Một vụ rò rỉ nhỏ mang một cái tên quen thuộc

Một danh sách tổ hợp (combolist) có nhãn "Microsoft 42" gần đây đã xuất hiện trực tuyến, chứa 140 bản ghi đăng nhập bị lộ, theo công cụ quét vi phạm trên dark web của HEROIC. Công ty này, nơi duy trì cơ sở dữ liệu hơn 400 tỷ bản ghi bị rò rỉ, đã gắn cờ tệp tin này như một phần trong hoạt động giám sát liên tục các danh sách tổ hợp đang lưu hành trên các diễn đàn và chợ ngầm.

So với những vụ vi phạm làm lộ hàng triệu tài khoản, 140 bản ghi nghe có vẻ không đáng kể. Nhưng quy mô của một danh sách tổ hợp chẳng liên quan mấy đến mối nguy hiểm mà nó gây ra cho những người có thông tin đăng nhập trong đó. Điều quan trọng là liệu những cặp email và mật khẩu đó còn hoạt động hay không, và có bao nhiêu tài khoản khác đang dùng chung mật khẩu bị tái sử dụng đó.

Danh sách tổ hợp thực sự là gì (và tại sao cái tên lại đáng chú ý)

Danh sách tổ hợp là một tệp văn bản thuần túy ghép cặp địa chỉ email hoặc tên người dùng với mật khẩu, thường được thu thập từ các vụ vi phạm trước đó, các chiến dịch lừa đảo, hoặc lây nhiễm phần mềm độc hại, chứ không phải từ một vụ tấn công mới duy nhất. Cái nhãn "Microsoft 42" không nhất thiết có nghĩa là chính Microsoft đã bị xâm phạm. Các danh sách tổ hợp thường được đặt tên theo một thương hiệu, dịch vụ hoặc chủ đề để giúp người mua và các diễn đàn tội phạm sắp xếp dữ liệu bị đánh cắp, ngay cả khi thông tin đăng nhập được lấy từ các nguồn không liên quan và chỉ đơn giản là được đóng gói lại.

Quy ước đặt tên đó có thể gây hiểu nhầm cho những người quan sát thông thường, nhưng nó không làm cho dữ liệu cơ bản kém khả dụng đi chút nào. Kẻ tấn công nạp các danh sách tổ hợp vào các công cụ tự động và chạy chúng nhắm vào các trang web ngân hàng, nhà cung cấp email, dịch vụ phát trực tuyến và thông tin đăng nhập doanh nghiệp bằng một kỹ thuật gọi là nhồi thông tin đăng nhập (credential stuffing). Nếu ngay cả chỉ một số ít trong số 140 bản ghi trong vụ rò rỉ này sử dụng mật khẩu vẫn còn hoạt động ở nơi khác, thì những tài khoản đó đang gặp rủi ro, bất kể hệ thống của chính Microsoft có từng bị đụng đến hay không.

Kiểu tái chế thông tin đăng nhập này là một phần của một hệ sinh thái lớn hơn nhiều. Những vụ việc lớn hơn, gây chú ý trên mặt báo như vụ tấn công vishing của ShinyHunters nhắm vào Charter và làm lộ khoảng 40 triệu bản ghi tiếp tế cho cùng một chuỗi cung ứng ngầm mà những danh sách tổ hợp nhỏ như thế này khai thác. Thông tin đăng nhập bị đánh cắp hiếm khi chỉ nằm gọn trong một vụ rò rỉ; chúng bị đóng gói, bán lại và tái kết hợp thành những danh sách mới trong nhiều năm sau vụ đánh cắp ban đầu.

Tại sao các mối đe dọa mang thương hiệu Microsoft liên tục tái diễn

Hệ sinh thái của Microsoft, trải rộng từ Outlook, Microsoft 365, Azure đến Windows, là mục tiêu thường xuyên đơn giản chỉ vì quy mô của nó. Kẻ tấn công biết rằng một thông tin đăng nhập Microsoft còn hoạt động thường mở khóa đồng thời email, lưu trữ đám mây và các ứng dụng doanh nghiệp, khiến nó trở thành mục tiêu có giá trị cao đối với cả những kẻ lừa đảo đơn lẻ lẫn các nhóm đe dọa có tổ chức.

Đó cũng là lý do tại sao các cuộc tấn công theo chủ đề Microsoft có xu hướng leo thang vượt ra ngoài những vụ rò rỉ mật khẩu đơn thuần. Các báo cáo riêng biệt đã mô tả chi tiết cách nhóm đe dọa được theo dõi với định danh Storm-2949 đã khai thác quy trình đặt lại mật khẩu Microsoft 365 để rút cạn dữ liệu đám mây, cho thấy một mật khẩu bị tái sử dụng hoặc bị rò rỉ duy nhất có thể trở thành điểm xâm nhập cho một vụ xâm phạm có sức tàn phá lớn hơn nhiều. Các vụ rò rỉ thông tin đăng nhập và các chiến dịch chiếm đoạt tài khoản có xu hướng củng cố lẫn nhau: mật khẩu bị rò rỉ tạo điều kiện cho việc đặt lại và truy cập tài khoản, còn những vụ xâm nhập thành công lại tạo ra dữ liệu bị đánh cắp mới, rồi cuối cùng lại xuất hiện trong danh sách tổ hợp tiếp theo.

Cũng đáng nhớ là thông tin đăng nhập bị đánh cắp ngày càng được dùng để tiếp tay cho các chiến dịch tống tiền. Một nghiên cứu được đề cập ở nơi khác đã ghi nhận rằng một nhóm ransomware mới hình thành với tần suất gần như hàng tuần, và nhiều nhóm trong số đó dựa vào thông tin đăng nhập được mua hoặc bị rò rỉ để có được quyền truy cập ban đầu trước khi triển khai ransomware. Một danh sách tổ hợp 140 bản ghi có thể trông nhỏ bé khi đứng riêng lẻ, nhưng nó là một phần nguyên liệu thô giúp nền kinh tế tội phạm rộng lớn hơn này tiếp tục vận hành.

Điều này có ý nghĩa gì với bạn

Nếu bạn sử dụng tài khoản Microsoft, hoặc bất kỳ tài khoản nào mà bạn đã từng tái sử dụng mật khẩu, rủi ro thực tế không nằm ở cái tên cụ thể của danh sách tổ hợp. Mà nằm ở chỗ liệu mật khẩu hiện tại của bạn có xuất hiện ở bất kỳ đâu trong tập dữ liệu bị rò rỉ hay không. Các công cụ như trình quét vi phạm miễn phí của HEROIC tồn tại chính xác là vì lý do này: chúng cho phép bạn tìm kiếm trên hàng tỷ bản ghi bị lộ để xem địa chỉ email hoặc mật khẩu của bạn có xuất hiện trong một vụ rò rỉ nào không, mà không cần bạn phải tự mình lần theo từng sự cố riêng lẻ.

Giả định an toàn nhất là bất kỳ mật khẩu nào bạn đã từng sử dụng nhiều hơn một lần, đặc biệt là trên một trang web cũ hơn hoặc kém bảo mật hơn, thì đã bị xâm phạm ở đâu đó rồi. Những danh sách tổ hợp như thế này chỉ đơn giản là bằng chứng mới nhất cho thấy thông tin đăng nhập bị tái chế vẫn là một trong những cách dễ nhất để kẻ tấn công xâm nhập.

Các bước thiết thực cần làm ngay bây giờ

  • Nhập địa chỉ email của bạn vào một công cụ kiểm tra vi phạm có uy tín để xem nó có xuất hiện trong các vụ rò rỉ hoặc danh sách tổ hợp đã biết hay không.
  • Thay đổi bất kỳ mật khẩu nào đã được tái sử dụng trên nhiều trang web, ưu tiên các tài khoản email, ngân hàng và đám mây.
  • Bật xác thực đa yếu tố ở bất cứ nơi nào có sẵn, đặc biệt là trên các tài khoản Microsoft, Google và tài chính.
  • Sử dụng trình quản lý mật khẩu để tạo ra các mật khẩu phức tạp và duy nhất, để một thông tin đăng nhập bị rò rỉ không thể mở khóa nhiều tài khoản.
  • Theo dõi định kỳ các tài khoản của bạn thay vì cho rằng một lần kiểm tra là đủ, bởi vì các danh sách tổ hợp mới xuất hiện thường xuyên.

Những vụ rò rỉ nhỏ như danh sách tổ hợp Microsoft 42 hiếm khi trở thành tiêu đề lớn, nhưng chúng là một lời nhắc nhở hữu ích rằng vệ sinh thông tin đăng nhập vẫn quan trọng không kém sau khi một vụ rò rỉ được đưa tin so với khi dường như chẳng có gì đang xảy ra cả.