regmail.me
Quyền riêng tư

Địa chỉ email rò rỉ trong sự cố dữ liệu thế nào?

Sự cố rò rỉ dữ liệu lộ email vì công ty lưu trữ nó bị tấn công, không phải vì địa chỉ đó bị hack. Cơ chế thật và cách giới hạn thiệt hại.

Ảnh bìa regmail.me của bài Địa Chỉ Email Rò Rỉ Trong Sự Cố Dữ Liệu Thế Nào?, chữ trắng trên nền tối đặt cạnh logo regmail.me

Địa chỉ email rò rỉ trong sự cố dữ liệu như thế nào?

Địa chỉ của bạn không bị hack trực tiếp. Công ty bạn đưa nó cho mới là mục tiêu. Mỗi dịch vụ yêu cầu email khi đăng ký sẽ lưu nó vào một dòng dữ liệu, thường kèm mật khẩu đã băm, tên, và các thông tin khác trong form. Đó chính là gốc rễ của địa chỉ email bị rò rỉ trong sự cố dữ liệu (dia chi email bi ro ri trong su co du lieu): cơ sở dữ liệu đó bị sao chép ra ngoài bởi người không có quyền đọc. Địa chỉ của bạn lộ ra như một hệ quả của việc nằm trong danh sách mà người khác quản lý.

Đó là lý do một địa chỉ có thể xuất hiện trong nhiều vụ rò rỉ khác nhau qua nhiều năm. Không phải vì địa chỉ đó ngày càng kém an toàn hơn, mà vì nó nằm trong ngày càng nhiều cơ sở dữ liệu của các công ty khác nhau, và bất kỳ công ty nào trong số đó cũng có thể là nơi bị sao chép.

Kẻ xấu làm được gì với một địa chỉ email bị rò rỉ?

Riêng bản thân nó, một địa chỉ email bị rò rỉ chủ yếu chỉ là một mục trong danh sách gửi thư: bị bán đi, gộp vào danh sách spam, dùng để gửi lừa đảo trông có vẻ nhắm đúng người vì kẻ gửi đã biết bạn dùng dịch vụ nào. Nếu cùng vụ rò rỉ đó lộ luôn mật khẩu, rủi ro lớn hơn là tấn công dò mật khẩu hàng loạt (credential stuffing): kẻ tấn công dùng đúng cặp địa chỉ và mật khẩu đó thử vào các trang khác, đặt cược rằng bạn dùng lại mật khẩu.

Địa chỉ đó cũng đóng vai trò như một khoá tra cứu. Nếu cùng một địa chỉ xuất hiện trong vụ rò rỉ của một trang mua sắm, một diễn đàn, và một ứng dụng thể thao, ai gom được cả ba vụ rò rỉ đó có thể ghép chúng thành một hồ sơ về một người, kể cả khi không có tên đi kèm.

Chuỗi sự việc biến một vụ rò rỉ thành nhiều vụ

  1. Bạn đăng ký một dịch vụ bằng địa chỉ email dùng hằng ngày
  2. Dịch vụ đó bị rò rỉ dữ liệu và địa chỉ của bạn nằm trong cơ sở dữ liệu bị lộ
  3. Địa chỉ trở thành mục tiêu cho lừa đảo, spam, hoặc dò mật khẩu hàng loạt vào các tài khoản khác
  4. Nếu địa chỉ đó được dùng cho nhiều lần đăng ký khác, tất cả những tài khoản đó cũng bị đe doạ theo

Vì sao dùng một địa chỉ cho mọi nơi lại nguy hiểm hơn?

Một địa chỉ dùng cho mọi lần đăng ký nghĩa là một vụ rò rỉ chạm tới mọi tài khoản gắn với nó. Địa chỉ đó là sợi dây nối bản tin ngân hàng, ứng dụng phòng gym, và tài khoản diễn đàn của bạn lại với nhau. Cắt sợi dây đó bằng cách dùng địa chỉ khác nhau cho từng mục đích, và một vụ rò rỉ ở ứng dụng phòng gym sẽ không còn dẫn tới bất cứ đâu khác.

Một địa chỉ cho mọi nơi so với một địa chỉ cho mỗi mục đích

Một địa chỉ cho mọi nơiĐịa chỉ riêng cho từng mục đích
Một vụ rò rỉ làm lộMọi tài khoản gắn với địa chỉ đóChỉ tài khoản đã dùng địa chỉ đó
Lừa đảo sau khi rò rỉCó thể nhắm thẳng vào hộp thư chínhRơi vào hộp thư bạn không kiểm tra thứ gì quan trọng
Ghép nối giữa các vụ rò rỉDễ, một khoá chung nối các tài khoảnKhó, mỗi địa chỉ đứng độc lập
Chi phí thiết lậpKhông có, đã là mặc địnhVài giây cho mỗi địa chỉ

Hộp thư chỉ nhận không ngăn được việc dịch vụ bạn đăng ký bị tấn công, và cũng không mã hoá hay giấu email một khi đã được lưu trữ. Điều nó làm được là giữ lần đăng ký đó tách khỏi hộp thư thật, để một vụ rò rỉ ở dịch vụ đó chỉ lộ một địa chỉ dùng riêng, thay vì địa chỉ mà ngân hàng và gia đình bạn đang dùng.

Bạn có thể làm gì để giới hạn thiệt hại?

  • Dùng địa chỉ riêng cho những trang chưa thật sự tin tưởng hoặc chỉ cần dùng một lần
  • Không bao giờ dùng lại mật khẩu giữa các trang, để cặp địa chỉ và mật khẩu bị lộ ở một nơi không mở được nơi khác
  • Bật xác thực hai lớp ở mọi nơi có hỗ trợ, để riêng mật khẩu bị lộ không đủ để đăng nhập
  • Nếu dịch vụ bạn đăng ký xác nhận bị rò rỉ, coi như địa chỉ và mật khẩu dùng ở đó đã bị lộ và ngừng dùng lại mật khẩu đó ở bất kỳ đâu

Câu hỏi thường gặp

regmail.me có ngăn được việc một công ty làm lộ email của bạn không?

Không. Rò rỉ xảy ra khi công ty giữ địa chỉ của bạn bị tấn công, và regmail.me không kiểm soát được bảo mật của công ty khác. Điều nó thay đổi là địa chỉ nào bị lộ: một địa chỉ dùng riêng để đăng ký, thay vì địa chỉ mà ngân hàng hay gia đình bạn đang dùng.

Một địa chỉ email bị rò rỉ có nguy hiểm không?

Riêng nó thì chủ yếu chỉ khiến bạn nhận nhiều spam và lừa đảo nhắm đúng hơn, vì nó xác nhận bạn đang dùng một dịch vụ cụ thể. Nó trở nên nguy hiểm khi đi kèm mật khẩu bị lộ, vì cặp đó có thể bị thử vào tài khoản khác.

Dùng một địa chỉ cho mọi lần đăng ký có khiến rò rỉ nặng hơn không?

Có. Một địa chỉ dùng chung nối mọi tài khoản đã dùng nó, nên một vụ rò rỉ có thể kéo theo cả bộ tài khoản đó thay vì chỉ một. Địa chỉ riêng cho từng mục đích giữ mỗi vụ rò rỉ chỉ dừng lại ở đúng nơi đã đăng ký.

Nên làm gì sau khi biết địa chỉ của mình nằm trong một vụ rò rỉ?

Đổi mật khẩu của đúng tài khoản đó, và đổi ở mọi nơi khác bạn từng dùng lại mật khẩu này. Theo dõi địa chỉ đó xem có tăng đột biến thư lừa đảo nhắc tên dịch vụ bị rò rỉ hay không, vì đây là hệ quả phổ biến nhất sau đó.

Tạo hộp thư chỉ nhận thư của riêng bạn

Miễn phí, dùng vĩnh viễn, sẵn sàng trong vài giây — không cần cấu hình.

Nhận hộp thư →

Hướng dẫn liên quan