Nếu bạn tin rằng các câu hỏi bảo mật là một lớp dự phòng vững chắc cho mật khẩu của mình, có lẽ bạn sẽ bất ngờ. Các tin tặc có những cách khéo léo để khám phá những câu trả lời đó, và thường dễ dàng hơn bạn nghĩ rất nhiều. Với mục tiêu xây dựng thuthuatmobile.net trở thành chuyên trang hàng đầu về công nghệ tại Việt Nam, chúng tôi sẽ phân tích chi tiết các phương thức mà kẻ gian sử dụng để khai thác điểm yếu từ những “lá chắn” tưởng chừng vô hại này.
8. Săm Soi Mạng Xã Hội
Phụ nữ đang lướt mạng xã hội, minh họa nguy cơ lộ thông tin cá nhân.
Mạng xã hội là một “mỏ vàng” thông tin cho bất kỳ ai muốn ghép nối câu chuyện cá nhân của bạn — và tin tặc biết điều đó. Hầu hết mọi người chia sẻ các sự kiện quan trọng trong đời một cách ngẫu nhiên trên mạng, như ngày sinh nhật, ngày kỷ niệm, tên thú cưng hay trường học. Tuy nhiên, đối với một kẻ đang cố gắng bẻ khóa câu hỏi bảo mật của bạn, đó không phải là sự hoài niệm mà là thông tin tình báo.
Giả sử câu hỏi bảo mật của bạn là “Bộ phim yêu thích của bạn là gì?”. Chỉ cần hai lần cuộn qua tài khoản X (Twitter) của bạn đã có thể tiết lộ tình yêu bất diệt của bạn dành cho “Vua Sư Tử”. Hoặc có thể phần giới thiệu (bio) trên Instagram của bạn ghi “Mẹ của chú chó Max,” và đó chính là câu trả lời cho “Tên thú cưng đầu tiên của bạn là gì?”.
Kiểu săm soi này không đòi hỏi công cụ phức tạp. Tất cả những gì tin tặc cần là tên của bạn, hồ sơ cá nhân của bạn và một chút kiên nhẫn. Chúng sẽ đào sâu vào các bài đăng cũ, ảnh được gắn thẻ và thậm chí cả các bình luận mà bạn bè của bạn để lại. Nếu cài đặt quyền riêng tư của bạn để công khai rộng rãi, về cơ bản bạn đang tự mình trao câu trả lời cho chúng. Ngay cả tài khoản riêng tư cũng không an toàn. Nếu tin tặc có thể theo dõi bạn, có thể thông qua một hồ sơ giả mạo, các bài đăng của bạn sẽ trở nên dễ tiếp cận. Một bài đăng kỷ niệm vô hại có thể trở thành một chuỗi dấu vết dẫn thẳng đến các tài khoản của bạn.
7. Chiêu Lừa Từ Các Câu Đố Vui “Vô Hại”
Giao diện câu đố "nametest" trên Facebook, minh họa chiêu trò lừa đảo qua quiz.
Rất có thể bạn đã từng thấy các phiên bản của những câu đố vui vẻ trên mạng xã hội hỏi những điều như “Tên hoàng gia của bạn là gì?” hoặc “Chúng tôi có thể đoán tuổi của bạn dựa trên món ăn yêu thích không?”. Chúng thường được đóng khung là những trò giải trí vô hại, nhưng đây lại là một trong những lỗi riêng tư phổ biến nhất mà bạn có thể mắc phải trên mạng xã hội.
Tin tặc, hoặc ít nhất là những kẻ thu thập dữ liệu bất hợp pháp, sử dụng các câu đố này để thu thập chính xác loại thông tin cá nhân thường được gắn với câu hỏi bảo mật. Chúng làm giảm sự cảnh giác của bạn bằng sự hài hước và cá nhân hóa, khiến bạn quên rằng mình đang tự tay trao một bản đồ dẫn đến danh tính kỹ thuật số của mình.
6. Khai Thác Hồ Sơ Công Khai
Màn hình trang web Chronicling America, ví dụ về nguồn hồ sơ công khai.
Đôi khi tin tặc không cần bất kỳ thủ thuật nào. Chúng chỉ cần sử dụng các hồ sơ công khai.
Giấy chứng nhận kết hôn, hồ sơ tài sản, đăng ký cử tri, và thậm chí cả kỷ yếu cũ có thể là những nguồn phong phú chứa câu trả lời cho các câu hỏi bảo mật. Thông tin như tên thời con gái của mẹ bạn, địa chỉ thời thơ ấu, hoặc nơi sinh thường chỉ cách vài lần tìm kiếm. Ví dụ, nếu câu hỏi bảo mật của bạn là “Bạn sinh ra ở thành phố nào?”, một thông báo khai sinh cũ có thể dễ dàng tiết lộ thông tin đó. Tương tự, một giấy phép kết hôn có thể tiết lộ tên đệm của người cha. Một tin tặc kiên trì thậm chí không cần biết bạn cá nhân. Chúng chỉ cần tên của bạn và một chút sự kiên trì. Hồ sơ công khai có thể bổ sung phần còn lại.
5. Tìm Kiếm Trong Các Bài Đăng Diễn Đàn Cũ
Bạn có thể nghĩ rằng các bài đăng diễn đàn cũ là an toàn vì hầu hết các diễn đàn đều ẩn danh. Nhưng tin tặc biết rằng sự ẩn danh không phải là bất khả xâm phạm – đặc biệt khi mọi người vô tình để lại dấu vết.
Có thể bạn đã sử dụng một tên người dùng trên diễn đàn trùng với một phần địa chỉ email của mình. Có thể bạn đã đăng về quê hương, thú cưng đầu tiên, hoặc linh vật trường trung học của mình. Ngay cả những chi tiết nhỏ như năm tốt nghiệp hay đội thể thao yêu thích cũng có thể bắt đầu kết nối các chấm lại với bạn.
Điều này cũng không đòi hỏi kỹ năng tấn công mạng. Một tin tặc kiên nhẫn có thể tìm kiếm các diễn đàn cũ, đối chiếu tên người dùng hoặc Google một vài từ khóa cùng với tên của bạn. Các diễn đàn mà bạn hầu như không nhớ đã tham gia có thể vẫn còn lưu trữ công khai, âm thầm rò rỉ các mẩu lịch sử cá nhân của bạn. Sự ẩn danh có ích, nhưng nếu bạn để lại đủ “dấu bánh mì”, các bài đăng cũ vẫn có thể phản bội bạn. Và khi tin tặc đang săn lùng câu trả lời cho các câu hỏi bảo mật của bạn, ngay cả manh mối nhỏ nhất cũng có thể là đủ.
4. Tận Dụng Dữ Liệu Rò Rỉ Từ Các Vụ Tấn Công Trước Đó
Giao diện kết quả tìm kiếm trên Have I Been Pwned, cảnh báo dữ liệu bị rò rỉ.
Các vụ rò rỉ dữ liệu giống như những “kho báu” đối với tin tặc. Khi một trang web bị tấn công, không chỉ tên người dùng và mật khẩu bị lộ. Đôi khi, câu trả lời cho các câu hỏi bảo mật của bạn cũng bị rò rỉ.
Ví dụ, bạn đã tạo một tài khoản trên một diễn đàn nhiều năm trước. Bạn đã sử dụng “Arsenal” làm câu trả lời cho “Đội thể thao yêu thích của bạn là gì?” và quên bẵng nó. Nếu trang web đó bị xâm phạm và câu trả lời của bạn không được mã hóa, tin tặc có thể sử dụng thông tin đó để truy cập vào các tài khoản quan trọng của bạn ngay hôm nay.
Việc tái sử dụng câu trả lời bảo mật trên các trang web cũng nguy hiểm như việc tái sử dụng mật khẩu. Một khi thông tin của bạn đã lộ ra ngoài, tin tặc sử dụng các công cụ chuyên biệt để đối chiếu chúng. Hãy sử dụng một công cụ như Have I Been Pwned để kiểm tra xem dữ liệu của bạn đã bị lộ hay chưa. Và hãy luôn coi câu trả lời bảo mật như mật khẩu dùng một lần: phải độc nhất cho mỗi tài khoản.
3. Tạo Các Cuộc Trò Chuyện Hỗ Trợ Giả Mạo
Chiêu thức này tinh vi hơn nhưng vô cùng hiệu quả: các cuộc trò chuyện hỗ trợ khách hàng giả mạo.
Nó thường bắt đầu bằng một email, tin nhắn trực tiếp (DM) hoặc cửa sổ bật lên (pop-up) giả mạo ngân hàng, nhà cung cấp email hoặc cửa hàng yêu thích của bạn. Đại diện hỗ trợ giả mạo sẽ yêu cầu bạn xác nhận danh tính bằng cách trả lời các câu hỏi bảo mật.
Những cuộc trò chuyện giả mạo này thường sao chép thương hiệu, ngôn ngữ và thậm chí cả thời gian, ví dụ, trong một sự cố ngừng hoạt động của trang web thật. Và vì chúng mang tính cá nhân, bạn có nhiều khả năng tuân thủ nhanh chóng mà không suy nghĩ. Một khi bạn trao những câu trả lời đó, tin tặc có thể truy cập vào tài khoản của bạn bằng cách đặt lại thông tin đăng nhập.
Quy tắc vàng ở đây rất đơn giản: Các đại diện hỗ trợ hợp pháp sẽ không bao giờ hỏi câu hỏi bảo mật của bạn qua trò chuyện, email hoặc tin nhắn trực tiếp. Nếu bạn nhận được yêu cầu như vậy, hãy đóng cuộc trò chuyện và xác minh trực tiếp thông qua trang web chính thức.
2. Lừa Bạn Bè Tiết Lộ Thông Tin
Tin tặc biết rằng ngay cả khi bạn cẩn trọng, bạn bè của bạn có thể không như vậy. Việc lấy được thông tin cá nhân bằng cách lừa những người bạn tin tưởng là điều đáng ngạc nhiên.
Đôi khi nó bắt đầu bằng một hồ sơ giả mạo tự nhận là một người bạn học cũ hoặc một người bạn chung. Chúng len lỏi vào các cuộc trò chuyện, hỏi về “những ngày xưa tốt đẹp”, hoặc bắt đầu một trò chơi tưởng chừng vô hại. Trước khi bạn bè của bạn nhận ra, họ đã vô tình nhắc đến nơi bạn lớn lên, tên thú cưng thời thơ ấu của bạn, hoặc thậm chí là giáo viên yêu thích của bạn.
Ngay cả một bài đăng Facebook hoài niệm đơn giản cũng có thể tiết lộ quá nhiều. Một người bạn gắn thẻ bạn trong một bức ảnh kỷ yếu cũ hoặc đùa về chiếc xe đầu tiên của bạn có thể cung cấp chính xác những gì tin tặc cần, mà bạn không cần phải gõ một từ nào. Đây là một chiến thuật lén lút bởi vì nó cảm thấy rất tự nhiên. Bạn bè tin tưởng lẫn nhau. Tin tặc lợi dụng sự tin tưởng đó để thực hiện việc đào bới thông tin cho chúng. Nếu bạn nghiêm túc về bảo mật, hãy nhắc nhở những người thân cận của bạn cũng nên cẩn trọng.
1. Đoán Các Câu Trả Lời Phổ Biến
Người dùng nhìn vào màn hình laptop có cảnh báo bảo mật, biểu thị rủi ro tài khoản.
Đôi khi, tin tặc thậm chí không cần phải săm soi. Chúng chỉ cần đoán, và không may, chúng thường đoán đúng.
Các câu hỏi như “Màu sắc yêu thích của bạn là gì?” thường dẫn đến những câu trả lời dễ đoán như “xanh lam”. Tên thú cưng thường là Max, Bella, hoặc Lucky. Ngay cả những câu như “tên thời con gái của mẹ” cũng thường dẫn đến những họ phổ biến như Nguyễn, Trần hoặc Lê. Những câu trả lời khác cũng dễ đoán tương tự: Rất nhiều người trả lời “kỳ nghỉ mơ ước” là “Paris” chẳng hạn.
Tin tặc đôi khi tự động hóa việc đoán này, lặp lại các câu trả lời phổ biến nhất cho đến khi chúng gặp may. Nếu không có các biện pháp bảo vệ mạnh mẽ của trang web như khóa tài khoản sau nhiều lần thử sai, chúng có thể chỉ cần một vài lần thử.
Bài học rút ra rất đơn giản. Hãy coi câu trả lời cho câu hỏi bảo mật như mật khẩu. Đừng dùng sự thật nếu sự thật quá dễ đoán. Hãy biến nó thành một cụm mật khẩu (passphrase), một điều gì đó vô nghĩa, hoặc tốt hơn hết là sử dụng trình quản lý mật khẩu để lưu trữ các câu trả lời ngẫu nhiên.
Câu hỏi bảo mật có thể cảm thấy như những lớp dự phòng vô hại, nhưng đối với tin tặc, chúng là một cánh cửa phụ không khóa. Tin tặc không phải lúc nào cũng cần đột nhập bằng vũ lực. Đôi khi chúng chỉ đơn giản là đi vào bằng cách sử dụng những chi tiết bạn đã để lộ ra.
Hãy chia sẻ bài viết này để nâng cao nhận thức về bảo mật thông tin trực tuyến và cùng nhau xây dựng một cộng đồng người dùng công nghệ an toàn hơn!