Đội ứng cứu sự cố máy tính quốc gia Nhật Bản, JPCERT/CC, đã liên kết sự gia tăng gần đây của các vụ rò rỉ dữ liệu web với hai nguyên nhân chính: lạm dụng API ứng dụng di động và các lỗ hổng phần mềm đã biết, bao gồm một lỗi SQL injection bị khai thác trong Metabase. Câu chuyện này là một lời nhắc hữu ích rằng các vụ rò rỉ dữ liệu web tại Nhật Bản và các điểm yếu API di động thường là vấn đề ở phía máy chủ, trong những hệ thống mà người dùng không thể thấy hoặc kiểm soát.

Những gì JPCERT/CC phát hiện đằng sau các vụ rò rỉ dữ liệu tại Nhật Bản

Theo báo cáo, JPCERT/CC kết nối sự gia tăng gần đây của các vụ rò rỉ dữ liệu tại Nhật Bản với việc lạm dụng API ứng dụng di động và các lỗ hổng đã được công bố công khai. Một trong những ví dụ được nêu tên là lỗi SQL injection trong Metabase, đã bị kẻ tấn công khai thác.

Điểm chung là đây không phải những cuộc tấn công kỳ lạ. Các lỗ hổng đã biết và các giao diện được bảo vệ kém chính là điểm xâm nhập. Bản tóm tắt của tài liệu nguồn không gắn các vụ rò rỉ với bất cứ điều gì mà người dùng cá nhân đã làm, và điều đó quan trọng đối với cách người đọc nên nghĩ về rủi ro: dữ liệu cá nhân đã bị phơi bày bởi chính các dịch vụ đang nắm giữ nó.

Cách SQL injection và API di động bị phơi bày làm rò rỉ dữ liệu cá nhân

Hai thuật ngữ kỹ thuật định hình câu chuyện này, nên việc định nghĩa chúng một cách rõ ràng sẽ hữu ích.

SQL injection xảy ra khi một ứng dụng truyền dữ liệu đầu vào do người dùng cung cấp vào truy vấn cơ sở dữ liệu mà không kiểm tra đúng cách. Kẻ tấn công có thể tạo ra dữ liệu đầu vào làm thay đổi truy vấn, có thể cho phép chúng đọc dữ liệu mà lẽ ra chúng không bao giờ được thấy. Metabase là một công cụ phân tích dữ liệu kết nối với cơ sở dữ liệu, vì vậy một lỗ hổng trong nó có thể đưa các bản ghi bên dưới vào tầm với.

Lạm dụng API di động là một con đường khác dẫn đến kết quả tương tự. Một ứng dụng di động giao tiếp với máy chủ của công ty thông qua một API. Nếu API đó không xác minh đúng ai đang yêu cầu, hoặc những gì họ được phép truy xuất, ai đó có thể gửi yêu cầu trực tiếp đến nó, bên ngoài ứng dụng, và lấy về dữ liệu hàng loạt. Ứng dụng trên điện thoại của bạn có thể trông hoàn toàn bình thường trong khi máy chủ phía sau nó đang cung cấp nhiều hơn mức nên có.

Trong cả hai trường hợp, điểm yếu nằm ở tổ chức vận hành dịch vụ. Vá các lỗ hổng đã biết và thắt chặt kiểm soát truy cập API là các biện pháp khắc phục, và cả hai đều là công việc của nhà vận hành, không phải của khách hàng.

Những gì người dùng và dịch vụ Nhật Bản nên kiểm tra ngay bây giờ

Đối với các tổ chức, sự nhấn mạnh của báo cáo vào các lỗ hổng đã biết chỉ ra một danh sách kiểm tra cơ bản:

  • Xác nhận rằng mọi triển khai Metabase đều được cập nhật lên phiên bản xử lý lỗi SQL injection bị khai thác.
  • Xem xét các API ứng dụng di động để đảm bảo mỗi yêu cầu đều được xác thực và người dùng chỉ có thể truy xuất các bản ghi của chính họ.
  • Coi các lỗ hổng được công bố công khai là khẩn cấp, vì kẻ tấn công đã đang sử dụng chúng.

Đối với người dùng cá nhân, có rất ít điều để cấu hình trực tiếp, nhưng bạn có thể theo dõi các dấu hiệu cho thấy một dịch vụ bạn sử dụng đã bị ảnh hưởng: email thông báo, tin nhắn đặt lại mật khẩu bất ngờ, hoặc lừa đảo đề cập đến những chi tiết mà chỉ công ty đó mới nên biết.

Cách hạn chế mức độ phơi bày của bạn sau một vụ rò rỉ

Đáng để nói thẳng một điểm: VPN không khắc phục được điều này. VPN mã hóa lưu lượng giữa thiết bị của bạn và một máy chủ VPN và che giấu địa chỉ IP của bạn, điều này hữu ích cho quyền riêng tư trên các mạng không đáng tin cậy. Nó không làm gì với một lỗ hổng trong cơ sở dữ liệu hoặc API lưu trữ thông tin của bạn. Nếu một dịch vụ làm rò rỉ các bản ghi của bạn, con đường mà dữ liệu đi để đến đó không liên quan đến cách nó bị phơi bày.

Điều thực sự giúp ích là hạn chế thiệt hại khi một vụ rò rỉ xảy ra:

  • Sử dụng mật khẩu duy nhất cho mỗi tài khoản. Nếu một dịch vụ bị xâm phạm, kẻ tấn công không thể tái sử dụng cùng thông tin đăng nhập ở nơi khác. Một trình quản lý mật khẩu giúp điều này trở nên khả thi.
  • Bật giám sát rò rỉ dữ liệu. Nhiều trình duyệt, trình quản lý mật khẩu và dịch vụ độc lập sẽ cảnh báo bạn khi email của bạn xuất hiện trong một vụ rò rỉ đã biết.
  • Chia sẻ ít dữ liệu hơn với ứng dụng. Những trường bạn chưa bao giờ cung cấp thì không thể bị rò rỉ. Bỏ qua các chi tiết tùy chọn, và sử dụng một địa chỉ email riêng cho các dịch vụ ít tin cậy hơn.
  • Bật xác thực đa yếu tố ở nơi được cung cấp, để một mật khẩu bị rò rỉ không đủ để truy cập.
  • Thận trọng với các tin nhắn bất ngờ. Chi tiết liên hệ bị rò rỉ thường tiếp sức cho lừa đảo có mục tiêu.

Điều Này Có Ý Nghĩa Gì Với Bạn

Các phát hiện của JPCERT/CC củng cố rằng mức độ phơi bày của bạn phụ thuộc rất nhiều vào việc các công ty bạn tin tưởng duy trì hệ thống của họ tốt đến đâu. Bạn không thể vá máy chủ của họ, nhưng bạn có thể giảm những gì đang bị đặt cược. Hãy giả định rằng một phần dữ liệu của bạn cuối cùng sẽ bị phơi bày ở đâu đó, và đảm bảo rằng sự phơi bày đó không mở khóa các tài khoản khác của bạn.

Để xem một ví dụ gần đây về sự phơi bày quy mô lớn tại Nhật Bản trông như thế nào, hãy xem bài viết của chúng tôi về vụ vi phạm KDDI làm lộ 12,2 triệu email khách hàng tại Nhật Bản. Chỉ riêng địa chỉ email có vẻ nhỏ nhặt, nhưng chúng chính xác là loại dữ liệu tiếp sức cho các chiến dịch lừa đảo.

Những điểm chính cần ghi nhớ

Các vụ rò rỉ dữ liệu web tại Nhật Bản gắn với lạm dụng API di động và phần mềm chưa được vá là vấn đề phía dịch vụ, và VPN sẽ không giải quyết chúng. Hãy sử dụng mật khẩu duy nhất, bật giám sát rò rỉ dữ liệu, bật xác thực đa yếu tố, và chỉ cung cấp cho ứng dụng những dữ liệu chúng thực sự cần. Những thói quen đó sẽ không ngăn được một vụ vi phạm, nhưng chúng có thể giữ cho một vụ vi phạm không trở thành vấn đề lớn hơn nhiều đối với bạn.