Tấn công nhồi thông tin danh tính tại khu vực ASEAN

DY| 26/11/2019 16:16
Theo dõi ICTVietnam trên

Trong một cuộc tấn công "credential stuffing", tin tặc sẽ nạp một cơ sở dữ liệu với càng nhiều mật khẩu và tên người dùng càng tốt, và Đông Nam Á là một trong khu vực khởi phát loại hình tấn công này lớn nhất.

Credential stuffing (Nhồi thông tin danh tính) là một loại tấn công mạng, trong đó thông tin tài khoản bị đánh cắp thường bao gồm danh sách tên người dùng, hoặc địa chỉ email và mật khẩu tương ứng (thường là do vi phạm dữ liệu) được sử dụng để truy cập trái phép vào tài khoản người dùng, thông qua các yêu cầu đăng nhập tự động quy mô lớn.

Không giống như xâm phạm bẻ khóa thông tin, các cuộc tấn công credential stuffing không cố gắng ép buộc hoặc đoán bất kỳ mật khẩu nào, thay vào đó kẻ tấn công chỉ cần tự động đăng nhập hàng ngàn đến hàng triệu cặp thông tin đăng nhặp đánh cắp trước đó bằng các công cụ tấn công (hack) tự động làm việc liên tục trên các trang web. Bạn có thể tưởng tượng cơ sở dữ liệu mật khẩu của tội phạm mạng như một chùm chìa khóa. Càng có nhiều chìa khóa, kẻ tấn công sẽ càng có khả năng tìm thấy một chìa khóa mở được tài khoản của bạn.

Thông thường, thông tin đăng nhập bị đánh cắp thu được từ các xâm phạm dữ liệu hoặc bằng cách lây nhiễm mã độc cho các thiết bị của người dùng. Chúng được bán, trao đổi trên web đen - các trang web ẩn không thể truy cập thông qua trình duyệt thông thường - sau đó được sử dụng cho hàng trăm trong tổng số hàng triệu cuộc tấn công nhồi thông tin danh tính xảy ra mỗi ngày trong các lĩnh vực từ truyền thông, giải trí đến bán lẻ và game.

Tận dụng thực tế là người dùng có xu hướng sử dụng cùng một thông tin đăng nhập trên nhiều trang web, tin tặc hy vọng tên người dùng và mật khẩu mà chúng đánh cắp được trên một trang web có thể được sử dụng cho các trang web khác.

Theo phân tích của công ty bảo mật Shape Security (Mỹ), có tới 2% các cuộc tấn công credential stuffing là thành công. Kết quả là không chỉ tài khoản ngân hàng và thẻ tín dụng của nạn nhân bị rút hết tiền, mà điểm khách hàng thân thiết tại các chuỗi khách sạn và hãng hàng không, điểm lưu trữ của các trò chơi trực tuyến hay thẻ quà tặng cũng có thể được đem bán lại.

Năm quốc gia ASEAN - Thái Lan (thứ 7), Indonesia (thứ 8), Việt Nam (thứ 9), Malaysia (thứ 14) và Singapore (thứ 15) - nằm trong nhóm các quốc gia khởi phát tấn công credential stuffing cao nhất thế giới từ tháng 11/2017 đến tháng 4/2019.

Cũng trong giai đoạn này, báo cáo tình hình Tấn công Dịch vụ Tài chính Bảo mật năm 2019 của nhà cung cấp dịch vụ mạng phân phối nội dung và điện toán đám mây Akamai đã ghi nhận 58 tỷ vụ tấn công credential stuffing ở tất cả các ngành công nghiệp.

Malaysia đứng thứ ba trong bảng xếp hạng tấn công credential stuffing nhằm vào các tổ chức dịch vụ tài chính trong cùng thời kỳ, chỉ sau Hoa Kỳ và Trung Quốc

Thuật ngữ “quốc gia khởi phát (source country)” chỉ rõ nơi lưu lượng truy cập đến và không nhất thiết chỉ ra nơi kẻ tấn công thực sự nằm ở đâu.

Cũng theo báo cáo "Tình trạng các cuộc tấn công web, ngành công nghiệp game năm 2019” của Akamai, lĩnh vực công nghiệp game là một trong những mục tiêu tấn công dễ sinh lợi nhất cho bọn tội phạm mạng muốn kiếm lợi nhuận nhanh chóng. Theo thống kê mới nhất, trong khoảng thời gian 17 tháng (tháng 11/2017 đến tháng 4/2019), riêng lĩnh vực công nghiệp game có 12 tỷ cuộc tấn công credential stuffing.

"Một lý do mà chúng tôi tin rằng ngành công nghiệp game là mục tiêu hấp dẫn của tin tặc, là vì bọn tội phạm mạng có thể dễ dàng trao đổi các mặt hàng trong trò chơi để kiếm lợi nhuận", Martin McKeay, nhà nghiên cứu bảo mật của Akamai cho biết.

Trưởng phòng Công nghệ và Chiến lược an ninh khu vực châu Á - Thái Bình Dương của Akamai, Fernando Serto cho biết: Với số lượng các xâm phạm dữ liệu ngày càng nhiều, nhiều công ty dường như không biết hoặc không muốn tiết lộ toàn bộ hậu quả của những vụ rò rỉ đó. Điều quan trọng là người dùng phải tự nâng cao nhận thức về mối nguy hiểm mà credential stuffing gây ra.

“Nhận thức về an ninh mạng (trong ASEAN) rất cao nhưng kiến ​​thức về lạm dụng thông tin vẫn còn thấp”, Fernando Serto cho hay.

Nhiều người không biết rằng có những nỗ lực đăng nhập độc hại nhắm vào các trang web và tin tặc liên tục khám phá những cách thức khác để tìm kiếm và khai thác dữ liệu nhằm thực hiện các hành vi lừa đảo, Serto bổ sung thêm.

Các vụ xâm phạm dữ liệu gần đây

Các vụ xâm phạm dữ liệu thường có liên hệ chặt chẽ với credential stuffing và sự gia tăng xâm phạm dữ liệu trong ASEAN đang gây ra những lo ngại lớn hơn. Ba trong số các cuộc tấn công credential stuffing lớn nhất thế giới vào năm ngoái đã diễn ra ngay sau khi vi phạm dữ liệu được báo cáo, điều đó cho thấy tin tặc có thể đang kiểm tra thông tin đánh cắp trước khi bán chúng.

Tại Indonesia, Bộ Truyền thông cho biết họ đã phát hiện rò rỉ dữ liệu tại hai chi nhánh của hãng hàng không nước này Lion Air là Malindo Air tại Malaysia và Thai Lion Air tại Thái Lan, sau khi dữ liệu của 35 triệu hành khách (bao gồm tên, ngày sinh, địa chỉ, số điện thoại và các chi tiết khác) bị đánh cắp từ các máy chủ điều khiển từ xa của Amazon và được rao bán trên web đen

Tại Malaysia, Bộ Y tế nước này cũng đang tiến hành điều tra một yêu cầu của công ty bảo mật Greenbone Networks, Đức liên quan tới vụ việc kết quả Xquang của gần 20.000 người Malaysia có thể truy cập tự do trên các máy chủ trên toàn thế giới.

Trong khi đó, vào tháng 7, thương hiệu bán lẻ mỹ phẩm, sản phẩm chăm sóc sắc đẹp Sephora tuyên bố rằng thông tin cá nhân của khách hàng trực tuyến tại Indonesia, Malaysia, Philippines, Singapore và Thái Lan đã bị rò rỉ sau một vụ xâm phạm dữ liệu.

Người dùng trên web đen đã phát hiện tên người dùng và mật khẩu của 500.000 người dùng trang web Sephora tại Indonesia và Thái Lan đã được rao bán.

Các cơ quan quản lý đang kiểm soát chặt chẽ các vi phạm dữ liệu và Ủy ban bảo vệ dữ liệu cá nhân (PDPC) Singapore đã công bố khoản tiền phạt hơn 1,28 triệu đô la Singapore (929.600 USD) trong năm nay, nhiều hơn tổng số tiền phạt trong ba năm qua.

Trong số những tổ chức bị phạt - chủ yếu là do không thực hiện các biện pháp bảo mật hợp lý để bảo vệ dữ liệu cá nhân trong quyền sở hữu hoặc kiểm soát của mình - có Hệ thống thông tin Y tế tích hợp (IHiS), nhà cung cấp dịch vụ chăm sóc sức khỏe SingHealth và các công ty như GrabCar, AIA và COURTS.

Một số khuyến nghị

Để bảo vệ bản thân, Serto khuyến nghị người dùng cần thay đổi mật khẩu thường xuyên và đảm bảo rằng nó được tạo thành từ các ký tự khác nhau, tránh đăng nhập vào các trang web không sử dụng xác thực đa yếu tố.

Mặt khác, các tổ chức, doanh nghiệp cần phải có các giải pháp phát hiện hoạt động đáng ngờ một cách tự động và phân biệt giữa các hoạt động của người dùng và hoạt động tự động.

Credential stuffing có thể diễn ra ở bất cứ đâu, nên mục tiêu đặt ra là khiến quá trình đánh cắp thông tin đăng nhập trở nên khó khăn nhất có thể.

Nhà nghiên cứu bảo mật Martin McKeay của Akamai lưu ý, mật khẩu yếu và tái sử dụng mật khẩu là nguyên nhân gây ra các vấn đề về bảo mật tài khoản trong mọi ngành công nghiệp.

Bài liên quan
Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Khai thác dữ liệu phục vụ chỉ đạo, điều hành tại trung tâm IOC: Kinh nghiệm của Bình Phước
    Xác định dữ liệu là nguồn tài nguyên quý trong kỷ nguyên số - một trong những yếu tố quan trọng quyết định sự thành công của quá trình chuyển đổi số (CĐS), tỉnh Bình Phước đã sớm tập trung quan tâm tạo lập, khai thác, sử dụng, tăng cường chia sẻ, kết nối dữ liệu số cùng với việc thành lập IOC và những kết quả bước đầu thu được rất đáng ghi nhận.
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
  • Háo hức khám phá di tích lịch sử theo một cách mới
    Ứng dụng công nghệ số giúp nhiều du khách gia tăng trải nghiệm thú vị khi tới thăm các di tích lịch sử như Địa đạo Củ Chi, Dinh Độc Lập…
  • Mỹ phạt nhà mạng vì chia sẻ vị trí của người dùng
    Chính phủ Mỹ đã đưa ra mức phạt hàng triệu USD đối với các nhà mạng AT&T, Sprint, T-Mobile và Verizon sau một cuộc điều tra cho thấy các nhà mạng lớn của nước này đã chia sẻ bất hợp pháp dữ liệu cá nhân của thuê bao mà không có sự đồng ý của họ.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Oracle đầu tư mạnh vào AI tạo sinh, đáp ứng xu hướng "chủ quyền dữ liệu"
    Nhà cung cấp dịch vụ cơ sở hạ tầng đám mây của Hoa Kỳ Oracle đang tăng cường các tính năng trí tuệ nhân tạo (AI) tạo sinh của mình khi cạnh tranh trên thị trường điện toán đám mây (ĐTĐM) ngày càng khốc liệt và ngày càng có nhiều công ty nhảy vào lĩnh vực AI.
  • Mỹ lập hội đồng khuyến nghị ứng dụng AI an toàn cho hạ tầng trọng yếu
    Chính phủ Mỹ đã yêu cầu các công ty trí tuệ nhân tạo (AI) đưa ra khuyến nghị cách sử dụng công nghệ AI để bảo vệ các hãng hàng không, dịch vụ công cộng và cơ sở hạ tầng trọng yếu khác, đặc biệt là chống các cuộc tấn công sử dụng AI.
  • Làm gì để phát triển tài năng chuyển đổi?
    Partha Srinivasa, Giám đốc CNTT (CIO) của nhà cung cấp bảo hiểm tài sản và tai nạn Erie có trụ sở tại Pennsylvania, Mỹ đã chia sẻ về cách tiếp cận của ông trong việc xây dựng đội ngũ nhân viên có tinh thần chuyển đổi.
  • Báo chí ở mặt trận Điện Biên Phủ
    Chiến dịch Điện Biên Phủ là cuộc “hội quân” của cả nước. Trong cuộc “hội quân” lịch sử đó có sự tham gia và đóng góp không nhỏ của “đội quân báo chí”.
  • Những ấn phẩm đặc biệt kỷ niệm 70 năm chiến thắng Điện Biên Phủ
    Bộ ấn phẩm kỉ niệm 70 năm chiến thắng Điện Biên Phủ do Nhà xuất bản (NXB) Kim Đồng ấn hành, góp phần nhắc nhớ thế hệ trẻ về một thời hoa lửa, tự hào về khí phách Việt Nam, biết ơn các thế hệ cha anh đi trước, và trân trọng nền hòa bình mà chúng ta đang sống hôm nay.
Tấn công nhồi thông tin danh tính tại khu vực ASEAN
POWERED BY ONECMS - A PRODUCT OF NEKO