- Nhóm hacktivist NullBulge tuyên bố đã xâm nhập Disney và làm rò rỉ 1.1TB dữ liệu Slack nội bộ
- Dữ liệu bị rò rỉ được cho là bao gồm tin nhắn, tệp và mã nguồn
Nhóm NullBulge: họ là ai, vì sao và bằng cách nào
- Nguồn gốc của nhóm NullBulge hiện chưa được biết đến
- Theo trang web chính thức của họ, mục tiêu là bảo vệ quyền lợi của nghệ sĩ và bảo đảm họ được trả công công bằng cho tác phẩm của mình
- Có tin đồn NullBulge có liên hệ với băng nhóm ransomware LockBit. Nhóm này dường như đang sử dụng builder bị rò rỉ của LockBit
Vấn đề bản quyền của Disney
- Trong những năm gần đây, Disney đã đối mặt với chỉ trích và các vấn đề pháp lý liên quan đến việc chi trả phần lợi ích công bằng cho nghệ sĩ và nhà văn
- Những nhân vật nổi tiếng như Neil Gaiman đã chỉ ra rằng Disney không trả royalty cho một số nhà văn và nghệ sĩ đối với các tác phẩm như tiểu thuyết hóa và graphic novel dựa trên các tài sản thuộc sở hữu của Disney
- Vấn đề này ảnh hưởng đến nhiều nhà sáng tạo từng làm việc cho các thương hiệu "Star Wars" và "Alien"
- Dù đã có một số thỏa thuận đáng chú ý, nhiều nhà văn và nghệ sĩ vẫn đang chật vật để nhận được khoản thanh toán xứng đáng
- Các tổ chức như SFWA đang tích cực vận động cho những nhà sáng tạo này và lập các lực lượng đặc nhiệm để gây áp lực buộc Disney thực hiện nghĩa vụ tài chính của mình
Ý kiến của GN⁺
- Vụ hack Slack của Disney lần này là một sự cố nghiêm trọng, cho thấy lỗ hổng trong hệ thống bảo mật của doanh nghiệp. Việc rò rỉ thông tin nội bộ có thể gây ra thiệt hại rất lớn đối với các dự án tương lai và dữ liệu cá nhân
- Xét việc nhóm hacker tuyên bố động cơ là bảo vệ quyền lợi của nghệ sĩ, có thể thấy đây không chỉ là một vụ hack đơn thuần mà còn mang thông điệp xã hội. Nó có thể được diễn giải là sự phản kháng trước cách đối xử không công bằng của doanh nghiệp
- Hàng loạt vụ hack gần đây nhắm vào các tập đoàn lớn như AT&T và Ticketmaster cần trở thành lời cảnh tỉnh về an ninh mạng. Các doanh nghiệp cần vừa tăng cường hệ thống bảo mật vừa cải thiện quản trị nội bộ
- Mặt khác, không thể biện minh cho hành vi phi pháp của nhóm hacker. Việc nêu ra các vấn đề xã hội phải được thực hiện theo cách hợp pháp và mang tính xây dựng. Những người liên quan đến vụ hack cần bị xử lý nghiêm
1 bình luận
Ý kiến trên Hacker News
Một lần nữa cho thấy trách nhiệm ít được nhận thức mà các công ty tự gánh khi ghi lại toàn bộ liên lạc nội bộ, dù nội dung có không chính thức và còn dang dở đến đâu
Các công ty tài chính tôi từng làm trước đây coi việc lưu toàn bộ email và chat nội bộ trong 7–8 năm là “thông lệ tiêu chuẩn”. Tôi không chắc họ có ghi âm và lưu cả các cuộc gọi thực hiện trên thiết bị công ty hay không
Vì thế tôi tách biệt tài sản phục vụ công việc và tài sản cá nhân. Tôi không làm việc trên thiết bị cá nhân, và cũng không dùng thiết bị công việc cho mạng xã hội, thương mại điện tử hay mấy bài đăng linh tinh mang tính cá nhân. Ngay cả khi chửi sếp của sếp, tôi cũng tuyệt đối không dùng thiết bị công việc
Tôi đã vài lần được yêu cầu dùng thiết bị cá nhân cho công việc, nhưng đều kiên quyết từ chối. Lý do là họ muốn cài spyware và rootkit xâm phạm để đáp ứng các chính sách hà khắc của công ty. Đến giờ họ vẫn chưa bắt buộc, và nếu bắt buộc thì chắc tôi đã nghỉ từ lâu
Ví dụ điển hình là Google, nơi nhân viên được chỉ đạo tắt lưu lịch sử khi thảo luận các chủ đề nhạy cảm: https://www.techspot.com/news/102874-doj-alleges-google-dest...
Ngoài ra họ còn được huấn luyện không bao giờ dùng một số từ khóa nhất định, để đội pháp lý không thể tìm các cuộc trò chuyện bằng công cụ tìm kiếm và cũng để không để lại hình ảnh nói năng như một kẻ độc quyền: https://arstechnica.com/tech-policy/2023/09/google-hid-evide...
Chuyện này xảy ra từ đêm qua mà số bài báo liên quan lại ít như vậy thì khá lạ. Và có vẻ nhiều khả năng “người nội bộ” thực ra đã bị hack hoặc nhiễm trojan truy cập từ xa, nên việc cả SSN lẫn các thông tin khác bị lộ thật đáng tiếc
Vụ này có vẻ sẽ là cả một mỏ vàng cho phe chống DEI. Có thể sẽ lộ ra rằng rất nhiều điều người ta tưởng là chưa từng được nói ra thì thực tế đã được nói khá nhiều
Xét đến những tranh cãi xã hội và chính trị mà Disney từng vướng vào, nội dung trong liên kết này có vẻ sẽ bị kiểm chứng và điều tra rất kỹ
Đây là chính nhóm từng cài mã độc vào ComfyUI_LLMVISION, và họ vừa nói phản đối tiền mã hóa lại vừa tống tiền người khác bằng tiền mã hóa
Khả năng cao vụ xâm nhập lần này cũng bắt nguồn từ ComfyUI_LLMVISION
Gần đây có cảm giác những vụ hack các công ty nổi tiếng kiểu này đang tăng lên. Có thể đây là kết quả của việc các công ty nghĩ rằng có thể thay thế mọi người bằng AI, rồi sa thải nhân sự bảo mật nhiều hơn chăng
Thứ nhất, cái giá phải trả gần như không đáng kể. Tệ nhất thì hacker có thể bị phạt 5–7 năm tù, nhưng khả năng bị bắt lại thấp
Thứ hai, bảo mật thật sự, thật sự, thật sự rất khó. Bên phòng thủ phải làm đúng mọi thứ, còn bên tấn công chỉ cần tìm ra một lỗ hổng
Thứ ba, bảo mật không chỉ do riêng đội bảo mật quyết định. Nó phụ thuộc vào mọi kỹ sư phần mềm, kỹ sư vận hành hoặc DevOps, mọi dependency phần mềm, mọi phần cứng, v.v. Chỉ cần một người hay một dependency có vấn đề là cả hệ thống có thể bị xuyên thủng. Bao gồm việc viết mã không an toàn, bị hack, không gỡ người đã nghỉ việc khỏi danh sách kiểm soát truy cập hay các nhóm, cài công cụ có backdoor, v.v.
Cốt lõi là bảo mật rất khó và phụ thuộc vào việc con người phải làm điều đúng đắn. Mà khiến con người luôn làm điều đúng đắn thì cực kỳ khó
Có vẻ Slack đang có vấn đề
Có khi đây là công cụ dump dùng các API key bị đánh cắp chăng. Giới hạn tốc độ và giám sát từ phía Slack có thể sẽ hữu ích
Có lẽ tốt nhất là xem như các dịch vụ của những nhà cung cấp lớn kiểu này sớm muộn gì cũng sẽ bị xâm phạm, và đừng đưa dữ liệu nhạy cảm lên đó ngay từ đầu
Tính năng này thường được dùng để ứng phó kiện tụng, và để lấy dump thì cần quyền quản trị khá cao. Chắc họ đã tìm ra lỗ hổng hoặc chiếm được tài khoản quản trị
Tôi không hiểu lắm tình huống của “người nội bộ” Matthew J Van Andel. Ý là ban đầu anh ta hợp tác với hacker và cấp quyền truy cập, rồi hối hận và cắt quyền, sau đó hacker doxxing anh ta để trả đũa sao?
Tôi không biết vì sao họ lại doxxing anh ta, nhưng có thể là khi anh ta nhận ra mình bị xâm nhập và cắt quyền truy cập, họ muốn đổ trách nhiệm lên đầu anh ta
Có lẽ Disney nên học operational security từ Disney Vault
Disney không dùng chỉ một Slack instance cho toàn công ty, và ai cũng biết không được đưa nội dung chưa phát hành lên nền tảng công khai
Có thể instance thuộc tổ chức IT trung tâm của Disney là DTSS đã bị xâm phạm, nhưng sẽ không liên quan nhiều đến Disney Studios như cách họ đang ám chỉ
Trong ngành, việc chỉ lưu nội dung trước phát hành trong hệ thống cách ly mạng là thông lệ khá chuẩn
Gần đây Disney có vẻ liên tục tự bắn vào chân mình
Khá tò mò xem ở đây sẽ xảy ra chuyện gì. Thông tin bị lộ thậm chí có thể ảnh hưởng đến giá cổ phiếu