Pada hari Rabu, sebuah mahkamah persekutuan di Seattle menutup salah satu kebocoran data terbesar sejak kebelakangan ini. Connor Riley Moucka, 26, dari Kitchener, Ontario, mengaku bersalah atas penipuan komputer, penipuan kawat, kecurian identiti teruk, dan konspirasi berhubung siri penggodaman pada 2024 yang menjejaskan sekurang-kurangnya 165 organisasi dan mendedahkan rekod milik sekurang-kurangnya 100 juta orang. Dia sendiri mengaut sekurang-kurangnya $495,000 daripada wang tebusan dan penjualan data. Dia dijadualkan dijatuhi hukuman pada 27 Oktober dan berdepan hukuman minimum mandatori dua tahun bagi pertuduhan kecurian identiti sahaja, dengan hukuman sehingga 30 tahun bagi pertuduhan lain.
Angka-angka itulah yang menjadi tajuk utama. Perincian yang wajar diberi perhatian sebenarnya lebih kecil dan jauh kurang dramatik: pendakwa raya berkata perkara yang membolehkan Moucka masuk ialah kata laluan lama. Bukan kerentanan sifar hari. Bukan kecacatan pada platform yang disasarkan, yang masih belum dinamakan secara terbuka oleh Jabatan Kehakiman (Snowflake dan firma tindak balas insiden Mandiant mengenal pasti penglibatan mereka pada 2024, mengaitkan kes ini dengan gelombang kebocoran terhadap akaun pelanggan Snowflake pada tahun itu). Kelayakan tersebut telah dicuri bertahun-tahun sebelumnya oleh perisian hasad pencuri maklumat, dibiarkan tidak digunakan dan tidak ditukar, lalu membuka akaun yang kebetulan juga tidak mengaktifkan pengesahan berbilang faktor.
Mengapa perkataan "tidak ditukar" memikul keseluruhan makna dalam ayat itu
Perisian hasad pencuri maklumat ialah kategori perisian berniat jahat yang, sebaik sahaja masuk ke dalam peranti — selalunya melalui aplikasi cetak rompak, kemas kini pelayar palsu, atau lampiran berniat jahat — secara senyap-senyap menyedut apa sahaja kelayakan yang tersimpan dalam fungsi autolengkap pelayar dan stor kata laluan peranti itu, kemudian menghantarnya kepada pengendali perisian hasad tersebut. Ini bukan perkara baharu atau luar biasa; ia telah menjadi perkhidmatan jenayah komoditi selama bertahun-tahun, dengan kumpulan kelayakan curi dibeli dan dijual secara pukal.
Bahagian yang menjadikan kes Snowflake ini contoh pengajaran yang berguna ialah jurang antara kecurian dan penggunaan. Kata laluan khusus ini dilaporkan telah dicuri "bertahun-tahun sebelumnya." Ini bermakna untuk tempoh yang panjang, orang yang memiliki akaun tersebut mempunyai kelayakan yang telah terjejas dan masih aktif dalam suatu pangkalan data, tanpa apa-apa yang memaksa mereka menukarnya. Tiada percubaan log masuk ditandai sebagai mencurigakan kerana penyerang belum cuba menggunakannya. Tiada tetapan semula kata laluan dicetuskan kerana tiada eksploit aktif yang boleh disedari oleh sesiapa. Kelayakan itu hanya menunggu, masih sah, sehingga seseorang memutuskan untuk menggunakannya secara besar-besaran terhadap akaun pelanggan Snowflake.
Itulah mod kegagalan yang dihasilkan oleh kata laluan yang dicuri dan tidak ditukar: bukan semestinya kata laluan itu lemah — perisian hasad pencuri maklumat akan dengan senang hati mengambil kata laluan yang kukuh dan unik juga, terus dari peti besi kata laluan tersimpan dalam pelayar. Masalahnya ialah kata laluan yang dicuri tidak mempunyai tarikh luput melainkan manusia atau dasar menetapkannya. Kebocoran dari 2021 masih boleh membuka pintu pada 2024 jika tiada sesiapa menukar kelayakan itu dalam tempoh tersebut.
Kunci kedua yang tiada
Perincian lain yang ditandai oleh pendakwa raya — MFA yang dimatikan pada akaun terjejas — ialah perkara yang menukar kata laluan dicuri menjadi akses penuh kepada akaun. Pengesahan berbilang faktor direka khusus untuk senario ini: ia mengandaikan kata laluan akan bocor akhirnya dan menambah bukti identiti kedua (kod, pemberitahuan tolak, kunci perkakasan) yang tidak dapat dipenuhi oleh kata laluan curi sahaja. Apabila ia dimatikan, kelayakan yang bocor menjadi satu-satunya penghalang. Laporan mengenai gelombang kebocoran lebih luas yang dikaitkan dengan Snowflake pada 2024 menyatakan bahawa banyak akaun terjejas tidak diwajibkan menggunakan MFA secara lalai, bermakna tetapan itu bergantung pada setiap organisasi pelanggan untuk mengaktifkannya secara aktif.
Apa sebenarnya maknanya untuk anda
Kebanyakan pembaca surat berita ini tidak menjalankan gudang data Snowflake, tetapi mekanisme di sini terpakai pada mana-mana akaun yang anda miliki di mana-mana:
- Anggap kata laluan lama telah terjejas, bukan sekadar lemah. Jika anda menggunakan semula kata laluan di beberapa laman dan belum menukarnya sejak itu, anggap ia sudah terbakar — bukan kerana seseorang menekanya, tetapi kerana kata laluan itu mungkin sudah berada dalam senarai kelayakan curi yang tidak akan pernah anda lihat.
- Tukar kelayakan selepas mana-mana perkhidmatan yang anda gunakan mendedahkan berlakunya kebocoran — walaupun anda diberitahu akaun khusus anda "tidak terjejas." Notis kebocoran awal selalunya tidak lengkap sementara siasatan diteruskan.
- Aktifkan MFA di mana-mana sahaja ia ditawarkan, dan jangan menganggap perkhidmatan itu mengaktifkannya secara lalai. Periksa tetapan keselamatan akaun secara terus dan bukannya mempercayai bahawa pilihan paling selamat sudah aktif.
- Pengurus kata laluan menyelesaikan punca masalah, bukan sekadar gejalanya: ia menjadikan kata laluan unik yang tidak digunakan semula sebagai pilihan paling mudah, bukannya sesuatu yang perlu anda ingat untuk dilakukan.
- Jika peranti mungkin telah dijangkiti perisian hasad pencuri maklumat (program yang tidak dikenali dipasang, muat turun cetak rompak, amaran log masuk yang mencurigakan), menukar setiap kata laluan tersimpan selepas itu — bukan hanya kata laluan yang anda fikir penting — ialah satu-satunya cara untuk memastikan jangkitan lama tidak terus mendatangkan hasil kepada sesiapa yang mengumpulkan data tersebut.
Percanggahan itulah pengajarannya
Ada sesuatu yang hampir membuat kita tidak selesa tentang kes yang begitu besar kesannya — hukuman maksimum 30 tahun, hukuman minimum mandatori, rekod 100 juta orang — yang berpunca daripada mekanisme sebiasa ini. Tiada rantaian eksploit, tiada teknik baharu, hanya kata laluan yang tidak sempat ditukar oleh sesiapa dan tetapan keselamatan yang tidak diaktifkan oleh sesiapa. Percanggahan itulah sebabnya kes ini wajar diingati selepas tajuk utama tentang hukuman itu pudar: kebocoran terbesar biasanya tidak memerlukan penyerang yang bijak. Ia hanya memerlukan satu kelayakan yang tidak pernah ditukar, berada pada satu akaun yang MFA tidak pernah diaktifkan.