Nguy cơ lừa đảo phishing từ vụ rò rỉ dữ liệu Ricardo là mối lo chính của người dùng sàn thương mại điện tử Thụy Sĩ sau khi một lỗ hổng làm lộ thông tin liên hệ của khoảng 890.000 người. SMG, công ty đứng sau nền tảng này, cho biết đã khắc phục lỗ hổng bảo mật và xác nhận rằng mật khẩu không bị ảnh hưởng. Đó là tin tốt, nhưng không có nghĩa là người dùng bị ảnh hưởng có thể yên tâm. Thông tin liên hệ chính là thứ mà kẻ lừa đảo cần để làm cho các tin nhắn gian lận trông đáng tin hơn.
Vụ rò rỉ Ricardo đã để lộ những gì
Theo báo cáo, sự cố đã làm lộ thông tin liên hệ của khoảng 890.000 người dùng Ricardo. Nguồn tin mô tả nguyên nhân là một lỗ hổng bảo mật, mà SMG đã khắc phục. SMG cũng khẳng định mật khẩu vẫn an toàn, nghĩa là thông tin đăng nhập tài khoản không nằm trong dữ liệu bị lộ.
Nguồn tài liệu khá ngắn gọn, nên một số chi tiết cụ thể không có sẵn cho chúng tôi. Chúng tôi không có bảng phân tích đầy đủ về những trường dữ liệu nào đã bị lộ ngoài "thông tin liên hệ", cũng không có chi tiết về việc lỗ hổng tồn tại bao lâu hay liệu có ai được biết là đã khai thác nó hay chưa. Chúng tôi sẽ chỉ dựa vào những gì đã được xác nhận và tránh suy đoán về phần còn lại.
Tại sao thông tin liên hệ bị rò rỉ vẫn quan trọng
Thật dễ có xu hướng coi một vụ rò rỉ không có mật khẩu là sự việc nhỏ. Trên thực tế, tên, địa chỉ email, số điện thoại hoặc thông tin liên hệ tương tự có thể được tội phạm sử dụng nhanh chóng, ngay cả khi không truy cập được vào tài khoản.
Rủi ro cốt lõi là lừa đảo phishing có mục tiêu. Kẻ lừa đảo biết bạn dùng một sàn cụ thể có thể gửi tin nhắn trông như đến từ dịch vụ đó: cảnh báo về tài khoản bị tạm ngưng, vấn đề với thanh toán, hoặc người mua yêu cầu bạn xác nhận thông tin qua một liên kết. Vì tin nhắn đề cập đến điều có thật trong cuộc sống của bạn, nó có vẻ đáng tin hơn một email spam chung chung.
Các rủi ro khác bao gồm:
- Smishing: tin nhắn văn bản gian lận thúc bạn nhấn vào liên kết hoặc gọi một số điện thoại.
- Lừa đảo mạo danh: tin nhắn giả danh người mua, người bán hoặc nhân viên hỗ trợ.
- Ghép nối dữ liệu: thông tin liên hệ có thể được kết hợp với dữ liệu từ các vụ rò rỉ khác để xây dựng hồ sơ đầy đủ hơn về một người.
Không điều nào trong số này cần bẻ khóa một mật khẩu, đó là lý do vì sao lời trấn an "mật khẩu an toàn" chỉ bao quát một phần bức tranh.
SMG đã phản hồi thế nào và điều gì còn chưa rõ
SMG đã khắc phục lỗ hổng và nói rằng mật khẩu không bị xâm phạm. Bịt lỗ hổng nhanh chóng là bước đầu tiên đúng đắn. Tuy nhiên, một số câu hỏi vẫn chưa được trả lời trong các báo cáo hiện có: chính xác những trường dữ liệu nào liên quan, liệu dữ liệu có bị truy cập bởi các tác nhân độc hại hay không, và người dùng bị ảnh hưởng sẽ nhận được thông báo trực tiếp nào.
Những khoảng trống này quan trọng vì chúng định hình mức độ lo lắng của mỗi cá nhân. Cho đến khi có thêm chi tiết được công bố, cách tiếp cận hợp lý là giả định rằng thông tin liên hệ của bạn có thể đang bị lưu hành và hành động tương ứng. Những sự cố như thế này cũng đặt ra câu hỏi rộng hơn về việc các công ty phải chịu trách nhiệm thế nào trong việc bảo vệ dữ liệu cá nhân. Để có bối cảnh rộng hơn về chủ đề đó, hãy xem cách các cơ quan quản lý đã xử phạt những thất bại trong bảo vệ dữ liệu ở nơi khác, chẳng hạn như án phạt của ANPD Brazil đối với ByteDance.
Điều này có ý nghĩa gì với bạn
Nếu bạn có hoặc từng có tài khoản Ricardo, hãy coi mình là mục tiêu tiềm năng cho các tin nhắn lừa đảo, dù mật khẩu của bạn được cho là không bị lộ. Bạn không cần hoảng loạn, nhưng nên thay đổi cách xử lý những liên lạc bất ngờ có đề cập đến sàn này.
Các bước cần làm ngay:
- Hãy hoài nghi với những tin nhắn bất ngờ. Bất kỳ email, tin nhắn văn bản hay cuộc gọi nào đề cập đến Ricardo, tin đăng của bạn hoặc tài khoản của bạn đều nên bị coi là đáng ngờ, đặc biệt nếu chúng tạo cảm giác khẩn cấp.
- Không nhấn vào liên kết trong tin nhắn. Hãy mở ứng dụng Ricardo hoặc tự gõ địa chỉ trang web để kiểm tra xem có thông báo thật nào không.
- Bật xác thực hai yếu tố (2FA) trên tài khoản Ricardo và tài khoản email của bạn, nếu có. Điều này tăng thêm lớp bảo vệ ngay cả khi kẻ lừa đảo sau đó có được mật khẩu bằng cách khác.
- Dùng mật khẩu riêng biệt. Trình quản lý mật khẩu giúp bạn có thể dùng mật khẩu khác nhau cho mỗi dịch vụ, để một vụ xâm phạm không bao giờ mở được các cánh cửa khác.
- Không bao giờ chia sẻ mã hoặc chi tiết thanh toán với bất kỳ ai liên hệ với bạn, kể cả khi họ có vẻ biết thông tin của bạn.
- Theo dõi các thông báo tiếp theo từ SMG và đọc kỹ, chỉ dùng các kênh chính thức để xác minh.
Những điểm chính cần nhớ
Nguy cơ lừa đảo phishing từ vụ rò rỉ dữ liệu Ricardo quy về điều này: thông tin liên hệ bị lộ có thể khiến các vụ lừa đảo trở nên đáng tin hơn nhiều, ngay cả khi mật khẩu không bị đụng đến. SMG đã vá lỗ hổng, nhưng nhiều chi tiết vẫn chưa được công bố. Hãy coi những tin nhắn bất ngờ liên quan đến Ricardo là đáng ngờ, bật 2FA và giữ mật khẩu riêng biệt. Để hiểu cách trách nhiệm giải trình cho những thất bại này được xử lý rộng hơn, hãy đọc về hành động thực thi của ANPD đối với ByteDance để có bối cảnh về những gì cơ quan quản lý kỳ vọng ở các công ty nắm giữ dữ liệu của bạn.




