Lego Certified Stores South Africa đã xác nhận rằng dữ liệu khách hàng đã bị lộ sau khi tin tặc khai thác một lỗ hổng zero-day trong một công cụ báo cáo của bên thứ ba được sử dụng để quản lý chương trình khách hàng thân thiết và tiếp thị của công ty. Sự cố này là lời nhắc nhở rằng khả năng bảo mật của một công ty chỉ mạnh bằng các nhà cung cấp và phần mềm mà công ty đó dựa vào ở hậu trường.
Điều gì đã xảy ra trong vụ vi phạm dữ liệu tại Lego Certified Stores South Africa
Theo thông báo gửi tới các khách hàng bị ảnh hưởng, vụ vi phạm không bắt nguồn từ hệ thống của riêng Lego mà từ một nền tảng cơ sở dữ liệu và báo cáo có tên Metabase, được sử dụng bởi công ty vận hành chương trình khách hàng thân thiết và tiếp thị của Lego Certified Stores South Africa. Tin tặc đã khai thác một lỗ hổng chưa từng được biết đến, hay còn gọi là 'zero-day,' trong Metabase để truy cập trái phép vào hồ sơ khách hàng.
Dữ liệu bị lộ được cho là bao gồm địa chỉ email và số điện thoại di động của khách hàng. Lego Certified Stores South Africa tuyên bố rằng không có thông tin ngân hàng, thanh toán hoặc thẻ nào bị ảnh hưởng, và không có mật khẩu tài khoản nào bị xâm phạm trong sự cố này. Sự khác biệt đó rất quan trọng: mặc dù thông tin liên lạc bị rò rỉ vẫn nhạy cảm, nhưng việc không có thông tin tài chính giúp hạn chế đáng kể rủi ro trước mắt về gian lận tiền tệ trực tiếp.
Vì lỗ hổng này là zero-day, nghĩa là Metabase và người dùng của nó không hề biết đến cho đến khi nó bị khai thác tích cực, công ty vận hành chương trình khách hàng thân thiết không có cơ hội vá lỗi trước khi tin tặc tận dụng. Đây là một mô hình phổ biến trong các vụ vi phạm phần mềm bên thứ ba: mã dễ bị tấn công nằm bên trong một công cụ được sử dụng rộng rãi, và bất kỳ tổ chức nào dựa vào công cụ đó đều trở nên bị lộ ngay khi tin tặc tìm ra và vũ khí hóa lỗ hổng.
Vì sao các công cụ bên thứ ba ngày càng trở thành điểm yếu
Vụ vi phạm này nằm trong một xu hướng rộng lớn hơn ngày càng phổ biến trong nhiều ngành: dữ liệu khách hàng của một công ty không nhất thiết phải bị đánh cắp trực tiếp từ máy chủ của chính công ty đó để rơi vào tay kẻ xấu. Thay vào đó, tin tặc ngày càng nhắm vào các nhà cung cấp phần mềm, nền tảng phân tích và công cụ báo cáo nằm giữa doanh nghiệp và thông tin khách hàng của họ.
Một tình huống tương tự đã xảy ra trong vụ vi phạm Ceva Logistics, nơi một nhà cung cấp hậu cần bị xâm phạm duy nhất đã ảnh hưởng đến các ngân hàng, nhà bán lẻ và các doanh nghiệp không liên quan khác chỉ vì họ dùng chung cơ sở hạ tầng hoặc đường ống dữ liệu với công ty bị vi phạm. Sự cố tại Lego Certified Stores South Africa tuân theo logic tương tự ở quy mô nhỏ hơn: nhà bán lẻ không bị hack trực tiếp, nhưng công cụ họ dùng để phân tích dữ liệu chương trình khách hàng thân thiết đã bị hack, và điều đó là đủ để làm lộ thông tin khách hàng.
Đối với doanh nghiệp, điều này nhấn mạnh một thực tế khó khăn. Việc kiểm tra bảo mật của một nhà cung cấp một lần khi bắt đầu hợp đồng là không đủ. Giám sát liên tục, quản lý bản vá và phối hợp ứng phó sự cố với các nhà cung cấp bên thứ ba hiện là những phần thiết yếu để bảo vệ dữ liệu khách hàng, bất kể mạng nội bộ của chính công ty có an toàn đến đâu.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn là khách hàng của Lego Certified Stores South Africa, hoặc là thành viên của chương trình khách hàng thân thiết và tiếp thị của họ, rủi ro thực tế từ vụ vi phạm này tập trung vào việc địa chỉ email và số điện thoại di động của bạn nằm trong tay một bên trái phép. Mặc dù không có mật khẩu hoặc thông tin thanh toán nào bị lộ, chỉ riêng thông tin liên lạc cũng đã có giá trị đối với những kẻ lừa đảo.
Hãy chuẩn bị cho khả năng gia tăng các email lừa đảo hoặc tin nhắn lừa đảo qua SMS (smishing) có đề cập đến Lego, chương trình khách hàng thân thiết, hoặc xác nhận đơn hàng giả được thiết kế để dụ bạn nhấp vào các liên kết độc hại hoặc cung cấp thêm thông tin. Tin tặc thường sử dụng danh sách liên lạc bị rò rỉ để tạo ra các thông điệp trông có vẻ chính thống hơn vì chúng biết bạn có mối quan hệ thực sự với thương hiệu đang bị giả mạo.
Cũng cần nhớ rằng các luật như luật bảo vệ dữ liệu ở nhiều quốc gia ngày càng yêu cầu các công ty phải thông báo cho người dùng bị ảnh hưởng khi xảy ra vi phạm, đó là lý do Lego Certified Stores South Africa đã gửi thông báo trực tiếp. Hãy chú ý đến những thông báo chính thức đó thay vì các tin nhắn tiếp theo không được yêu cầu tự xưng là từ công ty, vì kẻ lừa đảo đôi khi lợi dụng tin tức về vụ vi phạm để gửi các email 'cập nhật bảo mật' giả của riêng chúng.
Các bước hành động hữu ích
Nếu bạn nhận được thông báo về vụ vi phạm này, hoặc tin rằng mình có thể đã bị ảnh hưởng, hãy cân nhắc các bước sau:
- Hãy hoài nghi với các email hoặc tin nhắn bất ngờ đề cập đến Lego, phần thưởng khách hàng thân thiết, hoặc xác minh tài khoản, đặc biệt là những tin nhắn yêu cầu bạn nhấp vào liên kết hoặc cung cấp thông tin cá nhân.
- Tránh sử dụng lại địa chỉ email bị lộ của bạn làm câu trả lời câu hỏi bảo mật hoặc thông tin liên lạc khôi phục trên các tài khoản nhạy cảm khác, vì tin tặc có thể thực hiện các cuộc tấn công nhồi thông tin xác thực bằng cách kết hợp thông tin liên lạc bị rò rỉ với dữ liệu từ các vụ vi phạm khác.
- Bật xác thực hai yếu tố bất cứ khi nào có thể, mặc dù mật khẩu không nằm trong vụ vi phạm cụ thể này, vì các lớp bảo vệ giúp giảm rủi ro từ các sự cố trong tương lai.
- Báo cáo các tin nhắn đáng ngờ trực tiếp đến các kênh hỗ trợ khách hàng chính thức của Lego Certified Stores South Africa thay vì trả lời lại chính tin nhắn đó.
Các vụ vi phạm liên quan đến phần mềm bên thứ ba, như sự cố zero-day Metabase này, có khả năng sẽ tiếp tục xuất hiện khi các công ty ngày càng phụ thuộc nhiều hơn vào các công cụ phân tích và báo cáo bên ngoài. Giữ cảnh giác với các giao tiếp bất thường và thực hành vệ sinh mật khẩu tốt vẫn là những biện pháp phòng vệ hiệu quả nhất mà người tiêu dùng cá nhân có, bất kể nhà cung cấp của công ty nào bị nhắm đến tiếp theo.




