ShinyHunters lại ra tay, lần này nhắm vào Metabase

Nhóm tống tiền ShinyHunters tiếp tục tuyên bố một nạn nhân cấp cao khác, lần này cáo buộc đã tấn công Metabase, một nền tảng phân tích kinh doanh và trực quan hóa dữ liệu được sử dụng rộng rãi. Tuyên bố được đưa ra chỉ vài ngày sau khi Metabase công bố một lỗ hổng zero-day nghiêm trọng được cho là đã làm lộ các cơ sở dữ liệu kết nối với nền tảng, một lỗ hổng có thể khiến dữ liệu của hơn 100.000 tổ chức gặp rủi ro.

Thời điểm này rất đáng chú ý. Một công ty công bố lỗ hổng bảo mật nghiêm trọng, và chỉ trong một khoảng thời gian ngắn, một nhóm tác nhân đe dọa có tiếng tuyên bố đã khai thác các điểm yếu liên quan để xâm nhập chính nền tảng đó. Dù hai sự kiện có liên quan trực tiếp hay không, trình tự này cho thấy kẻ tấn công có thể hành động nhanh đến mức nào một khi lỗ hổng được công khai, và mức độ rủi ro tiềm tàng lớn ra sao khi một nền tảng duy nhất nằm ở trung tâm đường ống dữ liệu của rất nhiều tổ chức.

Vì sao một vụ xâm nhập Metabase lại quan trọng đến vậy

Các nền tảng như Metabase được xây dựng để kết nối với cơ sở dữ liệu backend, kéo dữ liệu kinh doanh nhạy cảm về để công ty xây dựng bảng điều khiển, báo cáo và phân tích. Thiết kế đó tuy hữu ích nhưng cũng có nghĩa một lỗ hổng duy nhất trong chính nền tảng có thể trở thành cổng vào cho hàng chục, thậm chí hàng nghìn cơ sở dữ liệu hạ nguồn. Nếu tuyên bố của ShinyHunters là đúng, phạm vi phơi nhiễm sẽ không chỉ giới hạn trong hệ thống của riêng Metabase. Nó có thể lan tới hồ sơ khách hàng, dữ liệu tài chính và thông tin vận hành được lưu trong mọi cơ sở dữ liệu kết nối mà lỗ hổng có thể chạm tới.

Đây là một phần trong khuôn mẫu hoạt động của ShinyHunters, nhóm đã tạo dựng danh tiếng nhờ săn lùng các nền tảng giàu dữ liệu rồi công khai hoặc rao bán những gì chúng tuyên bố đã lấy được. Nhóm này trước đây từng tuyên bố chịu trách nhiệm về các vụ liên quan đến dữ liệu người dùng NVIDIA GeForce NOW, một vụ xâm nhập ảnh hưởng đến 260.000 hồ sơ của Baker Distributing và một vụ bị cáo buộc xâm phạm dữ liệu sức khỏe liên quan đến Exact Sciences. Mỗi vụ việc này đều theo cùng một kịch bản: xác định một nền tảng có phạm vi tiếp cận rộng tới các hệ thống nhạy cảm, tuyên bố truy cập dữ liệu của nền tảng đó, rồi dùng phơi nhiễm làm đòn bẩy.

Bức tranh lớn hơn: Zero-day và rủi ro dây chuyền

Các lỗ hổng zero-day nguy hiểm chính vì chúng chưa được biết đến cho tới khi bị khai thác hoặc công bố, khiến tổ chức không có thời gian vá trước khi kẻ tấn công hành động. Khi một lỗ hổng zero-day ảnh hưởng đến một nền tảng có tính kết nối sâu như Metabase, rủi ro không chỉ nằm trong phạm vi hẹp. Nó lan theo dây chuyền tới mọi tổ chức dựa vào công cụ đó, bất kể từng tổ chức tự quản lý bảo mật tốt đến đâu.

Đây là chủ đề lặp đi lặp lại trong các vụ xâm phạm dữ liệu hiện đại: mắt xích yếu nhất thường không phải bản thân tổ chức bị nhắm tới, mà là một nhà cung cấp bên thứ ba hoặc một nền tảng dùng chung âm thầm hoạt động ở phía sau. Các sự cố liên quan đến hạ tầng kết nối, dù là công cụ phân tích kinh doanh như Metabase hay các hệ thống tòa nhà quan trọng như trong vụ tấn công ransomware bệnh viện Winnipeg làm gián đoạn HVAC và kiểm soát ra vào cửa, cho thấy kẻ tấn công ngày càng tìm kiếm các điểm nghẽn chạm tới nhiều hệ thống cùng lúc thay vì tấn công trực tiếp từng mục tiêu.

Điều này có ý nghĩa gì với bạn

Nếu tổ chức của bạn sử dụng Metabase hoặc một nền tảng phân tích tương tự, sự cố này là lời nhắc nhở hãy kiểm tra các khuyến cáo bảo mật và áp dụng ngay mọi bản vá sẵn có. Ngay cả khi công ty bạn không bị nêu tên trực tiếp, các cơ sở dữ liệu kết nối vẫn có thể bị phơi nhiễm đơn giản qua hoạt động bình thường của nền tảng.

Với người tiêu dùng thông thường, mối lo ngại mang tính gián tiếp hơn nhưng vẫn có thật. Nếu một công ty mà bạn giao dịch sử dụng Metabase để quản lý phân tích nội bộ, dữ liệu cá nhân của bạn có thể nằm trong một trong những cơ sở dữ liệu gặp rủi ro. Thường có rất ít thông tin minh bạch về những nhà cung cấp và công cụ mà một công ty dựa vào ở hậu trường, đó là một phần lý do vì sao những vụ xâm phạm như vậy khó lường trước.

Các hành động cần thực hiện

Các tổ chức đang vận hành Metabase nên xác nhận ngay tình trạng vá lỗi và rà soát nhật ký để tìm truy cập bất thường vào các cơ sở dữ liệu kết nối. Các đội bảo mật cũng nên coi mọi công cụ phân tích hoặc kinh doanh thông minh của bên thứ ba là một điểm xâm nhập tiềm tàng, chứ không chỉ là tiện ích nội bộ, và kiểm tra những cơ sở dữ liệu nào bị phơi nhiễm qua các tích hợp như vậy.

Với cá nhân, cách phòng thủ tốt nhất vẫn là duy trì những thói quen tốt: dùng mật khẩu mạnh và duy nhất, bật xác thực đa yếu tố bất cứ nơi nào có thể, và theo dõi tài khoản để phát hiện hoạt động bất thường, đặc biệt nếu bạn nhận được thông báo xâm phạm gắn với một dịch vụ mình đang dùng. Khi các chi tiết xung quanh vụ tấn công Metabase tiếp tục được làm rõ, việc cập nhật thông tin qua các nguồn đã được xác minh thay vì chỉ phản ứng với các tuyên bố sẽ giúp bạn tách biệt rủi ro đã được xác nhận khỏi suy đoán.