Bốn câu chuyện bảo mật không liên quan đã xuất hiện trong vài tuần qua. Một nhà nghiên cứu phát hiện rằng thiết bị báo động ô tô lắp thêm có tên KARR — được lắp trên ước tính hơn 2 triệu phương tiện — có thể bị bất kỳ ai trong phạm vi Bluetooth âm thầm mở khóa, tắt chế độ báo động hoặc vô hiệu hóa. Một nhà nghiên cứu mối đe dọa tại Bitsight phát hiện một thiết bị phát trực tuyến giá rẻ phổ biến, H96, đã âm thầm cho thuê kết nối Internet của chủ sở hữu trong nhiều năm và nhấp vào các quảng cáo gian lận khi giả dạng điện thoại di động. Một hacker đã nhận tội trong các vụ xâm nhập liên quan đến dữ liệu của hơn 100 triệu người; kẻ này xâm nhập không phải nhờ một lỗ hổng tinh vi nào đó, mà thông qua các mật khẩu khách hàng đã bị bỏ quên từ nhiều năm trước sau một vụ nhiễm mã độc đánh cắp thông tin, trên những tài khoản chưa từng bật xác thực đa yếu tố. Và các nhà nghiên cứu đã chứng minh rằng trong những điều kiện phù hợp, mã độc có thể trích xuất các khóa truy cập được đồng bộ qua Google Password Manager — chính hệ thống mà nhiều người trong chúng ta áp dụng đặc biệt để tránh rủi ro từ mật khẩu.
Nếu đọc riêng lẻ, đây là bốn nhóm vấn đề khác nhau: một lỗi phần cứng, một kế hoạch gian lận trong chuỗi cung ứng, một vụ xâm nhập doanh nghiệp và một vấn đề trong triển khai mật mã. Nhưng chúng có chung một nguyên nhân gốc rễ hoàn toàn không liên quan đến công nghệ được sử dụng. Trong mọi trường hợp, thứ dễ bị tổn thương đều chỉ được lắp đặt, kích hoạt hoặc tạo ra một lần — rồi không ai xem xét lại.
Mô thức ẩn sau những dòng tít
Khoản nợ bảo mật tích tụ chính xác ở những nơi bạn ngừng chú ý. Một thiết bị báo động ô tô được lắp vào trong một gói dịch vụ bổ sung tại đại lý rồi biến mất khỏi tâm trí bạn, cho đến khi nó trở thành lý do khiến xe của bạn rơi vào tay người khác. Một thiết bị phát trực tuyến được cắm vào TV, hoạt động tốt trong nhiều năm và không bao giờ phát tín hiệu cảnh báo vì nó vẫn phát đúng nội dung bạn yêu cầu — lưu lượng gian lận quảng cáo và việc chia sẻ băng thông diễn ra vô hình song song với điều đó. Một thông tin đăng nhập được tạo ra, hoạt động khi xuất hiện yêu cầu đăng nhập, rồi nằm trong cơ sở dữ liệu nhiều năm sau khi thiết bị làm lộ nó đã bị lãng quên từ lâu, bởi việc thay đổi một mật khẩu mà bạn không nghĩ đến không phải là nhiệm vụ mà ai đó thường ghi vào lịch. Một khóa truy cập được thiết lập đặc biệt để “an toàn hơn mật khẩu”, và danh tiếng đó lại trở thành lý do khiến người ta ngừng suy nghĩ về thứ đang bảo vệ thiết bị nơi nó được lưu trữ.
Không trường hợp nào trong số này đòi hỏi kẻ tấn công tinh vi phải tìm ra một lỗ hổng mới lạ mà chưa ai lường trước. Vụ báo động ô tô và vụ đánh cắp khóa truy cập quả thực có liên quan đến nghiên cứu kỹ thuật thực sự. Nhưng điều thực sự khiến thiệt hại xảy ra trên quy mô lớn là khoảng cách giữa “thiết lập một lần” và “không bao giờ xem xét lại”.
Kiểm tra 20 phút những thứ bạn đã sở hữu
Bạn không cần mua thêm gì hay trở thành một kiểu người khác để thu hẹp phần lớn khoảng cách này. Bạn chỉ cần rà soát một lượt các nhóm ở trên, coi đó là một việc cần làm định kỳ thay vì nhiệm vụ thiết lập một lần.
1. Thiết bị lắp thêm và thiết bị bổ sung
Hãy đi kiểm tra mọi thứ được bên thứ ba lắp đặt thay vì được tích hợp sẵn — thiết bị báo động ô tô, camera hành trình, khóa thông minh, thiết bị theo dõi lắp thêm. Kiểm tra ứng dụng hoặc trang web của nhà sản xuất xem có cơ chế cập nhật firmware hay không và thực sự chạy cập nhật. Riêng với thiết bị báo động KARR, các nhà nghiên cứu cho biết một dấu hiệu trực quan dễ nhận biết là miếng dán “KARR” trên cửa sổ phía người lái; nếu có, hãy hỏi bên lắp đặt hoặc nhà sản xuất về bản vá trước khi cho rằng mọi thứ đều ổn. Thói quen rộng hơn đáng xây dựng là: bất cứ thứ gì có sóng vô tuyến và ứng dụng của nhà sản xuất đều là thiết bị cần được bảo trì định kỳ, giống như điện thoại hoặc máy tính xách tay của bạn.
2. Bất cứ thứ gì được cắm vào TV
Những hộp phát trực tuyến phổ thông được bán trên các sàn thương mại điện tử với những cái tên như H96, thường được quảng cáo với mức phí một lần để xem nội dung “không giới hạn”, đáng để bạn xem xét kỹ. Nếu sở hữu một thiết bị như vậy, hãy hiểu rằng rủi ro của nó không chỉ nằm ở nội dung lậu — mà là bản thân thiết bị có thể đang hoạt động như một máy tính thứ hai trong mạng của bạn, với mục đích riêng. Nếu không thể xác minh thiết bị đang làm gì trên mạng của mình, và thiết bị đến từ một thương hiệu xa lạ hứa hẹn điều gì đó quá tốt so với mức giá, thì đó đã là lý do đủ để cô lập nó trên mạng khách hoặc thay thế bằng một thiết bị phát trực tuyến phổ biến từ một công ty có danh tiếng cần bảo vệ.
3. Mật khẩu cũ, đặc biệt là mật khẩu được dùng lại hoặc không còn hoạt động
Vụ xâm nhập liên quan đến lời nhận tội của hacker có liên hệ với Snowflake không phải do một lỗ hổng trên nền tảng gây ra. Nó bắt nguồn từ các thông tin xác thực bị mã độc thu thập nhiều năm trước trên máy tính của một người nào đó, những thông tin mà không ai thay đổi, trên các tài khoản đã tắt xác thực đa yếu tố. Đây là một dạng thất bại hoàn toàn có thể tránh được, và nó rất phổ biến: bất kỳ tài khoản nào bạn chỉ thiết lập một lần rồi hiếm khi đăng nhập đều chính xác là kiểu tài khoản có thể đang sử dụng một mật khẩu bị lộ từ nhiều năm trước ngay lúc này. Nếu trình quản lý mật khẩu của bạn cung cấp tính năng kiểm tra rò rỉ hoặc sử dụng lại mật khẩu, hãy chạy kiểm tra. Nếu tài khoản cho phép MFA mà đang tắt, hãy bật lên — riêng biện pháp kiểm soát này đã có thể ngăn chặn vụ xâm nhập làm lộ hồ sơ của hơn 100 triệu người.
4. Tài khoản bảo vệ các khóa truy cập của bạn
Khóa truy cập thực sự là một cải tiến so với mật khẩu đối với vấn đề cụ thể là lừa đảo và sử dụng lại. Nhưng nghiên cứu gần đây về việc đánh cắp các khóa truy cập được đồng bộ qua Google Password Manager là lời nhắc hữu ích rằng khóa truy cập không phải phép màu — nó thừa hưởng mức độ bảo mật của bất kỳ tài khoản và thiết bị nào mà nó được đồng bộ qua. Điều đó có nghĩa là tài khoản lưu trữ trình quản lý mật khẩu hoặc tính năng đồng bộ khóa truy cập của bạn xứng đáng nhận được sự bảo vệ mạnh nhất mà bạn có: một mật mã mạnh, duy nhất trên chính thiết bị; MFA trên tài khoản thực hiện việc đồng bộ; và sự chú ý đến những gì bạn cài đặt trên thiết bị đó, bởi nghiên cứu dựa vào mã độc đã chạy sẵn trên máy, chứ không phải một lỗ hổng có thể “vá” trực tiếp trong các khóa truy cập.
Vì sao nên làm việc này ngay bây giờ thay vì để sau
Không câu chuyện nào trong bốn câu chuyện này mô tả một mối đe dọa mà hôm nay bạn cần hoảng sợ. Nhưng cả bốn đều mô tả những mối đe dọa đã phát triển trong nhiều tháng hoặc nhiều năm, chính xác vì không ai quay lại kiểm tra. Cách khắc phục không phải là một công cụ mới hay một gói đăng ký — mà là chọn một thời điểm định kỳ, có thể kết hợp với một thói quen bạn đã có như kiểm tra sao kê ngân hàng, để tự hỏi một câu hỏi nhàm chán về những thứ bạn đã sở hữu và vốn đã tin tưởng: lần cuối mình kiểm tra thứ này là khi nào, và ngoài mình ra, liệu còn ai có lý do để tiếp tục theo dõi nó không?