Giám đốc an ninh mạng dùng mật khẩu 'r3@lg00dp@$$w0rd' và quên vá lỗ hổng
Một giám đốc an ninh thông tin (CISO) của công ty luật lớn đã bị bẽ mặt khi chuyên gia kiểm thử xâm nhập phát hiện mật khẩu của ông ta là 'r3@lg00dp@$$w0rd' — biến thể của cụm 'realgoodpassword'. Nghiêm trọng hơn, hệ thống của công ty vẫn chưa vá lỗ hổng BlueKeep từ năm 2019, mở toang cửa cho kẻ tấn công.

Giám đốc an ninh mạng dùng mật khẩu 'r3@lg00dp@$$w0rd' và quên vá lỗ hổng
Một chuyên gia kiểm thử xâm nhập được thuê để đánh giá một công ty luật lớn đã phát hiện lỗ hổng BlueKeep chưa được vá cùng mật khẩu cực kỳ yếu của chính giám đốc an ninh thông tin (CISO). Câu chuyện là lời cảnh tỉnh cho mọi doanh nghiệp về việc vá lỗ hổng và quản lý mật khẩu nghiêm túc.
Bối cảnh: Cuộc kiểm thử xâm nhập đầy bất ngờ
Joe Brinkley, còn được biết đến với biệt danh "The Blind Hacker", là chuyên gia với hơn hai thập kỷ kinh nghiệm trong lĩnh vực an ninh thông tin. Ông được một công ty luật quốc gia lớn thuê để kiểm thử xâm nhập một doanh nghiệp nhỏ hơn mà họ chuẩn bị mua lại.
Điều đáng chú ý là Brinkley đã từng kiểm toán chính công ty luật này một năm trước đó. Khi ấy, ông phát hiện nhiều lỗ hổng và các luật sư đã chi tiền mua phần mềm bảo mật từ Reliaquest và Dell để khắc phục.
"Tôi đã chỉ ra rất nhiều vấn đề. Họ ở trong tình trạng bảo mật không tốt chút nào", Brinkley kể lại. "Họ đã chi khoảng nửa triệu đô la để vá lỗ hổng và xử lý những vấn đề này vì họ đang trong quá trình sáp nhập."
Đầu tư nửa triệu đô la nhưng vẫn thủng lỗ chỗ
Bất chấp số tiền đầu tư, công ty luật vẫn thất bại trong việc vá lỗ hổng BlueKeep — một lỗ hổng thực thi mã từ xa (remote code execution) nghiêm trọng đã được phát hiện, vá và bị khai thác từ năm 2019.
BlueKeep ảnh hưởng đến nhiều phiên bản Windows, bao gồm Windows 2000, Windows Server 2008 R2 và Windows 7. Các lỗ hổng liên quan mang tên DejaBlue cũng ảnh hưởng đến Windows 10. Cả hai đều liên quan đến lỗ hổng trong Giao thức Máy tính Từ xa (RDP) của Windows, cho phép kẻ tấn công xâm nhập và thực thi mã từ xa qua cổng 3389.
Điều nguy hiểm hơn là lỗ hổng này có khả năng lây lan như sâu máy tính (wormable), nghĩa là kẻ tấn công có thể khiến nó lan từ hệ thống này sang hệ thống khác. Thế nhưng, không có cảnh báo nào được công ty luật ưu tiên xử lý.
Mật khẩu "dở khóc dở cười" của chính người đứng đầu an ninh
Trong quá trình kiểm thử, Brinkley đã khai thác BlueKeep để xâm nhập hệ thống của tổ chức. Tại đây, ông phát hiện mật khẩu được lưu trữ dưới dạng văn bản thuần (plain text), ai cũng có thể đọc được mà không cần giải mã.
Tên đăng nhập trên hệ thống được thiết kế theo kiểu "bảo mật bằng cách che giấu" (security by obscurity), với những cái tên như "Yellow Banana" và "Red Apple" thay vì tên thật hay "admin", nhằm khiến kẻ tấn công khó đoán tài khoản nào có nhiều quyền nhất.
Brinkley không biết "Yellow Banana" là ai, nhưng ông tìm được mật khẩu của tài khoản này và đó có lẽ là ý tưởng đăng nhập tệ nhất từng được chứng kiến:
Mật khẩu là "r3@lg00dp@$$w0rd" — chính là cụm "realgoodpassword" với vài ký tự và số được thay thế cho chữ cái.
Không biết ai là tác giả của sai lầm bảo mật này, Brinkley lấy mật khẩu và đưa kèm ảnh chụp màn hình vào bài thuyết trình về các lỗ hổng hệ thống trước ban lãnh đạo công ty luật.
Khi ông đang giải thích rằng mình đã xâm nhập được 2.500 máy tính của tổ chức, vị CISO đột nhiên buột miệng chửi thề:
"Tại sao mật khẩu của tôi lại ở trên màn hình?"
Câu nói vô tình tiết lộ rằng ông ta chính là "Yellow Banana" và từng nghĩ rằng "r3@lg00dp@$$w0rd" là một ý tưởng hay.
Bài học cho doanh nghiệp và người dùng Việt Nam
Câu chuyện này mang đến những bài học quan trọng, đặc biệt khi các doanh nghiệp Việt Nam đang ngày càng số hóa mạnh mẽ:
- Vá lỗ hổng ngay khi có bản cập nhật: Đừng để hệ thống Windows tồn tại lỗ hổng đã biết như BlueKeep. Việc trì hoãn vá có thể khiến toàn bộ hệ thống bị xâm nhập.
- Không dùng mật khẩu "cute": Việc thay chữ bằng ký tự và số không làm mật khẩu an toàn hơn. "r3@lg00dp@$$w0rd" vẫn nằm trong danh sách các mật khẩu dễ đoán.
- Không lưu mật khẩu dạng văn bản thuần: Đây là lỗi nghiêm trọng, cho phép bất kỳ ai truy cập hệ thống đọc được toàn bộ thông tin đăng nhập.
- Bật xác thực hai yếu tố (2FA): Một lớp bảo vệ bổ sung có thể ngăn chặn kẻ tấn công ngay cả khi mật khẩu bị lộ.
- Mã hóa lưu trữ mật khẩu: Sử dụng băm (hashing) và mã hóa đúng cách thay vì lưu trữ.
- Không dùng "bảo mật bằng che giấu": Tên đăng nhập như "Yellow Banana" không giúp ích gì nếu mật khẩu yếu và hệ thống chưa được vá.
Đối với các doanh nghiệp Việt Nam, đặc biệt là các công ty luật, tài chính và những đơn vị nắm giữ dữ liệu nhạy cảm, việc xây dựng quy trình vá lỗ hổng định kỳ và đào tạo nhận thức bảo mật cho nhân viên — kể cả cấp quản lý — là điều bắt buộc. Đầu tư hàng trăm triệu đồng vào phần mềm bảo mật sẽ trở nên vô nghĩa nếu những lỗ hổng đã biết vẫn còn tồn tại và mật khẩu của người đứng đầu vẫn có thể đoán được.
Kết luận
Câu chuyện về vị CISO và mật khẩu "r3@lg00dp@$$w0rd" là ví dụ sinh động cho thấy bảo mật không chỉ là vấn đề công nghệ mà còn là vấn đề nhận thức và quy trình. Một lỗ hổng chưa vá từ năm 2019 và một mật khẩu yếu đã đủ để phơi bày toàn bộ hệ thống gồm 2.500 máy tính. Với người dùng và doanh nghiệp Việt Nam, đây là lời nhắc nhở rằng những sai lầm cơ bản nhất đôi khi lại gây ra hậu quả nghiêm trọng nhất.


