1 điểm bởi GN⁺ 2024-09-01 | 1 bình luận | Chia sẻ qua WhatsApp
  • Thành phố Columbus, bang Ohio, đã khởi kiện chuyên gia an ninh mạng Connor Goodwolf, người đã công bố loại và quy mô dữ liệu bị rò rỉ; tòa án đã chấp thuận yêu cầu của thành phố về lệnh cấm tạm thời
  • Vụ việc bắt đầu leo thang vào ngày 18/7, sau khi bộ phận công nghệ của thành phố phát hiện dấu hiệu bất thường trong hệ thống và ngắt kết nối Internet; nhóm hacker Rhysida tuyên bố đang nắm giữ 6,5TB dữ liệu và đã công bố 45% trong số đó
  • Thị trưởng Andrew Ginther ngày 13/8 nói rằng dữ liệu bị đánh cắp nhiều khả năng đã bị hỏng hoặc được mã hóa nên vô dụng, nhưng cùng ngày Goodwolf đã phản bác bằng cách cho 10TV xem các ví dụ về thông tin cá nhân có thể truy cập được
  • Các thông tin được công bố sau đó còn bao gồm việc có thể tải xuống Columbus police crime matrix, chứa thông tin về nhân chứng, nạn nhân, nghi phạm trong các báo cáo cảnh sát 10 năm gần đây và các báo cáo của cảnh sát chìm
  • Theo lệnh của tòa, Goodwolf không được truy cập, tải xuống hoặc phân phối dữ liệu bị đánh cắp của thành phố; thành phố yêu cầu bồi thường thiệt hại tối thiểu 25.000 USD và đưa ra các yêu cầu về xâm phạm quyền riêng tư, sơ suất, chuyển đổi dân sự, v.v.

Vụ kiện Goodwolf và lệnh cấm tạm thời

  • Một thẩm phán Quận Franklin đã chấp thuận yêu cầu của thành phố Columbus, phê chuẩn lệnh cấm tạm thời đối với chuyên gia an ninh mạng Connor Goodwolf
  • Trong vài tuần gần đây, Goodwolf đã thông tin cho 10TV và các cơ quan báo chí khác về các loại thông tin được đăng trên dark web; tên ông dùng trong các cuộc phỏng vấn không phải là tên pháp lý
  • Theo lệnh này, Goodwolf phải dừng việc truy cập, tải xuống và phân phối dữ liệu bị đánh cắp của thành phố
  • Thành phố yêu cầu bồi thường thiệt hại tối thiểu 25.000 USD, số tiền cuối cùng sẽ được quyết định tại phiên tòa
  • Trong đơn kiện, thành phố cho rằng hành động của Goodwolf đã gây ra “thiệt hại không thể khắc phục” và “mối lo ngại rộng khắp trên toàn khu vực Trung Ohio”
  • Các yêu cầu của thành phố gồm 4 nội dung: bồi thường thiệt hại do hành vi phạm pháp, xâm phạm quyền riêng tư, sơ suất và chuyển đổi dân sự
  • Theo hồ sơ của Franklin County Common Pleas Court, hội nghị tiền xét xử cuối cùng được lên lịch vào ngày 18/9/2025
  • 10TV đã đề nghị Goodwolf bình luận, nhưng ông từ chối trả lời

Diễn biến vụ rò rỉ dữ liệu và các thông tin công bố trái chiều

  • Thành phố Columbus cho biết vấn đề lần đầu được phát hiện vào ngày 18/7, khi bộ phận công nghệ của thành phố phát hiện “bằng chứng về dấu hiệu bất thường” trong hệ thống
  • Sau đó, thành phố đã ngắt kết nối Internet
  • Hai tuần sau, nhóm hacker Rhysida nhận trách nhiệm về vụ tấn công, tuyên bố nắm giữ 6,5TB dữ liệu và sau đó công bố 45% dữ liệu bị đánh cắp
  • Ngày 13/8, Thị trưởng Andrew Ginther nói rằng dữ liệu hacker đánh cắp nhiều khả năng đã bị hỏng hoặc được mã hóa nên vô dụng
  • Cùng ngày, Goodwolf nói với 10TV rằng nhận định đó không đúng, đồng thời cho xem các loại thông tin cá nhân có thể truy cập được
  • Sau đó, Goodwolf tiếp tục cập nhật tình hình dữ liệu của thành phố bị đăng trên dark web, gần đây còn cho biết có thể tải xuống Columbus police crime matrix
    • Cơ sở dữ liệu này bao gồm thông tin về nhân chứng, nạn nhân và nghi phạm trong các báo cáo cảnh sát 10 năm gần đây
    • Nó cũng bao gồm các báo cáo của cảnh sát chìm

Lập luận về an toàn công cộng của thành phố

  • City Attorney Zach Klein nói rằng động thái này không nhằm đàn áp quyền theo Tu chính án thứ nhất (First Amendment) của Goodwolf
  • Klein cho biết vấn đề không phải là phát ngôn, mà là hành vi vào dark web để thu thập và tải xuống thông tin rồi phân phối cho báo chí hoặc người khác
  • Về lý do không hành động sớm hơn, ông giải thích rằng loại dữ liệu đã mở rộng đến mức đe dọa các cuộc điều tra hình sự
  • Klein nói thông tin mà Goodwolf tải xuống và chia sẻ là mối đe dọa đối với an toàn công cộng, và đây là biện pháp nhằm bảo vệ cảnh sát, nạn nhân và nhân chứng
  • Thành phố cho rằng Goodwolf đe dọa sẽ công bố dữ liệu bị đánh cắp thông qua một trang web do chính ông tạo ra
  • Trước đó, Goodwolf từng nói với 10TV rằng ông có kế hoạch tạo một trang web, nhưng chỉ để người dùng kiểm tra xem tên của họ có nằm trong vụ rò rỉ dữ liệu hay không

1 bình luận

 
GN⁺ 2024-09-01
Ý kiến trên Hacker News
  • Là một cựu penetration tester, tôi phần lớn đồng cảm với Goodwolf, nhưng việc công bố dữ liệu thật hầu như luôn là ý tưởng tệ. Đó cũng là lý do các chương trình bug bounty có giới hạn phạm vi
    Có vẻ thành phố tức giận vì anh ta đã chia sẻ dữ liệu liên quan đến các cuộc điều tra đang diễn ra và báo cáo của cảnh sát chìm; tùy chính xác anh ta đã chia sẻ những gì, có thể khó trách thành phố. Bất kể dữ liệu đó đã ở đâu, việc lấy nó rồi chuyển cho người khác rõ ràng là không hay
    Nếu mục đích là chứng minh với các phóng viên rằng dữ liệu đó tồn tại và có thể tải xuống, thì có nhiều cách không cần truy cập dữ liệu thật, như chụp màn hình bài đăng trên diễn đàn, gửi liên kết, mô tả loại dữ liệu, v.v. Nếu anh ta chỉ làm đến mức đó mà thành phố phản ứng như vậy thì rõ ràng là lạm quyền, nhưng bản thân việc ra lệnh đừng phát tán dữ liệu điều tra đang diễn ra cho phóng viên thì không phải là kỳ lạ
    Tôi thông cảm vì đây là một sai lầm rất dễ mắc, đến mức trước khi vào ngành tôi cũng từng nghĩ việc này là hacking mũ trắng. Thông báo về vụ xâm nhập là tốt, nhưng thông báo như thế nào mới thật sự quan trọng
    Tuy nhiên, kinh nghiệm của tôi chỉ là làm khoảng một năm vào năm 2016 nên bây giờ có thể đã khác. Dù vậy, ngay cả hiện nay, nếu một penetration tester cho rằng có thể chấp nhận việc thực sự phân phối bất kỳ dữ liệu bị xâm phạm nào, tôi sẽ khá ngạc nhiên
    Thành phố nói Goodwolf đã đe dọa tự lập website để công bố dữ liệu bị đánh cắp của thành phố, nhưng Goodwolf từng nói với 10TV rằng anh dự định làm một trang chỉ để kiểm tra xem một cái tên có nằm trong vụ rò rỉ dữ liệu hay không. Việc này khác với các trang kiểm tra mật khẩu bị lộ, và có thể cho phép bất kỳ ai nhập tên để kiểm tra xem người đó có phải nhân chứng trong một cuộc điều tra hình sự hay không

    • Việc chính xác anh ta đã chia sẻ gì và như thế nào vẫn hơi không rõ. Trong bài viết về vụ rò rỉ dữ liệu được liên kết với bài báo, có vẻ Goodwolf đã tải dữ liệu xuống để xác minh nội dung và cho phóng viên xem, nhưng không thực sự công bố dữ liệu hay phân phối để phóng viên giữ vĩnh viễn
      Điều này giống như Boeing nói “chúng tôi không biết về vấn đề của 737 MAX”, rồi một nhân viên nói “các ông biết mà, đây là sự thật” và cho báo chí xem ảnh chụp màn hình một bản ghi nhớ mật
      Tôi đồng ý rằng tạo một website để tìm theo tên xem có liên quan đến điều tra của cảnh sát hay không là ý tưởng tệ, nhưng anh ta thực tế chưa làm vậy, chỉ mới có kế hoạch
    • Theo bài tôi đọc, Goodwolf không công bố dữ liệu. Hacker đã công bố dữ liệu, thành phố đã nói dối, và Goodwolf chỉ lấy dữ liệu có thể truy cập công khai để chứng minh với phóng viên rằng thành phố nói dối
      Nếu bài đó không bóp méo nghiêm trọng tình hình, thì chuyện này chẳng khác gì một vụ xâm phạm quyền tự do dân sự quy mô lớn khi thành phố cố biến Goodwolf thành vật tế thần. Tất cả thiệt hại mà họ nói đến đều là hậu quả do sự cẩu thả của chính họ
    • Đây không phải là “công bố” thông tin, mà là thứ vốn đã được công khai rồi. Dark web không phải nơi cần kết nối chỉ dành cho người được mời đặc biệt; nó chỉ là các website bình thường mà ai cũng có thể truy cập nếu biết phải tìm ở đâu. Dùng TOR thì cũng vậy thôi
    • Không khó để trách thành phố. Những người ra quyết định như vậy đang dùng bạo lực để làm nản lòng những người muốn giúp xử lý các vấn đề an ninh mạng rất tệ. Những vấn đề như thế có ở khắp nơi
      Trong một xã hội lành mạnh, người quyết định truy tố vụ này hẳn đã bị hiến tế cho núi lửa, dĩ nhiên là nói theo nghĩa bóng
    • Đây là dữ liệu mà bọn tội phạm đã công khai thả ra rồi
  • Câu của Klein rằng “Đây không phải là vấn đề về ngôn luận. Không phải. Đây là vấn đề về hành vi thực tế: dùng bàn phím để vào dark web, thu thập thông tin, tải về máy tính rồi phân phối cho truyền thông hoặc người khác” là sai
    Đây là vấn đề nói dối công dân về tính chất và định dạng của dữ liệu mà họ đã không bảo vệ được

    • Thật buồn cười khi các chính trị gia nói về dark web như một con quái vật rình rập trẻ em trong đêm. Theo nghĩa đen nó chỉ là một tập hợp các website mà thôi
  • Chuyện này thật vô lý. Các nhà nghiên cứu chỉ chỉ ra hệ thống bảo mật của thành phố Columbus, Ohio tệ đến mức nào
    Ngày 13 tháng 8, Thị trưởng Andrew Ginther nói dữ liệu mà hacker đánh cắp đã bị hỏng hoặc được mã hóa nên có lẽ vô dụng. Vài giờ sau, Goodwolf nói với 10TV rằng điều đó không đúng, và cho thấy các loại thông tin cá nhân mà anh có thể truy cập
    Toàn bộ ban lãnh đạo thành phố nên bị đưa ra bỏ phiếu bãi nhiệm. Họ bị bẽ mặt vì không có bảo mật, nói dối người dân kiểu “đã mã hóa rồi bro! tin tôi đi, tôi là chính trị gia mà!”, bị vạch trần một cách chính đáng, rồi còn đổ thêm dầu vào lửa bằng một vụ kiện ngu ngốc dùng tiền thuế

    • Đồng ý. Nếu ở một thành phố rất lớn mà không có ai có thể kể cho bạn câu chuyện khác, thì có vẻ chính quyền địa phương thường vận hành như vậy. Mọi người sống trên giả định rằng “họ đã làm tốt nhất trong phạm vi hiểu biết”, và câu đó dường như miễn trách nhiệm cho họ
      Tôi đã thấy nhiều chuyện kỳ lạ trong nhiều năm, và việc miễn trách nhiệm chỉ dựa trên lời giải thích của chính bên liên quan về cách bảo mật hoạt động, nói nhẹ thì cũng là cố tình không biết. Nếu chính quyền địa phương muốn nắm giữ thông tin cá nhân, họ phải chịu trách nhiệm về dữ liệu đó. Năm 2024 mà nói “chúng tôi không biết” là không thể chấp nhận, và thật ra ít nhất từ 10 năm trước đã vậy rồi
  • Thành phố đang hoảng hốt và đi kiện người phiền phức đã cho mọi người biết họ đã nói nhảm đến mức nào
    Kiện một nhà nghiên cứu bảo mật vì đã xem xét nội dung của thông tin đã công khai chẳng bảo vệ được ai cả

    • Tôi nhớ đến một tập của Dark Net Diaries. Các nhà nghiên cứu được một chính quyền bang thuê để làm kiểm thử xâm nhập vật lý tại một tòa án hẻo lánh rồi bị bắt. Các penetration tester đã hợp tác với nhân viên an ninh và cảnh sát địa phương, giải thích tình hình
      Nhưng rồi một người khác xuất hiện tại hiện trường, tuyên bố có thẩm quyền, làm ầm lên, gọi điện đi đâu đó, rồi cho bắt các penetration tester ngay tại chỗ vì xâm nhập trái phép
      Chính quyền bang bỏ mặc họ trong một trại giam quận nào đó, và cuối cùng sau khi bị bẽ mặt, hình như bang còn cố theo đuổi bồi thường dân sự và truy tố hình sự công ty cùng các penetration tester
      Cuối cùng các cáo buộc bị hủy, nhưng danh tiếng của các penetration tester bị tổn hại một thời gian
  • Đây đúng là vụ mà EFF hoặc ACLU nên đứng ra giúp bào chữa để chống lại kiểu lệnh cấm tiếp cận ngu ngốc và bị vũ khí hóa như thế này

  • Bản tóm tắt này có vẻ tốt hơn
    https://arstechnica.com/security/2024/08/city-of-columbus-su...

  • Nhóm hacker: không bị kiện
    Website công khai lưu trữ các hồ sơ bị hack: không bị kiện
    Quan chức đã nói dối: không bị kiện
    Một người bình thường chỉ ra cả ba điều đó: bị kiện

  • https://archive.is/dEBJT
    Bị chặn ở EU

  • Tôi đã sống ở Columbus nhiều năm, và chuyện này hoàn toàn đúng kiểu có thể xảy ra. Vị thế là một thành phố Dân chủ trong một bang nghiêng về Cộng hòa khiến chính quyền trở nên khá trơ tráo trong việc tự bảo vệ mình

  • Nếu câu “Đây không phải là vấn đề về ngôn luận. Đây là vấn đề về hành vi thực tế: dùng bàn phím để vào dark web, thu thập thông tin, tải về máy tính rồi phân phối cho truyền thông hoặc người khác” là đúng, thì trừ khi bài viết còn thiếu điều gì đó, tính năng của Chrome hay Firefox cảnh báo khả năng mật khẩu bị lộ cũng sẽ trở thành bất hợp pháp
    Thực tế là thành phố này sai