Tôi nhận được tin nhắn từ một đồng nghiệp: "Lan, Glassnode vừa bị lộ dữ liệu. Email của khách hàng có thể đã bị đánh cắp." Tin nhắn ngắn gọn, nhưng ký ức audit của tôi lập tức kích hoạt. Đây không chỉ là một vụ rò rỉ dữ liệu đơn thuần. Đây là một bước đệm hoàn hảo cho các cuộc tấn công phishing có chủ đích, nhắm vào những tổ chức và cá nhân nắm giữ lượng lớn tài sản số. Khi kẻ tấn công có trong tay danh sách email của khách hàng Glassnode, chúng không cần phải đoán mò. Chúng biết chính xác ai là mục tiêu giá trị.
Glassnode là một trong những nền tảng phân tích dữ liệu on-chain hàng đầu, được sử dụng rộng rãi bởi các quỹ đầu tư, sàn giao dịch, công ty market-making, và các nhà nghiên cứu. Họ cung cấp các bảng điều khiển, chỉ báo, và dữ liệu thô về hoạt động của Bitcoin, Ethereum, và hàng trăm blockchain khác. Để truy cập các tính năng nâng cao, người dùng phải đăng ký tài khoản bằng email, và trong nhiều trường hợp, còn cung cấp thông tin thanh toán, tên công ty, và chức vụ. Cơ sở dữ liệu khách hàng của Glassnode, vì thế, là một "danh sách vàng" cho bất kỳ kẻ tấn công nào.
Từ góc nhìn kiến trúc hệ thống, một nền tảng như Glassnode thường lưu trữ dữ liệu người dùng trong các cơ sở dữ liệu quan hệ hoặc NoSQL tập trung. Lỗ hổng bảo mật dẫn đến rò rỉ dữ liệu có thể đến từ nhiều vectơ tấn công. Phổ biến nhất là lỗ hổng SQL injection hoặc NoSQL injection trong API. Nếu Glassnode không kiểm tra và lọc đầu vào từ người dùng một cách chặt chẽ, kẻ tấn công có thể chèn mã độc vào các truy vấn để trích xuất toàn bộ bảng dữ liệu. Một vectơ khác là thông qua lỗ hổng trong các thư viện bên thứ ba. Ví dụ, một phiên bản cũ của thư viện xử lý ảnh hoặc file upload có thể cho phép thực thi mã từ xa. Kẻ tấn công có thể lợi dụng điều này để chiếm quyền kiểm soát máy chủ và đọc dữ liệu trực tiếp từ hệ thống file. Cuối cùng, rủi ro từ nội bộ cũng không thể loại trừ. Một nhân viên có quyền truy cập vào cơ sở dữ liệu có thể bị lợi dụng hoặc cố tình đánh cắp dữ liệu. Dựa trên kinh nghiệm audit của tôi, việc không có cơ chế phát hiện bất thường truy cập dữ liệu nhạy cảm là một điểm mù phổ biến. Nếu không có audit log chi tiết và hệ thống cảnh báo, việc một kẻ tấn công lấy đi hàng nghìn bản ghi mà không bị phát hiện trong nhiều giờ là điều hoàn toàn khả thi.
Cuộc tấn công không dừng lại ở việc đánh cắp dữ liệu. Mục tiêu thực sự là giai đoạn tiếp theo: tấn công phishing có chủ đích, hay còn gọi là spear-phishing. Kẻ tấn công, với danh sách email của các nhân vật quan trọng trong ngành, có thể gửi những email giả mạo cực kỳ tinh vi, tự xưng là từ Glassnode. Những email này có thể yêu cầu người dùng xác minh tài khoản, tải xuống một báo cáo "mới