Tội phạm mạng "câu" trộm dữ liệu người dùng Fishbrain, lộ hàng loạt băm mật khẩu
Ứng dụng câu cá phổ biến Fishbrain đã bị tấn công, khiến dữ liệu của hơn 20 triệu người dùng có nguy cơ bị lộ, bao gồm băm mật khẩu và muối (salt). Công ty đã vá lỗ hổng và buộc toàn bộ người dùng đặt lại mật khẩu, nhưng cảnh báo rằng một số băm có thể bị giải mã, mở đường cho các cuộc tấn công chiếm đoạt tài khoản.

Tội phạm mạng "giăng câu" đánh cắp dữ liệu người dùng Fishbrain, lộ băm mật khẩu
Người dùng của ứng dụng câu cá nổi tiếng Fishbrain đang phải đối mặt với nguy cơ bị lộ thông tin cá nhân và mật khẩu sau khi hệ thống của công ty bị tin tặc xâm nhập. Dữ liệu bị đánh cắp bao gồm băm mật khẩu (password hash) kèm muối (salt) — đây là những thành phần quan trọng có thể bị tin tặc sử dụng để giải mã và tái tạo mật khẩu gốc.
Vụ vi phạm xảy ra vào ngày 19/8 vừa qua, và Fishbrain AB — công ty sở hữu ứng dụng phục vụ hơn 20 triệu người câu cá — đã chính thức công bố thông tin trong bản tiết lộ gửi tới Văn phòng Tổng chưởng lý California (Mỹ) vào tuần này.
Dữ liệu gì đã bị đánh cắp?
Theo thông báo của Fishbrain, tin tặc đã truy cập và lấy đi một lượng lớn dữ liệu người dùng, bao gồm:
- Tên đầy đủ
- Ngày sinh
- Địa chỉ email
- Số điện thoại
- Tên người dùng Fishbrain
- Quốc gia cư trú
- Băm mật khẩu (password hash) và muối (salt)
Điểm đáng lo ngại nhất nằm ở việc kẻ tấn công có được cả hash lẫn salt. Với hai thành phần này, chúng hoàn toàn có thể chạy các thuật toán đoán mật khẩu trên chính phần cứng của mình để tìm ra chuỗi ký tự gốc.
"Mật khẩu Fishbrain không được lưu trữ dưới dạng văn bản thuần túy; tuy nhiên, Fishbrain đã xác định rằng các băm mật khẩu bị xâm phạm của một số người dùng có thể bị giải mã," công ty cho biết trong bản tiết lộ.
Người dùng cần làm gì ngay lập tức?
Fishbrain khuyến cáo mạnh mẽ người dùng nếu đang tái sử dụng mật khẩu của Fishbrain cho bất kỳ tài khoản trực tuyến nào khác thì cần khẩn cấp đổi mật khẩu và cập nhật các câu hỏi bảo mật liên quan:
- Đổi ngay mật khẩu trên các nền tảng khác có dùng chung email hoặc tên người dùng.
- Sử dụng mật khẩu mạnh và duy nhất cho từng tài khoản để giảm thiểu rủi ro.
- Theo dõi các dấu hiệu bất thường trên tài khoản ngân hàng hoặc email.
Phản ứng và biện pháp khắc phục của Fishbrain
Sau khi phát hiện cuộc tấn công và tiến hành điều tra pháp y sơ bộ, Fishbrain cho biết họ đã:
- Vá lỗ hổng bảo mật bị khai thác.
- Đặt lại mật khẩu của toàn bộ người dùng — bắt buộc tạo mật khẩu mới trong lần đăng nhập tiếp theo.
- Hạn chế quyền truy cập vào môi trường bị ảnh hưởng.
- Tăng cường các biện pháp kiểm soát bảo mật và tiến hành rà soát toàn diện các biện pháp bảo vệ dữ liệu trong khi cuộc điều tra vẫn đang tiếp diễn.
Hiện tại, công ty chưa tiết lộ quy mô chính xác của vụ vi phạm cũng như số lượng cụ thể người dùng bị ảnh hưởng trong tổng số hơn 20 triệu tài khoản.
Cảnh giác với các đợt tấn công tiếp theo
Một trong những mối nguy hiểm thường trực sau các vụ rò rỉ dữ liệu là làn sóng tấn công lừa đảo (phishing) nhắm vào người dùng. Với nguồn dữ liệu cá nhân phong phú vừa đánh cắp được, tin tặc có thể tạo ra những email hoặc tin nhắn giả mạo vô cùng thuyết phục để dụ người dùng cung cấp thêm thông tin nhạy cảm hoặc cài mã độc.
Người dùng cần hết sức thận trọng với các email hoặc tin nhắn đáng ngờ tự xưng là từ Fishbrain, đặc biệt là những yêu cầu cung cấp thông tin đăng nhập hoặc mã xác thực.
Bài học cho người dùng Việt Nam
Sự cố của Fishbrain một lần nữa gióng lên hồi chuông cảnh báo về thói quen sử dụng mật khẩu trùng lặp trên nhiều dịch vụ — một lỗ hổng phổ biến không chỉ ở Việt Nam mà trên toàn cầu. Người dùng Việt thường có xu hướng dùng chung một mật khẩu cho nhiều tài khoản khác nhau, điều này khiến rủi ro bị "đánh cắp chuỗi" (credential stuffing) gia tăng đáng kể.
Chuyên gia an ninh mạng khuyến nghị người dùng nên áp dụng trình quản lý mật khẩu (password manager) để tạo và lưu trữ các mật khẩu phức tạp, duy nhất cho từng tài khoản. Đồng thời, kích hoạt xác thực hai lớp (2FA) ở những dịch vụ hỗ trợ là lớp bảo vệ quan trọng thứ hai ngay cả khi mật khẩu đã bị lộ.