Chuyển đến nội dung chính

Hacker sử dụng thông tin cá nhân đánh cắp để làm gì?

Chúng ta thường thấy những cảnh báo phải cẩn thận với thông tin cá nhân, tuy nhiên thông tin cá nhân bị đánh cắp thường được sử dụng vào việc gì có thể là điều ít người biết.

Thông tin bị đánh cắp như thế nào?
Nhiều người nghĩ rằng hacker là nguyên nhân chính gây ra việc mất dữ liệu, tuy nhiên nghiên cứu của hãng bảo mật Trend Micro (Nhật Bản) cho thấy nguyên nhân chủ yếu của việc bị mất dữ liệu là do người dùng làm mất hoặc bị đánh cắp thiết bị.
Tất nhiên hacker và phần mềm độc hại cũng chiếm tỷ lệ cao trong việc làm mất mát thông tin người dùng. Việc tiết lộ thông tin ngoài ý muốn và rò rỉ thông tin nội bộ cũng được xếp hạng cao trong các rủi ro bị mất thông tin.
Xác suất thông tin bị đánh cắp.

Điều gì xảy ra với thông tin bị đánh cắp?
Thông thường, thông tin bị đánh cắp sẽ bị bán trong các thị trường ngầm. Dưới đây là một số ví dụ cụ thể về những gì xảy ra với dữ liệu bị đánh cắp.
Các tình huống có thể xảy ra đối với thông tin bị đánh cắp.

Thông tin cá nhân
Thông tin cá nhân (PII) được định nghĩa là dữ liệu có thể được sử dụng để xác định, định vị hoặc liên hệ với một cá nhân cụ thể. Ví dụ về thông tin nhận dạng cá nhân bao gồm: tên, ngày sinh, địa chỉ, số an sinh xã hội, số điện thoại và tất cả dữ liệu khác được sử dụng để phân biệt hoặc xác định cá nhân.
Đây là loại dữ liệu bị đánh cắp nhiều nhất và dễ sử dụng thông tin nhất. Những kẻ tấn công thường dùng thông tin đánh cắp để nộp đơn xin vay tiền hoặc thẻ tín dụng dưới tên của người sử dụng, nộp tờ khai thuế lợi tức gian lận và xin vay vốn dưới tên của nạn nhân.
Mặt khác, nạn nhân cũng có thể bị ảnh hưởng gián tiếp khi PII của họ được bán cho các công ty tiếp thị hoặc công ty chuyên về các chiến dịch spam.

Thông tin tài chính
Thông tin tài chính là dữ liệu được sử dụng trong hoạt động tài chính của một cá nhân. Điều này bao gồm thông tin ngân hàng, tài khoản thanh toán, thông tin bảo hiểm và dữ liệu khác có thể được sử dụng để truy cập tài khoản hoặc xử lý các giao dịch tài chính.
Tội phạm mạng có thể sử dụng thông tin tài chính cho các hoạt động thanh toán hóa đơn, thực hiện các giao dịch trực tuyến lừa đảo và chuyển tiền ra khỏi các tài khoản ngân hàng. Bọn tội phạm chuyên dụng hơn thậm chí có thể sử dụng thẻ tín dụng giả mạo.
Thông tin y tế
Thông tin y tế liên quan đến dữ liệu được sử dụng cho các dịch vụ y tế của một cá nhân bao gồm hồ sơ bệnh viện, bảo hiểm y tế và các thông tin liên quan khác.
Thông tin này cũng quan trọng tương tự như PII vì chứa một số lượng lớn thông tin nhận dạng người dùng và còn được sử dụng để mua thuốc theo toa mà không thể mua qua quầy.

Thông tin giáo dục
Thông tin giáo dục đề cập đến dữ liệu của một cá nhân dựa trên hồ sơ giáo dục bao gồm bảng điểm học bạ và hồ sơ trường học.
Mặc dù thông tin giáo dục không mang lại kết quả tức thì theo cùng một cách thức mà thông tin tài chính có thể cung cấp nhưng người dùng có thể bị tống tiền từ đây.
Kẻ tấn công có thể sử dụng thông tin giáo dục để làm người dùng sợ hoặc lừa người dùng thực hiện theo những yêu cầu của chúng.
Tương tự, tội phạm mạng cũng có thể sử dụng thông tin này để thực hiện các cuộc tấn công lừa đảo bằng cách giả vờ là sinh viên hoặc cán bộ của một cơ sở giáo dục.

Thông tin ngân hàng
Thông tin ngân hàng liên quan đến dữ liệu tìm thấy trong thẻ thanh toán của cá nhân, bao gồm dữ liệu thẻ tín dụng và thẻ ghi nợ cũng như các thông tin liên quan khác.
Dữ liệu này tương tự như thông tin tài chính ở chỗ có thể ảnh hưởng đến tài chính của người dùng.
Tuy nhiên, thông tin này thậm chí có thể nguy hiểm hơn vì chúng có thể được sử dụng để mua hàng trực tiếp và giao dịch trực tuyến dựa trên thông tin có trong thẻ.
Thông tin tài chính và ngân hàng thường có mối liên hệ với nhau.

Thông tin trực tuyến
Thông tin trực tuyến đề cập đến dữ liệu được sử dụng trên mạng bao gồm tên người dùng và mật khẩu email cũng như thông tin đăng nhập mua sắm trực tuyến.
Việc đánh cắp thông tin trực tuyến có thể nguy hiểm hơn PII vì nó là cơ sở làm lộ các tài khoản trực tuyến của nạn nhân trước các nguy cơ độc hại tiềm ẩn.
Email thường được sử dụng để xác minh thông tin đăng nhập và lưu trữ thông tin. Nếu tài khoản email bị xâm nhập thì có thể dẫn đến trường hợp gian lận và đánh cắp thông tin cá nhân, gây ra các cuộc tấn công spam và lừa đảo, kích hoạt các cuộc tấn công gián điệp hoặc đánh cắp quyền sở hữu trí tuệ từ các tổ chức mà người dùng là một phần của các tổ chức đó.
Hãng bảo mật Trend Micro có bằng chứng và cho rằng tất cả các loại thông tin phía trên có mối quan hệ với nhau. Nếu một loại dữ liệu, chẳng hạn như thông tin y tế bị đánh cắp, các thông tin khác cũng sẽ bị tổn hại.
Ví dụ, một tội phạm mạng đánh cắp thông tin email của người dùng. Thật không may cho nạn nhân, email này cũng chứa hóa đơn thanh toán cho thẻ tín dụng, cho phép truy cập vào thông tin ngân hàng và tội phạm mạng sẽ truy vấn được các khoản vay của người dùng.
Email này cũng chứa tài khoản Facebook, cũng sử dụng mật khẩu giống như email và tội phạm mạng sẽ có quyền truy cập vào một loạt thông tin từ Facebook đủ để thực hiện nhiều loại gian lận danh tính.

Có thể làm gì để giảm thiểu nạn đánh cắp thông tin cá nhân?
Do tính chất phổ biến của hành vi đánh cắp thông tin cá nhân, người dùng và các tổ chức phải cẩn thận với tất cả thông tin cho dù đó là của cá nhân hay thành viên của tổ chức.
Đây là một số cách để giảm nhẹ hoặc ngăn chặn vấn nạn này: Thực hiện các chế độ bảo mật mạnh mẽ hơn trên thiết bị; Tránh bấm vào các đường link, chương trình và ứng dụng đáng ngờ; Giới hạn thông tin cá nhân chia sẻ trên mạng.

Theo: ICTNEWS

Nhận xét

Bài đăng phổ biến từ blog này

HttpOnly Flag và Secure Flag của chiếc Cookie để làm gì?

Cookies rất hữu ích nhưng cũng tồn tại không ít rủi ro. Bài viết sau đây giúp tìm hiểu rõ thêm về 2 thuộc tính giúp bảo vệ Cookies là Httponly flag   và Secure flag.   Nếu anh em mò vào được bài này thì chắc cũng biết về Cookie rồi, nhưng còn hiểu lơ mơ    thì click vào đây trước nhé -  Cookie . Chuyện kể rằng, ngày xửa ngày xưa, có một "nghệ sĩ" nọ do không sao kê tiền từ thiện nên đã bị hacker tấn công chiếm rất nhiều tài khoản do bị mất cookie.  1. Tại sao lại mất?   Nguyên nhân "nghệ sĩ" bị mất thông tin cá nhân là do quá chủ quan khi click đọc email do rất nhiều "fan" gửi cho, trong những email đó có gắn đường link chứa mã độc đánh cắp cookie của 1 trang web nào đó.  Do cookies phản hồi từ server mà các đường link đó dẫn tới không được bảo vệ     nên đã bị đối tượng xấu lấy mất cookies chứa xác thực đăng nhập -> dẫn tới mất thông tin. Về mặt bản chất, cũng có thể hiểu đây như là một cuộc tấn công XSS , đối tượng gửi email sẽ execute một đoạn scri

Mã hóa đối xứng và bất đối xứng

Hôm nay mình xin được nói về hai thuật toán cơ bản và quan trong nhất trong bảo mật đó là mã hóa đối xứng và mã hóa bất đối xứng . 1. Mã hóa đối xứng (mã hóa không công khai- symmetric-key algorithms ) - Là lớp thuật toán các mã hóa trong đó việc mã hóa và giải mã đều dùng chung cho 1 khóa (secret key) 1.1 Các loại thuật toán khóa đối xứng Thuật toán đối xứng có thể được chia ra làm hai thể loại, mật mã luồng ( stream ciphers ) và mật mã khối ( block ciphers ). Mật mã luồng mã hóa từng bit của thông điệp trong khi mật mã khối gộp một số bit lại và mật mã hóa chúng như một đơn vị. Cỡ khối được dùng thường là các khối 64 bit. Thuật toán tiêu chuẩn mã hóa tân tiến ( Advanced Encryption Standard ), được NIST công nhận tháng 12 năm 2001, sử dụng các khối gồm 128 bit. Các thuật toán đối xứng thường không được sử dụng độc lập. Trong thiết kế của các hệ thống mật mã hiện đại, cả hai thuật toán bất đối xứng ( asymmetric ) (dùng chìa khóa công khai) và thuật toán đối xứng được sử

Những câu hỏi phỏng vấn kỹ sư bảo mật thường gặp.

Dưới đây là một danh sách các câu hỏi thường được sử dụng trong việc phỏng vấn tuyển dụng chuyên gia bảo mật. Nhiều câu hỏi được thiết kế buộc người được phỏng vấn phải suy nghĩ, và không thể chuẩn bị trước cho dạng câu hỏi này. Ở đó, các phản ứng của ứng viên cũng quan trọng  như câu trả lời. Một số câu hỏi được pha trộn giữa kỹ thuật và lý thuyết, hoặc câu hỏi tìm hiểu quan điểm của ứng viên để tạo ra những câu hỏi khó khăn hơn. Các câu hỏi cũng thường được chia thành các thể loại khác nhau, một số câu hỏi mẹo sẽ được chèn vào giữa. Mục đích của những câu hỏi dạng đánh đố này là tìm kiếm những điểm yếu kỹ thuật thường chỉ xuất hiện khi ứng viên đi vào làm việc :| . Nhóm câu hỏi chung 1. Giữa các dự án mã mở và mã đóng, bên nào bảo mật hơn? Câu trả lời của ứng viên sẽ nói rất nhiều về họ. Nó cho thấy 1) họ biết những khái niệm gì trong phát triển phần mềm, 2) cho thấy mức độ chín chắn của ứng viên. Mục tiêu chính của câu hỏi là đưa ra được ưu/ nhược điểm của hệ mã đóng và mã m