1 điểm bởi GN⁺ 2024-07-14 | 1 bình luận | Chia sẻ qua WhatsApp
  • Nhóm hacktivist NullBulge tuyên bố đã xâm nhập Disney và làm rò rỉ 1.1TB dữ liệu Slack nội bộ
  • Dữ liệu bị rò rỉ được cho là bao gồm tin nhắn, tệp và mã nguồn

Nhóm NullBulge: họ là ai, vì sao và bằng cách nào

  • Nguồn gốc của nhóm NullBulge hiện chưa được biết đến
  • Theo trang web chính thức của họ, mục tiêu là bảo vệ quyền lợi của nghệ sĩ và bảo đảm họ được trả công công bằng cho tác phẩm của mình
  • Có tin đồn NullBulge có liên hệ với băng nhóm ransomware LockBit. Nhóm này dường như đang sử dụng builder bị rò rỉ của LockBit

Vấn đề bản quyền của Disney

  • Trong những năm gần đây, Disney đã đối mặt với chỉ trích và các vấn đề pháp lý liên quan đến việc chi trả phần lợi ích công bằng cho nghệ sĩ và nhà văn
  • Những nhân vật nổi tiếng như Neil Gaiman đã chỉ ra rằng Disney không trả royalty cho một số nhà văn và nghệ sĩ đối với các tác phẩm như tiểu thuyết hóa và graphic novel dựa trên các tài sản thuộc sở hữu của Disney
  • Vấn đề này ảnh hưởng đến nhiều nhà sáng tạo từng làm việc cho các thương hiệu "Star Wars" và "Alien"
  • Dù đã có một số thỏa thuận đáng chú ý, nhiều nhà văn và nghệ sĩ vẫn đang chật vật để nhận được khoản thanh toán xứng đáng
  • Các tổ chức như SFWA đang tích cực vận động cho những nhà sáng tạo này và lập các lực lượng đặc nhiệm để gây áp lực buộc Disney thực hiện nghĩa vụ tài chính của mình

Ý kiến của GN⁺

  • Vụ hack Slack của Disney lần này là một sự cố nghiêm trọng, cho thấy lỗ hổng trong hệ thống bảo mật của doanh nghiệp. Việc rò rỉ thông tin nội bộ có thể gây ra thiệt hại rất lớn đối với các dự án tương lai và dữ liệu cá nhân
  • Xét việc nhóm hacker tuyên bố động cơ là bảo vệ quyền lợi của nghệ sĩ, có thể thấy đây không chỉ là một vụ hack đơn thuần mà còn mang thông điệp xã hội. Nó có thể được diễn giải là sự phản kháng trước cách đối xử không công bằng của doanh nghiệp
  • Hàng loạt vụ hack gần đây nhắm vào các tập đoàn lớn như AT&T và Ticketmaster cần trở thành lời cảnh tỉnh về an ninh mạng. Các doanh nghiệp cần vừa tăng cường hệ thống bảo mật vừa cải thiện quản trị nội bộ
  • Mặt khác, không thể biện minh cho hành vi phi pháp của nhóm hacker. Việc nêu ra các vấn đề xã hội phải được thực hiện theo cách hợp pháp và mang tính xây dựng. Những người liên quan đến vụ hack cần bị xử lý nghiêm

1 bình luận

 
GN⁺ 2024-07-14
Ý kiến trên Hacker News
  • Một lần nữa cho thấy trách nhiệm ít được nhận thức mà các công ty tự gánh khi ghi lại toàn bộ liên lạc nội bộ, dù nội dung có không chính thức và còn dang dở đến đâu

    • Tùy nơi công ty hoạt động, việc lưu giữ hồ sơ thậm chí có thể là yêu cầu hoặc nghĩa vụ pháp lý
      Các công ty tài chính tôi từng làm trước đây coi việc lưu toàn bộ email và chat nội bộ trong 7–8 năm là “thông lệ tiêu chuẩn”. Tôi không chắc họ có ghi âm và lưu cả các cuộc gọi thực hiện trên thiết bị công ty hay không
      Vì thế tôi tách biệt tài sản phục vụ công việc và tài sản cá nhân. Tôi không làm việc trên thiết bị cá nhân, và cũng không dùng thiết bị công việc cho mạng xã hội, thương mại điện tử hay mấy bài đăng linh tinh mang tính cá nhân. Ngay cả khi chửi sếp của sếp, tôi cũng tuyệt đối không dùng thiết bị công việc
      Tôi đã vài lần được yêu cầu dùng thiết bị cá nhân cho công việc, nhưng đều kiên quyết từ chối. Lý do là họ muốn cài spyware và rootkit xâm phạm để đáp ứng các chính sách hà khắc của công ty. Đến giờ họ vẫn chưa bắt buộc, và nếu bắt buộc thì chắc tôi đã nghỉ từ lâu
    • Việc công ty đặt ra chính sách chính thức hay không chính thức nhằm xóa hồ sơ liên lạc nội bộ, hoặc khiến chúng ngay từ đầu không được tạo ra, hoàn toàn có thể bất hợp pháp trong nhiều hoàn cảnh, bất kể mức độ trang trọng của cuộc trao đổi đó ra sao
      Ví dụ điển hình là Google, nơi nhân viên được chỉ đạo tắt lưu lịch sử khi thảo luận các chủ đề nhạy cảm: https://www.techspot.com/news/102874-doj-alleges-google-dest...
      Ngoài ra họ còn được huấn luyện không bao giờ dùng một số từ khóa nhất định, để đội pháp lý không thể tìm các cuộc trò chuyện bằng công cụ tìm kiếm và cũng để không để lại hình ảnh nói năng như một kẻ độc quyền: https://arstechnica.com/tech-policy/2023/09/google-hid-evide...
    • Với một tập đoàn khổng lồ như Disney, nhiều khả năng còn có nghĩa vụ pháp lý phải lưu giữ dữ liệu do các vụ kiện đang diễn ra, nên Slack của công ty này có thể còn phức tạp hơn cả vụ rò rỉ dữ liệu khách hàng của AT&T
    • Điều thú vị là Disney đã lưu trữ kiểu này từ những ngày đầu thành lập, và đó là lý do cuốn tiểu sử Walt Disney: The Triumph of the American Imagination có thể chi tiết đến vậy
    • Tôi tự hỏi liệu có tập đoàn lớn nào mà không xóa sạch mọi thứ ngay khi có cơ hội hay không
  • Chuyện này xảy ra từ đêm qua mà số bài báo liên quan lại ít như vậy thì khá lạ. Và có vẻ nhiều khả năng “người nội bộ” thực ra đã bị hack hoặc nhiễm trojan truy cập từ xa, nên việc cả SSN lẫn các thông tin khác bị lộ thật đáng tiếc

    • Chiều tối thứ Sáu sau khi thị trường đóng cửa là khung giờ nổi tiếng để tung ra những tin mà người ta không muốn bị đưa tin rộng rãi
  • Vụ này có vẻ sẽ là cả một mỏ vàng cho phe chống DEI. Có thể sẽ lộ ra rằng rất nhiều điều người ta tưởng là chưa từng được nói ra thì thực tế đã được nói khá nhiều

  • Xét đến những tranh cãi xã hội và chính trị mà Disney từng vướng vào, nội dung trong liên kết này có vẻ sẽ bị kiểm chứng và điều tra rất kỹ

  • Đây là chính nhóm từng cài mã độc vào ComfyUI_LLMVISION, và họ vừa nói phản đối tiền mã hóa lại vừa tống tiền người khác bằng tiền mã hóa
    Khả năng cao vụ xâm nhập lần này cũng bắt nguồn từ ComfyUI_LLMVISION

  • Gần đây có cảm giác những vụ hack các công ty nổi tiếng kiểu này đang tăng lên. Có thể đây là kết quả của việc các công ty nghĩ rằng có thể thay thế mọi người bằng AI, rồi sa thải nhân sự bảo mật nhiều hơn chăng

    • Chắc là không phải vậy. Có vài lý do khiến các cuộc tấn công cứ tiếp diễn
      Thứ nhất, cái giá phải trả gần như không đáng kể. Tệ nhất thì hacker có thể bị phạt 5–7 năm tù, nhưng khả năng bị bắt lại thấp
      Thứ hai, bảo mật thật sự, thật sự, thật sự rất khó. Bên phòng thủ phải làm đúng mọi thứ, còn bên tấn công chỉ cần tìm ra một lỗ hổng
      Thứ ba, bảo mật không chỉ do riêng đội bảo mật quyết định. Nó phụ thuộc vào mọi kỹ sư phần mềm, kỹ sư vận hành hoặc DevOps, mọi dependency phần mềm, mọi phần cứng, v.v. Chỉ cần một người hay một dependency có vấn đề là cả hệ thống có thể bị xuyên thủng. Bao gồm việc viết mã không an toàn, bị hack, không gỡ người đã nghỉ việc khỏi danh sách kiểm soát truy cập hay các nhóm, cài công cụ có backdoor, v.v.
      Cốt lõi là bảo mật rất khó và phụ thuộc vào việc con người phải làm điều đúng đắn. Mà khiến con người luôn làm điều đúng đắn thì cực kỳ khó
    • Nếu AI có liên quan thì có lẽ khả năng cao là ở phía hacker hơn
    • Ngoài chuyện cắt giảm nhân sự bảo mật, việc tinh giản biên chế nói chung cũng khiến người ở lại phải gánh nhiều việc hơn và dễ chọn đường tắt để kịp ra mắt sản phẩm
    • Biết đâu đây lại là một dạng chiến tranh lai
  • Có vẻ Slack đang có vấn đề
    Có khi đây là công cụ dump dùng các API key bị đánh cắp chăng. Giới hạn tốc độ và giám sát từ phía Slack có thể sẽ hữu ích

    • Dù là kho lưu trữ tệp cho doanh nghiệp, email hay phần mềm nhắn tin trò chuyện, tất cả đều có API hoặc giao diện quản trị cho phép lấy toàn bộ dữ liệu để phục vụ ediscovery
    • Tôi không nghĩ đây hẳn là lỗi của Slack. Vì có quá nhiều khách hàng và quá nhiều tiền ở phía sau nên nó trở thành mục tiêu quá lớn, và về căn bản thì không thể gia cố phòng thủ đến mức hoàn hảo
      Có lẽ tốt nhất là xem như các dịch vụ của những nhà cung cấp lớn kiểu này sớm muộn gì cũng sẽ bị xâm phạm, và đừng đưa dữ liệu nhạy cảm lên đó ngay từ đầu
    • Mọi API của Slack đều có giới hạn tốc độ. Disney chắc dùng Grid, và trên Grid thì có thể lấy data dump
      Tính năng này thường được dùng để ứng phó kiện tụng, và để lấy dump thì cần quyền quản trị khá cao. Chắc họ đã tìm ra lỗ hổng hoặc chiếm được tài khoản quản trị
    • https://slack.com/help/articles/12914005852819-Slack-data-lo...
  • Tôi không hiểu lắm tình huống của “người nội bộ” Matthew J Van Andel. Ý là ban đầu anh ta hợp tác với hacker và cấp quyền truy cập, rồi hối hận và cắt quyền, sau đó hacker doxxing anh ta để trả đũa sao?

    • Video này cho rằng có thể là vì anh ta đã tải một bản mod game bị nhiễm mã độc: https://youtu.be/ZGScvWIyw2E
      Tôi không biết vì sao họ lại doxxing anh ta, nhưng có thể là khi anh ta nhận ra mình bị xâm nhập và cắt quyền truy cập, họ muốn đổ trách nhiệm lên đầu anh ta
  • Có lẽ Disney nên học operational security từ Disney Vault

    • Là người từng thực sự sở hữu phiên bản số của Disney Vault, tôi thấy khả năng vụ rò rỉ này đúng như những gì họ tuyên bố là rất thấp
      Disney không dùng chỉ một Slack instance cho toàn công ty, và ai cũng biết không được đưa nội dung chưa phát hành lên nền tảng công khai
      Có thể instance thuộc tổ chức IT trung tâm của Disney là DTSS đã bị xâm phạm, nhưng sẽ không liên quan nhiều đến Disney Studios như cách họ đang ám chỉ
      Trong ngành, việc chỉ lưu nội dung trước phát hành trong hệ thống cách ly mạng là thông lệ khá chuẩn
  • Gần đây Disney có vẻ liên tục tự bắn vào chân mình
    Khá tò mò xem ở đây sẽ xảy ra chuyện gì. Thông tin bị lộ thậm chí có thể ảnh hưởng đến giá cổ phiếu