Hacker Có Thể Xâm Nhập Kho Ảnh Đám Mây Của Bạn Không?
Câu hỏi này thường xuất hiện sau một dòng tít: một vụ rò rỉ, một người nổi tiếng, một thư mục ảnh riêng tư nằm ở nơi đáng lẽ không nên có. Bản năng đầu tiên là hình dung việc mã hóa bị phá vỡ. Nhưng đó gần như không bao giờ là điều thực sự xảy ra. Kho ảnh đám mây bị mở theo cùng một số ít cách lặp đi lặp lại mỗi lần, và tất cả đều đi qua tài khoản chứ không phải qua mật mã. Điều này đáng để biết, vì nó thay đổi thứ thực sự bảo vệ bạn. Không có gì bạn làm khiến AES yếu đi hay mạnh lên, nhưng mọi thứ liên quan đến cách tài khoản của bạn bị tiếp cận đều nằm trong tay bạn.
Có, nhưng không phải bằng cách phá mã hóa. Trên thực tế, tài khoản ảnh đám mây bị mở bằng thông tin đăng nhập: một trang lừa đảo trông giống màn hình đăng nhập, một mật khẩu dùng lại từ một trang web từng bị rò rỉ nhiều năm trước, một cuộc gọi giả danh bộ phận hỗ trợ, hoặc một người đã biết sẵn mã khóa màn hình thiết bị của bạn. Xác thực hai yếu tố đóng phần lớn các con đường tấn công từ xa, vì một mật khẩu đơn lẻ không còn đủ nữa. Bảo vệ dữ liệu nâng cao đóng phía máy chủ, chuyển Ảnh iCloud sang mã hóa đầu cuối để khóa mã hóa nằm trên thiết bị của bạn và Apple không giữ gì có thể trao ra hoặc làm mất. Cả hai đều không giúp được gì trước một người mở khóa điện thoại của bạn ngay trước mặt bạn, và cả hai đều không áp dụng cho một dịch vụ tự giữ khóa mã hóa, vốn là mặc định của Google Photos và hầu hết các nhà cung cấp khác. Những bức ảnh mà việc mất đi thực sự gây hại nên thuộc về một két sắt mã hóa trên thiết bị, nơi không hề tồn tại tài khoản nào để xâm nhập vào.
Bị hack ở đây thực sự có nghĩa là gì
Hai sự việc rất khác nhau lại dùng chung một từ. Một là vụ xâm nhập nhà cung cấp, nơi kẻ tấn công tiếp cận được máy chủ và lấy dữ liệu của rất nhiều người cùng lúc. Hai là chiếm đoạt tài khoản, nơi ai đó đăng nhập với tư cách là bạn, từ một màn hình đăng nhập bình thường, bằng thông tin đăng nhập mà họ đã có được. Gần như mọi trường hợp ảnh riêng tư bị lộ ra từ kho lưu trữ đám mây đều thuộc loại thứ hai. Vụ rò rỉ ảnh người nổi tiếng lớn mà nhiều người vẫn còn nhớ không phải là một vụ đột nhập vào Apple: các tài khoản bị tiếp cận bằng mật khẩu lừa đảo và câu trả lời bảo mật đoán được, từng cái một. Các vụ truy tố sau đó cũng mô tả cùng một kiểu mẫu, ai đó giả danh bộ phận hỗ trợ khách hàng và chỉ đơn giản là hỏi xin mật khẩu.
Sự phân biệt này quan trọng vì hai loại có cách phòng thủ ngược nhau. Vụ xâm nhập nhà cung cấp được giải quyết bằng thiết kế mã hóa, tức là liệu công ty có giữ khóa mã hóa có thể bị lấy đi cùng các tệp hay không. Chiếm đoạt tài khoản được giải quyết bằng xác thực, tức là liệu chỉ riêng một mật khẩu có đủ để bất kỳ ai vào được hay không. Hầu hết mọi người lo lắng về điều thứ nhất nhưng lại bị lộ bởi điều thứ hai. Bài đánh giá của chúng tôi về chính sách quyền riêng tư của kho ảnh đám mây thực sự nói gì xem xét câu hỏi ai giữ khóa mã hóa, theo từng nhà cung cấp. Hướng dẫn này đề cập đến nửa còn lại, phần mà một người ở đầu bên kia của một đường liên kết đang cố gắng trở thành bạn.
Bốn con đường thực sự có hiệu quả
Lừa đảo đứng đầu và bỏ xa các con đường khác. Một tin nhắn xuất hiện về hoạt động đáng ngờ hoặc tài khoản bị khóa, đường liên kết mở ra thứ gì đó trông y hệt trang đăng nhập, và mật khẩu được gõ vào đó. Phiên bản hiện đại chuyển tiếp mã hai yếu tố theo thời gian thực, vì vậy một trang yêu cầu sáu chữ số ngay sau mật khẩu không phải là bằng chứng rằng trang web đó là thật. Thứ hai là dùng lại mật khẩu. Một mật khẩu bạn đặt trên một diễn đàn năm 2015 mà sau đó bị rò rỉ giờ nằm trong một danh sách, và danh sách đó được thử tự động với mọi dịch vụ lớn. Không có bước nào của kiểu tấn công này đòi hỏi ai phải biết hay quan tâm bạn là ai.
Thứ ba là chuỗi đặt lại mật khẩu. Việc truy cập được vào địa chỉ email gắn với tài khoản thường đủ để đổi mật khẩu, vì vậy một tài khoản email với mật khẩu yếu lặng lẽ trở thành chìa khóa cho mọi thứ gắn liền với nó. Thứ tư, và phổ biến nhất trong đời thực, là sự gần gũi về vật lý. Người biết mã khóa màn hình thiết bị của bạn có thể mở khóa điện thoại, và trên iOS mã khóa đó cũng có thể được dùng để đổi mật khẩu tài khoản, đó chính xác là lý do Bảo vệ thiết bị bị đánh cắp tồn tại và đáng để bật lên. Cùng nhóm này còn có các ứng dụng theo dõi được cài trên điện thoại đã mở khóa. Không con đường nào trong bốn con đường này liên quan đến việc tấn công mã hóa, và mã hóa có mạnh đến đâu cũng không giải quyết được bất kỳ con đường nào trong số đó.
Xác thực hai yếu tố và mã hóa đầu cuối, mỗi thứ bao phủ được gì
Xác thực hai yếu tố giải quyết tốt con đường một và hai. Mật khẩu bị đánh cắp hoặc đoán được không còn đủ nữa, vì việc đăng nhập còn cần một mã được gửi đến một thiết bị đã nằm trong vòng tin cậy của bạn. Nó không giải quyết được một trang chuyển tiếp trực tiếp thu thập mã chỉ vài giây sau khi bạn đọc nó, và nó không làm được gì với một người đang cầm điện thoại đã mở khóa của bạn trong tay. Bảo vệ dữ liệu nâng cao giải quyết một câu hỏi hoàn toàn khác. Khi bật lên, Ảnh iCloud và Sao lưu iCloud trở thành mã hóa đầu cuối, khóa mã hóa ở lại trên thiết bị của bạn, và Apple không giữ gì có thể bị đưa ra theo yêu cầu pháp lý hoặc bị lấy đi trong một vụ xâm nhập máy chủ. Đó là một thay đổi thực sự về mức độ phơi bày, và đó là lý do việc thiết lập người liên hệ khôi phục là bắt buộc: khi khóa mã hóa không còn ở Apple nữa, một mật khẩu bị quên thực sự không thể khôi phục được. Apple không còn cung cấp tính năng này cho người dùng mới tại Vương quốc Anh.
Theo mặc định, khi không bật thiết lập đó, Ảnh iCloud được mã hóa trong quá trình truyền và trên máy chủ Apple bằng các khóa mà Apple cũng giữ. Google Photos hoạt động tương tự và hoàn toàn không có tùy chọn mã hóa đầu cuối cho thư viện chính. Không cách bố trí nào trong hai cách này là cẩu thả, và cả hai đều hoàn toàn hợp lý với phần lớn cuộn phim máy ảnh, nhưng mô tả trung thực là nhà cung cấp có thể đọc được các tệp và bạn đang tin tưởng rằng họ sẽ không làm vậy. Bài giải thích của chúng tôi về kho ảnh iCloud mã hóa đầu cuối đi qua những gì thiết lập này thay đổi, và cách bản sao lưu ảnh iPhone được mã hóa bao phủ phần sao lưu, nơi các bản sao của ảnh ẩn thường tồn tại.
Những bức ảnh không bao giờ nên nằm trong tài khoản
Mọi biện pháp phòng thủ ở trên đều mang tính xác suất. Xác thực hai yếu tố khiến việc chiếm đoạt khó hơn nhiều chứ không phải là bất khả thi, mã hóa đầu cuối loại bỏ máy chủ khỏi vai trò mục tiêu nhưng vẫn giữ thiết bị làm mục tiêu, và cả hai đều dựa trên một tài khoản mà một kẻ tấn công kiên trì, hoặc một người đã sống cùng bạn, cuối cùng vẫn có thể tiếp cận được. Sắp xếp theo hậu quả có ích hơn sắp xếp theo khả năng xảy ra. Phần lớn cuộn phim máy ảnh vẫn ổn khi ở trên đám mây, và sự tiện lợi đó là có thật. Nhưng có một nhóm nhỏ thì không: giấy tờ có số định danh, ảnh riêng tư nhạy cảm, bất cứ thứ gì có thể trở thành đòn bẩy uy hiếp. Với những thứ đó, mục tiêu không phải là khóa tài khoản chặt hơn mà là loại bỏ hoàn toàn tài khoản khỏi phương trình.
Đó chính là điều một két sắt mã hóa cục bộ làm được. Vaultaire mã hóa mọi tệp bằng AES-256-GCM ngay trên thiết bị, không cần tài khoản hay đăng nhập để tồn tại, và mặc định không đồng bộ lên iCloud, vì vậy không có mật khẩu nào để lừa đảo, không có phiên đăng nhập nào để chiếm đoạt và không có bản sao máy chủ nào để xâm nhập. Ứng dụng miễn phí cho tối đa 5 két. Nếu bạn muốn hiểu rõ danh mục này trước khi tin tưởng bất kỳ ứng dụng nào, bài đánh giá của chúng tôi về liệu ứng dụng két ảnh có an toàn hay không đi qua các tuyên bố về mã hóa và cái nào thực sự chịu được kiểm chứng. Những bức ảnh không bao giờ đồng bộ thì không thể bị lấy đi từ một dịch vụ mà bạn không kiểm soát.
Hướng dẫn liên quan
- Chính sách quyền riêng tư của kho ảnh đám mây nói gì
- Mã hóa ảnh iCloud hoạt động như thế nào
- Ai có thể xem ảnh ẩn của bạn trên iCloud
- Ứng dụng két ảnh có an toàn không
Nguồn tham khảo
Câu hỏi thường gặp
Bản thân iCloud đã từng bị hack chưa?
Máy chủ của Apple chưa từng bị xâm nhập công khai theo cách mọi người thường nghĩ. Các sự cố khiến ảnh bị rò rỉ đều là chiếm đoạt tài khoản: mật khẩu có được qua lừa đảo, câu hỏi bảo mật bị đoán ra, hoặc dùng lại mật khẩu từ các trang web khác từng bị rò rỉ. Đây là một sự khác biệt quan trọng, vì nó có nghĩa là cách khắc phục nằm ở phía bạn tại màn hình đăng nhập, chứ không phải phía Apple.
Xác thực hai yếu tố có khiến ảnh của tôi an toàn không?
Nó đóng lại những con đường tấn công từ xa phổ biến nhất, đó là một cải thiện lớn, nhưng không phải tuyệt đối. Một trang lừa đảo tinh vi có thể chuyển tiếp mã của bạn theo thời gian thực, và xác thực hai yếu tố không làm được gì với người mở khóa điện thoại của bạn hoặc biết mã khóa màn hình thiết bị của bạn. Hãy coi đó là mức nền ngăn các cuộc tấn công chớp nhoáng, không phải là một sự đảm bảo.
Google Photos có kém an toàn hơn iCloud không?
Đối với thư viện chính, Google giữ khóa mã hóa và không cung cấp tùy chọn mã hóa đầu cuối nào, trong khi iCloud có thể chuyển sang mã hóa đầu cuối bằng Bảo vệ dữ liệu nâng cao. Nếu giữ nguyên cài đặt mặc định, iCloud cũng giữ khóa mã hóa, vì vậy sự khác biệt nằm ở mức trần chứ không phải điểm khởi đầu. Cả hai đều mã hóa dữ liệu trong quá trình truyền và khi lưu trữ để chống lại kẻ tấn công bên ngoài.
Tôi nên làm gì đầu tiên nếu nghĩ rằng tài khoản của mình đã bị mở?
Đổi mật khẩu từ một thiết bị bạn tin tưởng, sau đó xem lại danh sách thiết bị dưới tên bạn trong Cài đặt và xóa bất kỳ thiết bị nào không quen thuộc, việc này sẽ chấm dứt các phiên đăng nhập đó. Kiểm tra xem email và số điện thoại của tài khoản có còn là của bạn không, vì kẻ tấn công thường đổi những thứ đó để giữ quyền truy cập. Sau đó kiểm tra chính tài khoản email của bạn, vì đó thường là con đường để quay lại xâm nhập.