Cơ sở dữ liệu không khóa, 666.000 hồ sơ, không cần mật khẩu

Một nhà nghiên cứu an ninh mạng đã phát hiện một cơ sở dữ liệu trực tuyến không được bảo mật liên quan đến Liên hoan phim Tribeca chứa hơn 666.000 hồ sơ, theo báo cáo từ Yahoo Tech. Cơ sở dữ liệu này không yêu cầu mật khẩu, không mã hóa để truy cập, nghĩa là bất kỳ ai tìm thấy nó trực tuyến đều có thể thoải mái xem nội dung. Trong số thông tin bị lộ có dữ liệu liên hệ của các diễn viên, đạo diễn Hollywood và những nhân vật khác trong ngành giải trí gắn bó với liên hoan phim.

Đây không phải là trường hợp tin tặc vượt tường lửa hay khai thác lỗ hổng phần mềm. Vấn đề dường như phổ biến và có thể phòng tránh hơn nhiều: một cơ sở dữ liệu bị bỏ ngỏ trên internet công cộng mà không có biện pháp kiểm soát truy cập cơ bản. Với một sự kiện nổi tiếng như Tribeca, nơi quy tụ những tên tuổi lớn trong lĩnh vực điện ảnh và giải trí, vụ việc cho thấy thông tin liên hệ nhạy cảm có thể nằm phơi bày ngay trước mắt dễ dàng đến mức nào.

Những gì đã bị lộ và tại sao điều này quan trọng

Cơ sở dữ liệu bị rò rỉ được cho là chứa thông tin liên hệ của những cá nhân có liên quan đến liên hoan phim, những thông tin mà nếu rơi vào tay kẻ xấu có thể bị sử dụng cho các nỗ lực lừa đảo trực tuyến (phishing), mạo danh hoặc tiếp cận không mong muốn. Khi hồ sơ liên hệ của những nhân vật nổi tiếng bị lộ, rủi ro không chỉ dừng lại ở thư rác. Các tác nhân đe dọa đôi khi sử dụng loại dữ liệu này để tạo ra các cuộc tấn công phi kỹ thuật (social engineering) đầy thuyết phục, giả làm người quen để lừa trợ lý, người đại diện hoặc đối tác kinh doanh chia sẻ thêm thông tin nhạy cảm hoặc chuyển tiền.

Như đã đề cập trong báo cáo trước đây của chúng tôi về vụ rò rỉ Liên hoan Tribeca làm lộ 666.000 hồ sơ người nổi tiếng, quy mô của vụ lộ dữ liệu này đáng chú ý không chỉ vì những người bị ảnh hưởng, mà còn vì mức độ có thể tránh được của nó. Những cơ sở dữ liệu như thế này thường bị lộ do cấu hình sai: một máy chủ được thiết lập cho mục đích nội bộ nhưng chưa bao giờ được khóa đúng cách trước khi đưa vào hoạt động, hoặc một bucket lưu trữ đám mây bị để quyền đọc công khai. Đây là những lỗi vệ sinh bảo mật cơ bản, không phải vụ xâm nhập tinh vi.

Đó cũng là lời nhắc nhở rằng lộ dữ liệu không chỉ giới hạn ở người nổi tiếng hay các tổ chức lớn. Những sự cố tương tự đã xảy ra với những mục tiêu kém hào nhoáng hơn nhiều, bao gồm cả người tiêu dùng thông thường. Bài viết của chúng tôi về cơ sở dữ liệu phần mềm theo dõi làm lộ 86.000 tệp tin liên quan đến những người có ảnh hưởng ở EU cho thấy các cơ sở dữ liệu không được bảo vệ có thể làm lộ thông tin cá nhân sâu sắc, từ nhật ký trò chuyện riêng tư đến hình ảnh, thường là nạn nhân không hề biết dữ liệu của mình tồn tại dưới dạng đó.

Mô hình lớn hơn đằng sau các cơ sở dữ liệu không bảo mật

Điểm chung xuyên suốt các sự cố này là một chủ đề lặp đi lặp lại: các tổ chức, nền tảng sự kiện và thậm chí cả các nhà môi giới dữ liệu thường xuyên lưu trữ khối lượng lớn thông tin cá nhân mà không có các biện pháp bảo vệ lẽ ra phải là tiêu chuẩn. Một cơ sở dữ liệu không cần bị tấn công mới trở thành mối nguy. Nếu nó được kết nối internet mà không có xác thực, về cơ bản nó đã là công khai.

Đối với các sự kiện nổi tiếng như liên hoan phim, sức hấp dẫn với ban tổ chức là sự tiện lợi: hệ thống tập trung giúp quản lý danh sách khách mời, liên hệ nhân tài và điều phối hậu cần dễ dàng hơn. Nhưng tiện lợi mà thiếu bảo mật lại tạo ra chính kiểu lộ dữ liệu này. Và một khi các hồ sơ đã bị lập chỉ mục hoặc bị các nhà nghiên cứu (hay những kẻ kém cẩn trọng hơn) phát hiện, thường không thể biết dữ liệu đã bị truy cập trong bao lâu hoặc ai khác có thể đã tìm thấy nó trước.

Điều này có ý nghĩa gì với bạn

Bạn không cần phải là người nổi tiếng mới bị ảnh hưởng bởi những sự cố như thế này. Bất kỳ ai có thông tin liên hệ đi qua các hệ thống đăng ký sự kiện, bán vé hoặc cơ sở dữ liệu ngành đều có thể rơi vào tình trạng tương tự. Nếu bạn từng cung cấp email, số điện thoại hoặc các chi tiết liên hệ khác cho một liên hoan, hội nghị hoặc nền tảng thành viên, hãy cứ cho rằng thông tin đó cuối cùng có thể xuất hiện trong một vụ rò rỉ, ngay cả khi bản thân tổ chức không trực tiếp bị tấn công.

Phản ứng thiết thực không phải là hoảng sợ, mà là sẵn sàng. Hãy cảnh giác với những liên hệ bất ngờ nhắc đến các sự kiện hoặc tổ chức mà bạn từng tương tác, hoài nghi với những tin nhắn không được yêu cầu hỏi thông tin cá nhân hoặc tài chính, và cân nhắc sử dụng một địa chỉ email riêng cho đăng ký sự kiện và các lần đăng ký một lần thay vì địa chỉ cá nhân hoặc công việc chính của bạn.

Hành động thiết thực

Nếu bạn đã đăng ký các sự kiện ngành, liên hoan hoặc các nền tảng tương tự, một vài bước đơn giản có thể giảm nguy cơ lộ dữ liệu của bạn:

  • Sử dụng một địa chỉ email riêng cho các lần đăng ký sự kiện để hạn chế mức độ lan truyền của chi tiết liên hệ chính.
  • Thận trọng với các email hoặc cuộc gọi tiếp theo nhắc đến việc bạn tham dự một sự kiện, đặc biệt nếu chúng yêu cầu thông tin nhạy cảm.
  • Kích hoạt xác thực hai yếu tố trên các tài khoản gắn với địa chỉ email bạn dùng để đăng ký.
  • Định kỳ kiểm tra xem email của bạn có xuất hiện trong các vụ lộ dữ liệu đã biết hay không bằng cách sử dụng một công cụ kiểm tra rò rỉ uy tín.

Những sự cố như vụ rò rỉ cơ sở dữ liệu Tribeca là lời nhắc nhở rằng bảo vệ dữ liệu không chỉ là trách nhiệm của người có thông tin bị thu thập, mà là trách nhiệm của mọi tổ chức lưu trữ dữ liệu đó. Cho đến khi các thực hành bảo mật theo kịp lượng dữ liệu cá nhân bị thu thập cho cả những sự kiện thông thường, thì việc cảnh giác và giảm thiểu những gì bạn chia sẻ vẫn là cách phòng vệ đáng tin cậy nhất.