫn, và cảnh giác với bất kỳ ai liên hệ với bạn tự nhận có liên quan đến cuộc điều tra.
Những điểm cần hành động
- Sử dụng trình quản lý mật khẩu và mật khẩu riêng cho mọi tài khoản.
- Bật xác thực đa yếu tố, tốt nhất là bằng ứng dụng xác thực hoặc khóa phần cứng.
- Hoài nghi với email, cuộc gọi hoặc tin nhắn không mong muốn có nhắc đến chi tiết cá nhân; kẻ tấn công dùng thông tin bị rò rỉ để tạo vẻ đáng tin.
- Chia sẻ ít hơn: hạn chế thông tin cá nhân bạn cung cấp cho các dịch vụ không cần đến nó.
- Dùng VPN cho những gì nó làm tốt, chẳng hạn bảo vệ lưu lượng trên các mạng không đáng tin cậy, nhưng đừng coi nó là biện pháp bảo vệ chống lại vi phạm.
- Chờ xác nhận chính thức trước khi hành động dựa trên những con số đang lan truyền về sự cố này.
Tuyên bố của ShinyHunters về vi phạm dữ liệu FBI vẫn đang phát triển, và các chi tiết có thể thay đổi khi cuộc điều tra tiếp tục. Hãy xem xét mức độ phơi bày và thói quen bảo mật của chính bạn ngay bây giờ, trước khi tiêu đề tiếp theo khiến điều đó trở nên cấp bách.




