Vụ rò rỉ xảy ra trên máy chủ của dịch vụ
Cụm "mật khẩu của tôi bị hack" gợi rằng ai đó đã đoán từng ký tự cho email của bạn. Thực tế, gần như luôn là dịch vụ bị tấn công: cửa hàng, diễn đàn, dịch vụ giao hàng. Toàn bộ cơ sở dữ liệu bị lấy đi - hàng triệu dòng cùng lúc, và mật khẩu của bạn chỉ là một trong số đó.
Một dịch vụ cẩn trọng sẽ không lưu mật khẩu. Họ lưu hàm băm - một dấu vết không thể đảo ngược, thêm muối ngẫu nhiên riêng cho từng người dùng và được tính bằng thuật toán cố ý chạy chậm: như vậy, việc bẻ mật khẩu từ cơ sở dữ liệu bị đánh cắp sẽ tốn kém. Nhưng không phải ai cũng làm vậy. Có nơi lưu mật khẩu dưới dạng văn bản thuần, có nơi dùng hàm băm nhanh mà card đồ họa có thể thử hàng tỷ khả năng mỗi giây.
Vì sao một vụ rò rỉ mở được nhiều tài khoản
Sau đó, không còn là chuyện tấn công mà là bài toán số lượng. Tên đăng nhập của bạn gần như ở đâu cũng giống nhau - địa chỉ email. Nếu mật khẩu cũng bị dùng lại, cặp "email + mật khẩu" từ cơ sở dữ liệu bị đánh cắp sẽ dùng được ngay cho hộp thư, sàn mua sắm và tài khoản trò chơi.
Khoảng 2 trong 3 người trưởng thành dùng một mật khẩu cho nhiều trang - khảo sát Google, 2019
Vì thế, một vụ rò rỉ có vòng đời thứ hai. Các danh sách cặp thông tin sẵn có được chương trình tự động thử lần lượt trên hàng trăm trang - đây gọi là nhồi thông tin xác thực. Tỉ lệ thành công rất thấp, chỉ chiếm một phần nhỏ của 1% số lần thử, nhưng khi có hàng triệu cặp thì đó là hàng chục nghìn tài khoản của người khác. Chỉ xác thực hai yếu tố mới cắt được chuỗi này: mã hoặc khóa không có trong cơ sở dữ liệu.
Mật khẩu phức tạp không bảo vệ bạn khỏi điều này
Từ đó có một kết luận đáng tiếc: độ dài và ký tự đặc biệt hầu như không ảnh hưởng đến việc mật khẩu có bị lộ hay không - chúng chỉ ảnh hưởng đến thời gian khôi phục mật khẩu từ hàm băm. Thứ bảo vệ bạn khỏi rò rỉ không phải độ phức tạp, mà là không dùng lại. Còn có thói quen đổi mật khẩu mỗi 3 tháng: vẫn chưa có đủ bằng chứng rằng điều này giảm rủi ro, trong khi rõ ràng là mọi người đổi theo cách dễ đoán, thêm một chữ số vào mật khẩu cũ. Năm 2017, NIST của Mỹ đã bỏ yêu cầu đổi mật khẩu theo lịch khỏi khuyến nghị của mình.
Đổi mật khẩu theo lịch làm giảm rủi ro rò rỉ
Một vụ rò rỉ có thời hạn sử dụng dài: cơ sở dữ liệu có thể được chuyền tay nhiều năm trước khi xuất hiện trong kho lưu trữ công khai - toàn bộ dữ liệu đánh cắp từ LinkedIn được công bố 4 năm sau vụ tấn công. Vì vậy, email "dữ liệu của bạn có trong vụ rò rỉ" có thể nói về một dịch vụ bạn đã quên từ lâu.
Phản ứng đầu tiên khi nhận email như vậy là vội đổi mọi thứ rồi bỏ dở giữa chừng. Hữu ích hơn là làm theo thứ tự: trước tiên là email, rồi đến các dịch vụ dùng cùng mật khẩu.
Trong khi chờ trình quản lý mật khẩu mở: hít vào, thở ra
Vì sao một vụ rò rỉ có thể mở nhiều tài khoản của bạn?
Nên làm gì sau khi nhận thông báo về vụ rò rỉ?
Nguồn
- NIST SP 800-63B "Hướng dẫn về danh tính số" (2017)
- các phân tích công khai về vụ rò rỉ RockYou (2009), LinkedIn (2012, toàn bộ dữ liệu được công bố năm 2016) và Adobe (2013)
- về việc tái sử dụng mật khẩu - khảo sát của Google và Harris Poll, 2019
Tiếp theo trong loạt bài “Tội phạm mạng”
2 bài viết đọc đầy đủ trên trang web, thêm 3 bài trong ứng dụng
