5778
Người dùng một mật khẩu cho nhiều tài khoản: Mồi ngon cho tin tặc!
312
Tin mới
https://doi.org/10.51199
https://api-public.tapchianninhmang.vn
https://cdn.tapchianninhmang.vn

Người dùng một mật khẩu cho nhiều tài khoản: Mồi ngon cho tin tặc!

Trong bối cảnh nguy cơ rò rỉ dữ liệu ngày càng tăng cao, hình thức tấn công credential stuffing - lợi dụng thông tin đăng nhập bị lộ để chiếm quyền tài khoản - đang trở thành mối đe dọa nghiêm trọng đối với cộng đồng mạng. Thói quen dùng một mật khẩu cho nhiều dịch vụ, tưởng chừng tiện lợi, lại biến các tài khoản thành “miếng mồi” hấp dẫn cho tin tặc.

Credential stuffing là gì?

Theo OWASP, credential stuffing là một hình thức tấn công tự động, trong đó kẻ xấu sử dụng các cặp tài khoản, mật khẩu đã bị rò rỉ để liên tục thử đăng nhập vào nhiều dịch vụ khác nhau. Điểm nguy hiểm lớn nhất nằm ở thói quen tái sử dụng mật khẩu. Chỉ cần một tài khoản ở dịch vụ bất kỳ bị lộ, tin tặc có thể thử đăng nhập vào hàng loạt nền tảng - từ mạng xã hội, ngân hàng đến ví điện tử - và dễ dàng chiếm đoạt quyền truy cập nếu người dùng sử dụng mật khẩu trùng lặp.

Hậu quả không dừng lại ở việc mất quyền truy cập một dịch vụ. Một email bị chiếm quyền có thể trở thành “chìa khóa vạn năng” để đặt lại mật khẩu cho cả chuỗi tài khoản khác, kéo theo nguy cơ lừa đảo, đánh cắp thông tin cá nhân và tổn thất tài chính. SentinelOne nhận định, chỉ với một vụ rò rỉ dữ liệu lớn, hacker có thể tiến hành các chiến dịch tấn công quy mô, thực hiện hàng chục tỷ lượt đăng nhập thử mỗi tháng nhờ công cụ tự động, proxy giá rẻ và giải mã CAPTCHA vượt trội. Không ít báo cáo chỉ ra rằng, thông tin đăng nhập bị đánh cắp là nguyên nhân hàng đầu gây vi phạm dữ liệu trong ngành ngân hàng, thương mại điện tử và dịch vụ trực tuyến.

Ảnh minh họa

Làm gì để tự bảo vệ trước credential stuffing?

Biện pháp quan trọng đầu tiên là từ bỏ thói quen sử dụng chung một mật khẩu cho nhiều tài khoản. Mỗi dịch vụ quan trọng – email, ngân hàng, mạng xã hội - cần được bảo vệ bằng một mật khẩu mạnh, độc lập, kết hợp chữ, số và ký tự đặc biệt. Công cụ quản lý mật khẩu sẽ hỗ trợ người dùng tạo và lưu trữ các chuỗi mật khẩu phức tạp này một cách an toàn.

Bên cạnh đó, xác thực đa yếu tố (MFA) được xem là “lá chắn vàng” chống lại credential stuffing. Ngay cả khi mật khẩu bị lộ, lớp bảo vệ thứ hai như mã OTP, ứng dụng xác thực hoặc khóa bảo mật vẫn khiến tin tặc gặp khó khăn trong việc chiếm quyền truy cập.

Các doanh nghiệp cũng cần tăng cường bảo vệ người dùng bằng cách giới hạn số lần đăng nhập thất bại, phát hiện và chặn hành vi bất thường qua hệ thống chống bot, đồng thời chủ động cảnh báo khách hàng khi thông tin đăng nhập xuất hiện trong dữ liệu rò rỉ. Đây không chỉ là giải pháp kỹ thuật mà còn là cam kết về uy tín và trách nhiệm với người dùng.

Ngay cả với các biện pháp hiện đại, người dùng vẫn đóng vai trò trung tâm trong bảo vệ tài khoản số. Việc thay đổi mật khẩu thường xuyên, nhất là sau những vụ lộ dữ liệu diện rộng, kiểm tra xem email cá nhân có trong danh sách rò rỉ bằng các công cụ miễn phí, hay cảnh giác với những cảnh báo bất thường đều là những thói quen “nhỏ” nhưng giúp tránh được nhiều rủi ro lớn.

Một mật khẩu tưởng chừng vô hại, khi bị lộ, có thể mở khóa cả chuỗi dịch vụ cá nhân. Credential stuffing vì vậy không đơn thuần là vấn đề kỹ thuật mà là lời nhắc nhở cộng đồng về vai trò quan trọng của việc xây dựng thói quen bảo mật an toàn ngay từ những điều nhỏ nhất.

Khôi Nguyên

Bình luận

Tin bài khác

Bắc Ninh dựng “lá chắn số” giữ bình yên trên không gian mạng

Bắc Ninh dựng “lá chắn số” giữ bình yên trên không gian mạng

5 năm qua, Phòng An ninh mạng và phòng chống tội phạm sử dụng công nghệ cao, Công an tỉnh Bắc Ninh đã để lại nhiều dấu ấn nổi bật trên mặt trận bảo vệ an ninh, trật tự trong môi trường số. Từ tham mưu xây dựng phong trào toàn dân bảo vệ an ninh Tổ quốc trên không gian mạng, đấu tranh với tin giả, thông tin xấu độc đến triệt phá nhiều đường dây tội phạm công nghệ cao quy mô lớn, lực lượng này đang ngày đêm góp phần dựng xây “lá chắn số” vững chắc, bảo vệ cuộc sống bình yên của nhân dân trong kỷ nguyên số.

Ngân hàng tăng “hàng rào” bảo mật mobile banking, chặn thiết bị có nguy cơ rủi ro

Ngân hàng tăng “hàng rào” bảo mật mobile banking, chặn thiết bị có nguy cơ rủi ro

Các ngân hàng đang siết chặt bảo mật dịch vụ mobile banking theo quy định mới của Ngân hàng Nhà nước. Ứng dụng sẽ tự động dừng hoạt động hoặc từ chối giao dịch khi phát hiện thiết bị có dấu hiệu rủi ro cao.

Siết điều kiện, mở đường thị trường: Việt Nam hoàn thiện khung pháp lý cho doanh nghiệp an ninh mạng

Siết điều kiện, mở đường thị trường: Việt Nam hoàn thiện khung pháp lý cho doanh nghiệp an ninh mạng

Bộ Công an đang lấy ý kiến dự thảo Nghị định về kinh doanh sản phẩm, dịch vụ an ninh mạng, nhằm hoàn thiện hành lang pháp lý, chuẩn hóa thị trường và tạo nền tảng cho doanh nghiệp an ninh mạng Việt Nam phát triển.

Khẩn trương xây dựng hạ tầng công nghệ thông tin cho Trung tâm tài chính quốc tế

Khẩn trương xây dựng hạ tầng công nghệ thông tin cho Trung tâm tài chính quốc tế

Phó Thủ tướng Thường trực Nguyễn Hòa Bình yêu cầu khẩn trương xây dựng hạ tầng công nghệ thông tin cho Trung tâm tài chính quốc tế tại Việt Nam, bảo đảm hệ thống thống nhất, an toàn và đồng bộ.

Bổ sung tiêu chuẩn thiết bị phục vụ xử lý bí mật nhà nước trên môi trường số

Bổ sung tiêu chuẩn thiết bị phục vụ xử lý bí mật nhà nước trên môi trường số

Chính phủ vừa bổ sung quy định về máy móc, thiết bị phục vụ công tác xử lý thông tin thuộc phạm vi bí mật nhà nước trên môi trường số. Quy định mới tạo hành lang pháp lý để các cơ quan nhà nước chủ động trang bị hạ tầng kỹ thuật phù hợp với yêu cầu bảo vệ bí mật nhà nước trong bối cảnh chuyển đổi số và làm việc trên nền tảng điện tử ngày càng phổ biến.

Hà Nội công bố 10 dịch vụ công toàn trình và ra mắt Sổ tay thực hiện chính sách BHXH, BHYT

Hà Nội công bố 10 dịch vụ công toàn trình và ra mắt Sổ tay thực hiện chính sách BHXH, BHYT

Trong nỗ lực đẩy mạnh cải cách hành chính và chuyển đổi số lĩnh vực an sinh xã hội, Trung tâm Phục vụ hành chính công thành phố Hà Nội vừa phối hợp với Bảo hiểm xã hội (BHXH) Thành phố chính thức công bố danh sách 10 dịch vụ công trực tuyến toàn trình và ra mắt bộ tài liệu nghiệp vụ quan trọng.