Hôm thứ Tư, một phòng xử án liên bang ở Seattle đã khép lại một trong những vụ rò rỉ dữ liệu lớn nhất trong thời gian gần đây. Connor Riley Moucka, 26 tuổi, ở Kitchener, Ontario, đã nhận tội gian lận máy tính, gian lận qua đường dây, đánh cắp danh tính nghiêm trọng và âm mưu liên quan đến một đợt tấn công mạng năm 2024 nhằm vào ít nhất 165 tổ chức và làm lộ hồ sơ của ít nhất 100 triệu người. Riêng Moucka đã bỏ túi ít nhất 495.000 USD từ tiền chuộc và việc bán dữ liệu. Anh ta sẽ bị tuyên án vào ngày 27 tháng 10 và riêng tội đánh cắp danh tính đã phải đối mặt với mức án tối thiểu bắt buộc là hai năm; các tội còn lại có thể chịu tổng mức án lên tới 30 năm.
Những con số đó là tiêu đề chính. Chi tiết đáng để suy ngẫm lại nhỏ hơn và kém phần ly kỳ hơn nhiều: các công tố viên cho biết thứ thực sự giúp Moucka xâm nhập là những mật khẩu cũ. Không phải lỗ hổng zero-day. Cũng không phải khiếm khuyết trong nền tảng bị nhắm tới, mà Bộ Tư pháp vẫn chưa công khai nêu tên (Snowflake và công ty ứng phó sự cố Mandiant đã tự xác nhận có liên quan vào năm 2024, gắn vụ án này với làn sóng tấn công vào các tài khoản khách hàng Snowflake trong năm đó). Những thông tin xác thực này đã bị phần mềm đánh cắp thông tin thu thập từ nhiều năm trước, nằm đó không được sử dụng và không được thay mới, rồi mở khóa các tài khoản tình cờ cũng đã tắt xác thực đa yếu tố.
Vì sao từ “không được thay mới” lại đóng vai trò quan trọng trong câu đó
Phần mềm đánh cắp thông tin là một loại phần mềm độc hại, khi xâm nhập vào thiết bị — thường thông qua ứng dụng lậu, bản cập nhật trình duyệt giả hoặc tệp đính kèm độc hại — sẽ âm thầm hút mọi thông tin xác thực đang nằm trong tính năng tự động điền và kho lưu mật khẩu của trình duyệt trên thiết bị đó, rồi gửi chúng cho kẻ vận hành phần mềm độc hại. Đây không phải điều mới mẻ hay hiếm gặp; từ nhiều năm nay, nó đã là một dịch vụ tội phạm phổ biến, với các lô thông tin xác thực bị đánh cắp được mua bán số lượng lớn.
Điều khiến vụ Snowflake trở thành một ví dụ hữu ích để giảng dạy là khoảng cách giữa lúc bị đánh cắp và lúc bị sử dụng. Những mật khẩu cụ thể này được cho là đã bị thu thập từ “nhiều năm trước”. Điều đó có nghĩa là trong một khoảng thời gian dài, những người sở hữu các tài khoản đó có một thông tin xác thực đã bị xâm phạm nhưng vẫn đang hoạt động, nằm đâu đó trong một cơ sở dữ liệu, và không có gì buộc họ phải thay đổi nó. Không lần đăng nhập nào bị đánh dấu là đáng ngờ, vì kẻ tấn công khi đó chưa cố đăng nhập. Không có yêu cầu đặt lại mật khẩu nào được kích hoạt, vì chưa có vụ khai thác chủ động nào để bất kỳ ai nhận ra. Thông tin xác thực đó chỉ nằm chờ, vẫn hợp lệ, cho đến khi có người quyết định sử dụng nó trên quy mô lớn nhằm vào các tài khoản khách hàng Snowflake.
Đó là kiểu sự cố do mật khẩu bị đánh cắp và không được thay mới tạo ra: vấn đề không nhất thiết nằm ở chỗ chúng yếu — phần mềm đánh cắp thông tin cũng vui vẻ lấy cả một mật khẩu mạnh, duy nhất, trực tiếp từ kho mật khẩu đã lưu của trình duyệt. Vấn đề là mật khẩu bị đánh cắp không có ngày hết hạn, trừ khi con người hoặc một chính sách đặt ra ngày đó. Một vụ rò rỉ từ năm 2021 vẫn có thể tiếp tục mở cửa vào năm 2024 nếu trong khoảng thời gian đó không ai thay mới thông tin xác thực.
Chiếc khóa thứ hai vốn không tồn tại
Chi tiết khác mà các công tố viên nêu ra — MFA đã bị tắt trên những tài khoản bị ảnh hưởng — chính là thứ biến một mật khẩu bị đánh cắp thành quyền truy cập đầy đủ vào tài khoản. Xác thực đa yếu tố được thiết kế chính xác cho tình huống này: nó giả định rằng cuối cùng mật khẩu sẽ bị rò rỉ và bổ sung một bằng chứng nhận dạng thứ hai (mã, thông báo đẩy hoặc khóa phần cứng) mà riêng mật khẩu bị đánh cắp không thể đáp ứng. Khi tính năng này bị tắt, thông tin xác thực bị lộ chính là toàn bộ rào cản. Các bài đưa tin về làn sóng rò rỉ liên quan đến Snowflake rộng hơn trong năm 2024 cho biết nhiều tài khoản bị ảnh hưởng không được áp dụng MFA theo mặc định, nghĩa là việc bật cài đặt này phụ thuộc vào việc từng tổ chức khách hàng chủ động kích hoạt.
Điều này thực sự có ý nghĩa gì với bạn
Hầu hết độc giả của bản tin này không vận hành một kho dữ liệu Snowflake, nhưng cơ chế ở đây áp dụng cho bất kỳ tài khoản nào bạn sở hữu ở bất kỳ đâu:
- Hãy xem những mật khẩu cũ là đã bị xâm phạm, chứ không chỉ là yếu. Nếu bạn dùng lại một mật khẩu trên nhiều trang web và chưa thay đổi nó kể từ đó, hãy coi nó như đã bị lộ — không phải vì ai đó đoán được, mà vì nó có thể đã nằm trong một danh sách thông tin xác thực bị đánh cắp mà bạn sẽ không bao giờ nhìn thấy.
- Hãy thay mới thông tin xác thực sau khi bất kỳ dịch vụ nào bạn sử dụng công bố một vụ rò rỉ — ngay cả khi bạn được thông báo rằng tài khoản cụ thể của mình “không bị ảnh hưởng”. Các thông báo rò rỉ ban đầu thường chưa đầy đủ trong khi quá trình điều tra vẫn tiếp diễn.
- Hãy bật MFA ở mọi nơi có cung cấp, và đừng cho rằng dịch vụ đã bật sẵn tính năng này theo mặc định. Hãy kiểm tra trực tiếp phần cài đặt bảo mật tài khoản thay vì tin rằng lựa chọn an toàn nhất đã được kích hoạt.
- Trình quản lý mật khẩu giải quyết nguyên nhân gốc rễ, chứ không chỉ triệu chứng: nó khiến việc dùng các mật khẩu duy nhất, không dùng lại, trở thành lựa chọn dễ thực hiện nhất thay vì điều bạn phải nhớ để làm.
- Nếu một thiết bị có thể đã bị nhiễm phần mềm đánh cắp thông tin (một chương trình lạ được cài đặt, một bản tải xuống lậu hoặc cảnh báo đăng nhập đáng ngờ), thì sau đó thay mới mọi mật khẩu đã lưu — không chỉ mật khẩu mà bạn nghĩ là quan trọng — là cách duy nhất để biết một lần nhiễm cũ không còn tiếp tục đem lại lợi ích cho kẻ đã thu thập dữ liệu.
Sự không tương xứng mới là bài học
Có điều gì đó gần như khiến người ta khó chịu về một vụ án có hậu quả lớn đến vậy — mức án tối đa 30 năm, mức án tối thiểu bắt buộc và hồ sơ của 100 triệu người — lại dựa trên một cơ chế tầm thường đến thế. Không có chuỗi khai thác lỗ hổng, không có kỹ thuật mới lạ, chỉ có một mật khẩu mà chẳng ai kịp thay đổi và một cài đặt bảo mật mà chẳng ai bật. Chính sự không tương xứng đó là lý do vụ án đáng được ghi nhớ sau khi những tiêu đề về bản án phai đi: các vụ rò rỉ lớn nhất thường không cần một kẻ tấn công thiên tài. Chúng chỉ cần một thông tin xác thực chưa bao giờ được thay mới, nằm trên một tài khoản chưa bao giờ bật MFA.