Các vụ vi phạm dữ liệu là cách phổ biến nhất khiến địa chỉ email bị rò rỉ trên internet. Điều này có thể dẫn đến việc địa chỉ email xuất hiện trên các diễn đàn trực tuyến, trên dark web và các không gian công cộng khác. Theo báo cáo năm 2022 của IBM(cửa sổ mới), phải mất trung bình 277 ngày để xác định và ngăn chặn một vụ vi phạm, nghĩa là có thể mất chín tháng trước khi biết được kẻ tấn công có dữ liệu cá nhân. Điều này gây ra mối đe dọa nghiêm trọng đối với quyền riêng tư và bảo mật trực tuyến.

Cách duy nhất để hạn chế tác động của việc rò rỉ email là thường xuyên kiểm tra xem dữ liệu cá nhân có bị xâm phạm hay không. Trong bài viết này sẽ hiển thị cách kiểm tra xem email có bị rò rỉ hay không và có thể làm gì đối với vấn đề này.

Nút Nhận Proton Mail

Điều gì xảy ra nếu email bị rò rỉ?

Dữ liệu cá nhân bị lộ trong các vụ vi phạm dữ liệu liên tục xuất hiện trên dark web, gây ra vô số vấn đề cho nạn nhân. Dưới đây là những gì có thể xảy ra nếu tội phạm mạng có được email và mật khẩu.

Tăng email thư rác và lừa đảo

Một trong những dấu hiệu cảnh báo lớn nhất cho thấy email bị rò rỉ là lượng thư rácemail lừa đảo tăng đột biến trong hộp thư đến. Mặc dù hầu hết thư rác chỉ gây phiền toái, nhưng email lừa đảo lại nguy hiểm hơn. Kẻ lừa đảo giả mạo người gửi hợp pháp, chẳng hạn như công ty thẻ tín dụng hoặc nhà cung cấp dịch vụ y tế, để lừa tiết lộ thông tin cá nhân.

Một thủ đoạn phổ biến khác là giả mạo dịch vụ đã rò rỉ thông tin. Ví dụ: Twitter đã rò rỉ hơn 200 triệu email(cửa sổ mới) vào cuối năm 2022, và những kẻ tấn công rất dễ đưa vào tất cả thông tin cần thiết để làm cho email đó trông giống như một email hợp pháp từ dịch vụ. Tại đây, có thể thấy một ví dụ về các cuộc tấn công “lừa đảo có chủ đích” nhắm vào người dùng Twitter có tài khoản đã xác minh.

https://twitter.com/zackwhittaker/status/1587188619000922112?s=20

Thật may mắn, thông thường có thể tự bảo vệ khỏi các trò lừa đảo bằng cách sử dụng một chút lẽ thường tình. Hãy để ý các cụm từ nghe có vẻ kỳ lạ, kiểm tra kỹ địa chỉ email của người gửi thư và liên hệ qua một kênh khác để xác nhận email là hợp pháp.

Nếu nghi ngờ một email là một nỗ lực lừa đảo, không mở bất kỳ liên kết hoặc tập tin đính kèm nào và báo cáo email đó cho nhà cung cấp email ngay lập tức.

Tấn công chiếm đoạt tài khoản

Nếu mật khẩu email cũng bị rò rỉ trong một vụ vi phạm dữ liệu, tin tặc có thể chiếm quyền kiểm soát tài khoản email trong một cuộc tấn công chiếm đoạt tài khoản. Thông thường, họ sẽ sử dụng thông tin trong hộp thư đến để truy cập các tài khoản khác nhạy cảm hơn, chẳng hạn như tài khoản ngân hàng trực tuyến hoặc tài khoản mạng xã hội. Họ thậm chí có thể tống tiền bằng email hoặc buộc phải trả tiền chuộc để giành lại quyền truy cập vào các tài khoản.

Đánh cắp danh tính

Một hậu quả có thể xảy ra khác của việc rò rỉ email là đánh cắp danh tính. Đánh cắp danh tính xảy ra khi tin tặc lạm dụng dữ liệu cá nhân để đánh lừa người khác và các tổ chức rằng họ chính là chính chủ. Họ có thể:

  • Đăng ký các gói đăng ký và hợp đồng mới dưới tên mình
  • Đăng ký thẻ tín dụng, khoản vay và tài khoản ngân hàng mới bằng thông tin chi tiết
  • Thực hiện các giao dịch mua hàng gian lận 
  • Mạo danh và yêu cầu bạn bè cũng như gia đình gửi tiền
  • Phạm tội bằng cách sử dụng thông tin chi tiết

Đánh cắp danh tính có thể dẫn đến những hậu quả tàn khốc — nó có thể hủy hoại nghiêm trọng sự nghiệp và danh tiếng, thậm chí để lại tiền án.

Cách kiểm tra rò rỉ email

Vì các vụ vi phạm dữ liệu rất phổ biến, việc thường xuyên theo dõi các dấu hiệu cho thấy email bị rò rỉ là vô cùng quan trọng. Một cách tuyệt vời để thực hiện việc này là tìm kiếm địa chỉ email trong cơ sở dữ liệu Have I Been Pwned (HIBP)(cửa sổ mới), một trang web do nhà tư vấn bảo mật web Troy Hunt thiết kế để giúp mọi người kiểm tra xem thông tin cá nhân có bị xâm phạm hay không. HIBP cho phép tìm kiếm địa chỉ email, số điện thoại và mật khẩu.

Để tìm kiếm địa chỉ email hoặc số điện thoại:

  1. Truy cập trang web Have I Been Pwned(cửa sổ mới).
  2. Nhập địa chỉ email hoặc số điện thoại vào thanh tìm kiếm và nhấp vào pwned?

Để tìm kiếm mật khẩu:

  1. Truy cập trang web Have I Been Pwned(cửa sổ mới).
  1. Nhấp vào mật khẩu nằm ở menu điều hướng phía trên.
  2. Nhập mật khẩu vào thanh tìm kiếm và nhấp vào pwned?

Cách diễn giải kết quả

Nếu địa chỉ email và số điện thoại không bị vi phạm, sẽ thấy thư này:

Mặt khác, nếu phát hiện thông tin bị rò rỉ, thay vào đó sẽ thấy thư này:

Nếu phát hiện là nạn nhân của việc rò rỉ email, hãy thực hiện các bước sau để tự bảo vệ ngay lập tức.

Cách tự bảo vệ khỏi rò rỉ email

Thay đổi mật khẩu

Điều đầu tiên nên làm sau khi phát hiện email bị rò rỉ là thay đổi mật khẩu trên các tài khoản bị ảnh hưởng. Giả định rằng mật khẩu mạnh và độc nhất đã được sử dụng cho tất cả tài khoản. Nếu sử dụng cùng một mật khẩu cho nhiều tài khoản và một trong số các tài khoản đó bị rò rỉ hoặc bị ảnh hưởng, thì nên thay đổi mật khẩu đó ở mọi nơi đã sử dụng. Đây là một lý do nữa không nên sử dụng lại mật khẩu — điều này khiến việc khôi phục sau một vụ vi phạm trở nên khó khăn hơn.

Khuyến nghị sử dụng trình quản lý mật khẩu mã nguồn mở để dễ ghi nhớ nhiều mật khẩu mạnh và độc nhất hơn.

Trình quản lý mật khẩu tự động tạo và lưu trữ các mật khẩu phức tạp cho từng tài khoản trực tuyến, khiến tin tặc khó bẻ khóa. Tất cả những gì cần làm là nhớ một mật khẩu chính cho phép đăng nhập vào trình quản lý mật khẩu.

Kích hoạt xác thực hai yếu tố

Khi thay đổi (các) địa chỉ email và mật khẩu của (các) tài khoản trực tuyến, cũng nên kích hoạt xác thực hai yếu tố (2FA) bất cứ khi nào có thể. Khi sử dụng 2FA, tài khoản được bảo vệ chống lại truy cập trái phép bằng cách yêu cầu xác minh bổ sung bên cạnh mật khẩu khi đăng nhập. Đây thường là thứ sở hữu, chẳng hạn như khóa bảo mật hoặc thiết bị di động, hoặc đặc điểm sinh trắc học, chẳng hạn như nhận diện khuôn mặt hoặc dấu vân tay.

Khóa bảo mật, còn được gọi là khóa 2FA hoặc khóa phần cứng (ví dụ: YubiKey(cửa sổ mới)), là một trong những hình thức 2FA bảo mật nhất. Khác với mã dùng một lần được tạo bởi ứng dụng xác thực được cài đặt trên thiết bị di động, khóa bảo mật không thể bị giả mạo, không bị giới hạn thời gian và không yêu cầu truy cập vào thiết bị di động. Vì là khóa USB, có thể dễ dàng thêm các khóa bảo mật này vào móc khóa và mang theo mọi lúc mọi nơi. Thật không may, không phải tất cả các dịch vụ đều hỗ trợ khóa bảo mật.

Thông báo cho danh bạ

Nên thông báo cho danh bạ rằng họ có thể nhận được các email kỳ lạ trông giống như được gửi từ mình để ngăn họ bị đánh lừa bởi các nỗ lực lừa đảo sử dụng (hoặc có vẻ như sử dụng) địa chỉ email.

Nếu đã kích hoạt 2FA trong tài khoản email trước khi xảy ra rò rỉ và tự tin rằng tin tặc không có quyền truy cập vào ứng dụng xác thực hoặc khóa bảo mật, có thể bỏ qua bước này.

Kiểm tra kỹ sao kê ngân hàng và thẻ tín dụng

Cũng nên kiểm tra sao kê ngân hàng và thẻ tín dụng để phát hiện bất kỳ hoạt động bất thường nào, chẳng hạn như các khoản phí không nhận ra, giao dịch mua hàng lớn hoặc cả thay đổi địa chỉ thanh toán. Đôi khi tội phạm cũng thực hiện các giao dịch “thanh toán thử” nhỏ trị giá 1 hoặc 2 USD trước khi cố gắng thực hiện các giao dịch lớn hơn.

Nếu phát hiện bất kỳ hoạt động đáng ngờ nào, hãy báo cáo ngay cho ngân hàng hoặc nhà cung cấp thẻ tín dụng. Thông thường, ngân hàng hoặc công ty thẻ tín dụng sẽ cung cấp tài khoản ngân hàng hoặc thẻ tín dụng mới và đóng tài khoản cũ.

Sử dụng biệt danh email

Sử dụng biệt danh email là một chiến lược hữu ích để bảo vệ quyền riêng tư trực tuyến, đặc biệt là sau khi rò rỉ email. Bằng cách sử dụng biệt danh email, có thể giữ riêng tư địa chỉ email chính và hạn chế lượng thông tin cá nhân cung cấp trực tuyến. Có thể tạo biệt danh email theo hai cách:

  • Bằng cách thêm dấu cộng (+): Thêm “+thứ gì đó” vào tên người dùng. Ví dụ: nếu địa chỉ email là bobsmith@proton.me, biệt danh email có thể là bobsmith+finances@proton.me. Điều này được gọi là định địa chỉ phụ cho email. 
  • Bằng cách tạo một biệt danh email mới với một tên người dùng khác: Có thể tạo biệt danh email hoàn toàn mới cho các tài khoản trực tuyến khác nhau.

Lưu ý: Không phải tất cả nhà cung cấp email đều hỗ trợ các tính năng này. Proton Mail có hỗ trợ và cũng cung cấp miễn phí các biệt danh có dấu cộng.

Mặc dù tiện lợi và thiết thực, kẻ tấn công có thể dễ dàng trích xuất địa chỉ email thực từ địa chỉ email phụ và sử dụng địa chỉ đó trong các chiến dịch thư rác. Nếu phải sử dụng địa chỉ email phụ, hãy đảm bảo địa chỉ đó không chứa tên thật.

Tự động tạo các biệt danh email độc nhất

Cách tốt hơn để tạo biệt danh email mới là thiết lập riêng lẻ từng biệt danh. Nhưng với số lượng tài khoản trực tuyến sử dụng hàng ngày, không thể tự tạo biệt danh email mới cho tất cả các tài khoản đó. Việc sắp xếp và quản lý ngần ấy hộp thư đến cũng sẽ là một cơn ác mộng về mặt vận hành.

Do đó, khuyến nghị sử dụng dịch vụ biệt danh email mã nguồn mở, chẳng hạn như SimpleLogin by Proton(cửa sổ mới), để tạo các địa chỉ này. SimpleLogin là phần mở rộng trình duyệt, ứng dụng web và ứng dụng di động cung cấp địa chỉ email ẩn danh bất cứ khi nào đăng ký tài khoản trực tuyến. Thư gửi đến biệt danh sẽ được chuyển tiếp ngay lập tức đến hộp thư đến.

Với SimpleLogin, có thể tự tạo biệt danh tùy chỉnh hoặc để phần mềm tự động tạo một biệt danh ngẫu nhiên. Nếu quyết định không muốn sử dụng biệt danh đó nữa, chỉ cần xóa đi.

Không mở các liên kết và tập tin đính kèm đáng ngờ

Kẻ tấn công thường sử dụng email lừa đảo để lừa tiết lộ dữ liệu cá nhân trên các trang web gian lận hoặc cài đặt phần mềm độc hại(cửa sổ mới) trên máy tính. Để giữ an toàn, tốt nhất chỉ nên mở email và tập tin đính kèm từ những người gửi tin cậy và thận trọng với các email thúc giục thực hiện hành động khẩn cấp (như yêu cầu gửi tiền ngay lập tức).

Khi nghi ngờ, hãy liên hệ với người gửi thông qua một phương thức thay thế, chẳng hạn như gọi đường dây trợ giúp chính thức của họ và yêu cầu họ xác minh xem họ có gửi email hay không. Nếu chắc chắn đang gặp phải email lừa đảo, hãy báo cáo ngay cho nhà cung cấp email.

Thường xuyên giám sát (các) địa chỉ email để phát hiện rò rỉ

Việc theo dõi chặt chẽ các vụ rò rỉ email tiềm ẩn có thể giúp ích rất nhiều trong việc bảo vệ thông tin cá nhân và danh tính trực tuyến. Giám sát thường xuyên giúp nhanh chóng phát hiện và ứng phó với bất kỳ hoạt động bất thường và sự cố bảo mật nào.

Cũng có thể sử dụng tính năng “Notify me” của HIBP để nhận thông báo nếu thông tin chi tiết cá nhân bị xâm phạm trong một vụ vi phạm dữ liệu:

  1. Truy cập trang web Have I Been Pwned(cửa sổ mới)
  2. Nhấp vào Notify me nằm ở menu điều hướng phía trên
  3. Nhập địa chỉ email và chọn notify me of pwnage

Ngoài ra, có thể theo dõi tài khoản Twitter(cửa sổ mới) của HIBP để theo dõi tất cả các vụ vi phạm dữ liệu mới nhất. Nếu sử dụng trình quản lý mật khẩu cao cấp, chẳng hạn như 1Password, cũng có thể thiết lập cập nhật phát hiện rò rỉ tự động, trong đó 1Password sẽ thường xuyên tìm kiếm trong cơ sở dữ liệu HIBP và thông báo nếu có bất kỳ thông tin chi tiết đăng nhập nào xuất hiện.

Chọn nhà cung cấp email bảo mật

Nhà cung cấp email cũng đóng vai trò quan trọng trong việc ngăn chặn truy cập trái phép vào hộp thư đến. Nhà cung cấp có trách nhiệm thực hiện các biện pháp bảo mật mạnh mẽ để bảo vệ tài khoản email khỏi các mối đe dọa mạng, chẳng hạn như hack, lừa đảo và phần mềm độc hại.

Là nhà cung cấp email được mã hóa lớn nhất thế giới, ưu tiên hàng đầu tại Proton là bảo vệ quyền riêng tư trực tuyến và trao quyền kiểm soát dữ liệu. Khi sử dụng Proton Mail, có thể trải nghiệm các tính năng bảo mật sau:

  • Mã hóa đầu cuối: Không ai khác ngoài người dùng và người nhận mong muốn có thể đọc thư. 
  • Mã hóa không truy cập: Tất cả dữ liệu được lưu trữ trên máy chủ đều được mã hóa hoàn toàn. Ngay cả khi tin tặc xâm nhập máy chủ, họ cũng không thể đọc email.
  • Các biệt danh email bổ sung: Nếu sử dụng gói Proton Mail trả phí, có thể tạo ít nhất 10 biệt danh email bổ sung. Tất cả email được gửi đến biệt danh sẽ được gửi đến hộp thư đến như bình thường.
  • Chặn hoạt động đáng ngờ: Hệ thống bảo mật của Proton Mail sẽ tạm thời khóa tài khoản nếu phát hiện hành vi đáng ngờ, chẳng hạn như ai đó cố gắng xâm nhập vào hộp thư đến. Tài khoản sẽ được mở khóa khi có thể chứng minh danh tính bằng mã xác minh (chỉ được gửi đến địa chỉ email khôi phục hoặc số điện thoại).
  • Xem lại nhật ký bảo mật: Trong cài đặt tài khoản Proton Mail, có thể xem lại nhật ký bảo mật và thu hồi quyền truy cập vào bất kỳ phiên hoạt động nào. Cũng có thể kích hoạt nhật ký nâng cao ghi lại địa chỉ IP cho từng sự kiện trong nhật ký bảo mật.
  • Bộ lọc thư rác mạnh mẽ: Hệ thống phát hiện thư rác thông minh tự động phát hiện các email thư rác và chuyển chúng đến thư mục thư rác. Để kiểm soát chi tiết, cũng có thể thêm và xóa địa chỉ email khỏi Danh sách chặn.
  • Xác thực hai yếu tố (2FA) và khóa bảo mật: Có thể sử dụng 2FA để bảo mật tài khoản Proton Mail. Hỗ trợ các mã tạm thời được tạo bởi ứng dụng xác thực, YubiKey và các khóa tuân thủ U2F/FIDO2 khác. 
  • Bảo vệ chống lừa đảo: Cung cấp tính năng bảo vệ chống lừa đảo bằng PhishGuard, một bộ các tính năng nâng cao được thiết kế đặc biệt để chống lại lừa đảo.
  • Các biện pháp chống giả mạo cho tên miền tùy chỉnh: Để bảo vệ chống lại các cuộc tấn công giả mạo cho tên miền tùy chỉnh, Proton hỗ trợ SPF, DKIM và DMARC. 

Bằng cách giám sát email để phát hiện rò rỉ, thiết lập mật khẩu mạnh và sử dụng các tính năng bảo mật do Proton Mail cung cấp, có thể giảm thiểu nguy cơ rò rỉ email và bảo vệ dữ liệu cá nhân an toàn trước các mối đe dọa mạng.

Nếu muốn hỗ trợ sứ mệnh xây dựng một internet tốt hơn, riêng tư hơn, hãy cân nhắc đăng ký tài khoản Proton Mail miễn phí.