Nếu bạn tin rằng các câu hỏi bảo mật là lớp dự phòng vững chắc cho mật khẩu của mình, có lẽ bạn sẽ bất ngờ đấy. Tin tặc có vô số cách tinh vi để khám phá những câu trả lời đó, và điều này thường dễ dàng hơn bạn nghĩ rất nhiều. Việc bảo vệ các câu hỏi bảo mật cũng quan trọng không kém gì bảo vệ mật khẩu chính của bạn để đảm bảo an toàn tài khoản và thông tin cá nhân trên không gian mạng. Hãy cùng thuthuathot.com tìm hiểu 8 phương pháp mà kẻ xấu thường dùng để khai thác những lỗ hổng này.
8. Tấn Công Qua Mạng Xã Hội (Social Media Snooping)
Mạng xã hội là một mỏ vàng thông tin đối với bất kỳ ai muốn ghép nối câu chuyện cá nhân của bạn, và tin tặc hiểu rõ điều đó. Hầu hết mọi người thường chia sẻ các sự kiện quan trọng trong đời lên mạng, như sinh nhật, ngày kỷ niệm, tên thú cưng hay trường học. Tuy nhiên, đối với một kẻ đang cố gắng bẻ khóa câu hỏi bảo mật của bạn, đó không phải là sự hoài niệm mà là thông tin tình báo quý giá.
Người phụ nữ sử dụng ứng dụng mạng xã hội trên điện thoại, minh họa nguy cơ lộ thông tin cá nhân
Ví dụ, câu hỏi bảo mật của bạn là “Bộ phim yêu thích của bạn là gì?”. Chỉ cần hai lần cuộn qua tài khoản X (Twitter cũ) của bạn là có thể thấy tình yêu bất diệt của bạn dành cho “Vua Sư Tử”. Hoặc có thể phần giới thiệu (bio) trên Instagram của bạn ghi “Mẹ của Max (chó)”, và đó chính là câu trả lời cho câu hỏi “Tên thú cưng đầu tiên của bạn là gì?”.
Kiểu do thám này không đòi hỏi công cụ phức tạp. Tất cả những gì tin tặc cần là tên của bạn, hồ sơ của bạn và một chút kiên nhẫn. Chúng sẽ đào sâu qua các bài đăng cũ, ảnh được gắn thẻ, và thậm chí cả bình luận của bạn bè. Nếu cài đặt quyền riêng tư của bạn quá rộng mở, bạn gần như đang tự tay trao chìa khóa cho chúng. Ngay cả tài khoản riêng tư cũng không hoàn toàn an toàn. Nếu tin tặc quản lý để theo dõi bạn, có thể thông qua một hồ sơ giả mạo, các bài đăng của bạn sẽ trở nên dễ tiếp cận. Một bài đăng kỷ niệm vô hại có thể biến thành một chuỗi dấu vết dẫn thẳng đến tài khoản của bạn.
7. Lợi Dụng Các Câu Đố “Vui” Giả Mạo
Rất có thể bạn đã từng thấy một phiên bản của những câu đố vui trên mạng xã hội hỏi những câu như “Tên hoàng gia của bạn là gì?” hay “Chúng tôi có thể đoán tuổi của bạn dựa trên món ăn yêu thích không?”. Chúng thường được ngụy trang như những trò vui vô hại, nhưng đây lại là một trong những lỗi riêng tư phổ biến nhất bạn có thể mắc phải trên mạng xã hội.
Giao diện bài kiểm tra 'tên thật của bạn là gì' trên Facebook, cảnh báo về các câu đố giả mạo thu thập dữ liệu
Tin tặc, hoặc ít nhất là những kẻ thu thập dữ liệu bất hợp pháp, sử dụng các câu đố này để thu thập chính xác loại thông tin cá nhân thường được dùng làm câu hỏi bảo mật. Chúng làm bạn mất cảnh giác bằng sự hài hước và cá nhân hóa, khiến bạn quên rằng mình đang tự nguyện cung cấp một bản đồ dẫn đến danh tính kỹ thuật số của mình.
6. Tìm Kiếm Thông Tin Từ Hồ Sơ Công Khai
Đôi khi tin tặc không cần bất kỳ thủ đoạn nào. Chúng chỉ đơn giản sử dụng các hồ sơ công khai.
Giấy chứng nhận kết hôn, hồ sơ tài sản, đăng ký cử tri, và thậm chí cả những cuốn kỷ yếu cũ có thể là nguồn phong phú để tìm câu trả lời cho các câu hỏi bảo mật. Thông tin như tên thời con gái của mẹ bạn, địa chỉ thời thơ ấu, hay nơi sinh thường chỉ cách vài bước tìm kiếm.
Màn hình trang web Chronicling America, minh họa kho lưu trữ hồ sơ công khai mà tin tặc có thể khai thác
Ví dụ, nếu câu hỏi bảo mật của bạn là “Bạn sinh ra ở thành phố nào?”, một thông báo sinh cũ có thể dễ dàng tiết lộ thông tin đó. Tương tự, một giấy phép kết hôn có thể tiết lộ tên đệm của người cha. Một tin tặc quyết tâm thậm chí không cần biết bạn cá nhân. Chúng chỉ cần tên của bạn và một chút kiên trì. Hồ sơ công khai có thể bổ sung phần còn lại.
5. Khai Thác Bài Đăng Trên Diễn Đàn Cũ
Bạn có thể nghĩ rằng các bài đăng trên diễn đàn cũ là an toàn vì hầu hết các diễn đàn đều ẩn danh. Nhưng tin tặc biết rằng tính ẩn danh không phải là bất khả xâm phạm – đặc biệt khi mọi người vô tình để lại dấu vết.
Có thể bạn đã sử dụng một biệt danh diễn đàn trùng với một phần địa chỉ email của mình. Có thể bạn đã đăng bài về quê hương, thú cưng đầu tiên, hoặc linh vật trường trung học của mình. Ngay cả những chi tiết nhỏ như năm bạn tốt nghiệp hoặc đội thể thao yêu thích cũng có thể bắt đầu kết nối các mảnh ghép trở lại với bạn.
Điều này cũng không cần kỹ năng hack. Một tin tặc kiên nhẫn có thể tìm kiếm các diễn đàn cũ, đối chiếu tên người dùng, hoặc Google một vài từ khóa cùng với tên của bạn. Các diễn đàn mà bạn hầu như không nhớ đã tham gia vẫn có thể có kho lưu trữ công khai, âm thầm rò rỉ những mảnh lịch sử cá nhân của bạn. Tính ẩn danh giúp ích, nhưng nếu bạn để lại đủ “mẩu bánh mì”, các bài đăng cũ vẫn có thể phản bội bạn. Và khi tin tặc đang săn lùng câu trả lời cho các câu hỏi bảo mật của bạn, ngay cả manh mối nhỏ nhất cũng có thể đủ.
4. Sử Dụng Dữ Liệu Rò Rỉ Từ Các Trang Khác
Các vụ rò rỉ dữ liệu giống như một kho báu đối với tin tặc. Khi một trang web bị tấn công, không chỉ tên người dùng và mật khẩu bị rò rỉ. Đôi khi, câu trả lời cho các câu hỏi bảo mật của bạn cũng bị lộ ra ngoài.
Kết quả kiểm tra trên Have I Been Pwned, hiển thị dữ liệu người dùng bị rò rỉ từ các vụ tấn công mạng
Ví dụ, giả sử bạn đã tạo một tài khoản trên một diễn đàn cách đây nhiều năm. Bạn đã sử dụng “Arsenal” làm câu trả lời cho “Đội thể thao yêu thích của bạn là gì?” và sau đó quên mất. Nếu trang web đó bị xâm phạm và câu trả lời của bạn không được mã hóa, tin tặc có thể sử dụng thông tin đó để truy cập các tài khoản quan trọng của bạn ngày nay.
Việc tái sử dụng câu trả lời bảo mật trên nhiều trang web cũng nguy hiểm như việc tái sử dụng mật khẩu. Một khi thông tin của bạn đã lộ ra ngoài, tin tặc sẽ sử dụng các công cụ chuyên dụng để đối chiếu chúng. Hãy sử dụng một công cụ như Have I Been Pwned để kiểm tra xem dữ liệu của bạn có bị lộ hay không. Và hãy luôn coi các câu trả lời bảo mật như mật khẩu dùng một lần: độc nhất cho mỗi tài khoản.
3. Tạo Cuộc Trò Chuyện Hỗ Trợ Giả Mạo
Thủ đoạn này tinh vi hơn nhưng cực kỳ hiệu quả: các cuộc trò chuyện hỗ trợ khách hàng giả mạo.
Nó thường bắt đầu bằng một email, tin nhắn trực tiếp (DM), hoặc cửa sổ bật lên (pop-up) giả mạo ngân hàng, nhà cung cấp email, hoặc cửa hàng yêu thích của bạn. Đại diện hỗ trợ giả mạo sẽ yêu cầu bạn xác nhận danh tính bằng cách trả lời các câu hỏi bảo mật.
Những cuộc trò chuyện giả mạo này thường sao chép thương hiệu, ngôn ngữ, và thậm chí cả thời điểm, ví dụ như trong thời gian trang web thật bị gián đoạn. Và vì chúng mang tính cá nhân, bạn có nhiều khả năng tuân thủ nhanh chóng mà không suy nghĩ. Một khi bạn trao những câu trả lời đó, tin tặc có thể truy cập tài khoản của bạn bằng cách đặt lại thông tin đăng nhập. Quy tắc vàng ở đây rất đơn giản. Đại diện hỗ trợ hợp pháp sẽ không bao giờ yêu cầu câu hỏi bảo mật của bạn qua trò chuyện, email hoặc tin nhắn trực tiếp. Nếu bạn nhận được yêu cầu như vậy, hãy đóng cuộc trò chuyện và xác minh trực tiếp qua trang web chính thức.
2. Lừa Bạn Bè Chia Sẻ Thông Tin
Tin tặc biết rằng ngay cả khi bạn thận trọng, bạn bè của bạn có thể không như vậy. Việc lấy thông tin cá nhân bằng cách lừa những người bạn tin tưởng là điều đáng ngạc nhiên.
Đôi khi nó bắt đầu bằng một hồ sơ giả mạo giả vờ là một người bạn học cũ hoặc một người bạn chung. Chúng lẻn vào các cuộc trò chuyện, hỏi về “những ngày tháng tươi đẹp ngày xưa”, hoặc bắt đầu một trò chơi có vẻ vô hại. Trước khi bạn bè của bạn nhận ra, họ đã vô tình nhắc đến nơi bạn lớn lên, tên thú cưng thời thơ ấu của bạn, hoặc thậm chí là giáo viên yêu thích của bạn.
Ngay cả một bài đăng Facebook hoài niệm đơn giản cũng có thể tiết lộ quá nhiều. Một người bạn gắn thẻ bạn vào một bức ảnh kỷ yếu cũ hoặc đùa về chiếc xe đầu tiên của bạn có thể cung cấp cho tin tặc chính xác những gì chúng cần, mà bạn không cần gõ một từ nào. Đây là một chiến thuật lén lút vì nó rất tự nhiên. Bạn bè tin tưởng lẫn nhau. Tin tặc lợi dụng sự tin tưởng đó để chúng tự đào bới thông tin. Nếu bạn nghiêm túc về bảo mật, hãy nhắc nhở những người thân cận của bạn cũng nên cẩn trọng.
1. Đoán Các Câu Trả Lời Phổ Biến
Đôi khi, tin tặc thậm chí không cần phải do thám. Chúng chỉ đoán, và không may, chúng thường đoán đúng.
Người dùng nhìn vào màn hình laptop hiển thị cảnh báo bảo mật, minh họa rủi ro khi dùng câu hỏi bảo mật dễ đoán
Các câu hỏi như “Màu sắc yêu thích của bạn là gì?” thường dẫn đến những câu trả lời dễ đoán như “xanh lam”. Tên thú cưng thường là Max, Bella, hoặc Lucky. Ngay cả câu “tên thời con gái của mẹ” cũng thường dẫn đến các họ phổ biến như Nguyễn, Trần, Lê. Những câu trả lời khác cũng tương tự: Rất nhiều người trả lời “kỳ nghỉ mơ ước” là “Paris” chẳng hạn.
Tin tặc đôi khi tự động hóa quá trình đoán này, lặp đi lặp lại các câu trả lời phổ biến nhất cho đến khi chúng may mắn. Nếu không có các biện pháp bảo vệ trang web mạnh mẽ như khóa tài khoản sau nhiều lần thử sai, chúng có thể chỉ cần vài lần thử.
Bài học rút ra rất đơn giản. Hãy coi câu trả lời cho câu hỏi bảo mật như mật khẩu. Đừng nói sự thật nếu sự thật quá dễ đoán. Hãy biến nó thành một cụm mật khẩu, một thứ vô nghĩa, hoặc tốt hơn nữa, hãy sử dụng trình quản lý mật khẩu để lưu trữ các câu trả lời được tạo ngẫu nhiên.
Các câu hỏi bảo mật có thể cảm thấy như những lớp bảo vệ dự phòng vô hại, nhưng đối với tin tặc, chúng lại là một cánh cửa phụ không khóa. Tin tặc không phải lúc nào cũng cần đột nhập bằng vũ lực. Đôi khi, chúng chỉ cần bước vào bằng cách sử dụng những chi tiết bạn đã vô tình để lộ ra. Để nâng cao an toàn thông tin cá nhân và tài khoản trực tuyến, hãy luôn cẩn trọng với mọi thông tin bạn chia sẻ và cân nhắc kỹ lưỡng khi thiết lập các câu hỏi bảo mật.