2012: Năm bùng nổ chiến tranh "Net"

10:03 |
Virus phát triển với tốc độ chóng mặt

Theo Kaspersky Lab, các xu hướng tội phạm virus trong năm 2011 đã phát triển với tốc độ rất nhanh. Ví dụ, các chương trình độc hại cho smartphone đã được phát hiện nhiều gấp 4 lần so với 7 năm về trước, trong đó, khoảng 2 tháng trở lại đây, số lượng chương trình độc hại mới gần như tăng đôi. Đại đa số chúng nhắm đến thiết bị di động trên nền tảng Android. Điều đó được giải thích không chỉ bằng sự phổ biến của hệ điều hành mà còn do khả năng kẻ xấu dễ tiếp cận để có thể triển khai các "sản phẩm" của chúng trên Android Market.

Theo ông Kaspersky, Giám đốc điều hành Kaspersky Lab, năm 2012, chiến tranh và tình báo mạng sẽ phát triển lên tầm mức mới.


Trojan đang lộng hành. Các chuyên gia Kaspersky Lab lưu ý, trước năm nay, Trojan chủ yếu nhắm vào các người dùng Nga, Ucraina và Kazakhstan. Tuy nhiên, trong năm nay, trên thị trường đã có thêm những người "rải" virus mới đến từ Trung Quốc và Kaspersky Lab từng ghi nhận được những cuộc tấn công nhắm vào các người dùng châu Âu và Bắc Mỹ.


Theo những quan sát của Kaspersky Lab, hacker Trung Quốc chuyên trộm thông tin cá nhân từ thiết bị mà chúng chiếm quyền kiểm soát còn hacker Nga thì ăn cắp tiền. Giới tội phạm cũng không rời mắt loại hình ngân hàng trực tuyến, là dịch vụ có khả năng mang lại cho chúng những khoản thu lớn hơn nhiều so với bẻ khoá smartphone.


Kỹ thuật đột nhập máy tính cá nhân vẫn như trước, dựa trên việc qua mặt hệ thống bảo vệ của Windows cũng như qua mặt các chương trình diệt virus. Trong năm 2011, Kaspersky Lab đã đụng phải sự lây nhiễm hàng loạt các bản ghi còn trojan MyBios thì đã chứng tỏ khả năng lây nhiễm ở tầm mức BIOS.


Tình trạng liên quan đến các cuộc tấn công DDoS phổ biến trên khắp thế giới cũng ngày càng trầm trọng. Các cuộc tấn công này nhắm đến nhiều loại hình doanh nghiệp, như mua bán trực tuyến (25%); sàn giao dịch (20%), website trò chơi và ngân hàng 15%... Còn lại là các doanh nghiệp khác, trong đó đáng lưu ý là các tổ chức nhà nước đã bắt đầu rơi vào vòng xoáy của các cuộc tấn công tội phạm mạng với khởi đầu cũng chiếm tới 2% số vụ. Các con số này được thống kê ở Nga.


Điểm yếu con người


"Phát hiện của năm" là các hacktivist - hiệp hội của các tin tặc - đã thâm nhập vào các hệ thống chính phủ và doanh nghiệp không phải vì tiền mà để trả thù hoặc thỏa chí tò mò, ít nhất là theo khẳng định của nhóm người này. Danh sách các nạn nhân rất đa dạng - đó là các cơ quan nhà nước của nhiều quốc gia, các công ty hàng đầu, trong đó có Sony, AOL, PayPal, Visa, MasterCard, HBGary.


Công ty HBGary chuyên về đảm bảo an ninh cho hàng loạt cơ quan liên bang Mỹ và các doanh nghiệp lớn có lịch sử rất đáng nể trọng. Điểm yếu trong hệ thống bảo vệ của Công ty HBGary hoá ra là lãnh đạo HBGary dùng cùng một mật khẩu cho tài khoản làm việc và casino trực tuyến!


Vì độ bền vững của bất kỳ hệ thống nào đều được xác định bởi vị trí yếu nhất của hệ thống đó, nên các mạng doanh nghiệp được bảo vệ bằng các thiết bị mới nhất cũng có thể trở nên yếu hơn cả máy tính để bàn ở nhà (ngay cả trong Công ty RSA Security cũng có người bị "câu kéo" bởi thư rác có tiêu đề hấp dẫn và trojan đính kèm).


Năm của tình báo mạng


Năm 2012, tình báo mạng và chiến tranh mạng sẽ trở thành hiện tượng nổi bật. Đặc điểm khác biệt của chúng là mức độ quyết liệt, ứng dụng toàn bộ vũ khí bẻ khoá, sự "tàng hình" và nhiều tầng nấc. Ví dụ, cuộc bẻ khoá RSA chỉ là bước đệm để thâm nhập vào hệ thống của Lockheed Martin, nhà sản xuất khí tài quân sự ở Mỹ và hàng loạt các công ty khác mà RSA đảm bảo an ninh.


Trong khuynh hướng này, đáng chú ý nhất, theo lưu ý của Kaspersky Lab chính là trojan Dugu. Theo một số dấu hiệu thì Dugu do tác giả sâu Stuxnet viết nên. Khác với sâu Stuxnet, Dugu không có khả năng phá hỏng hệ thống SCADA mà được dùng để thu thập thông tin, nhưng xét về nhiều khía cạnh thì Dugu cũng được nhắm vào chương trình hạt nhân của Iran.


Tại Nga, trường hợp nghiêm trọng nhất được ghi nhận là vụ tấn công Lurid do các chuyên gia Công ty Trend Micro khám phá. Phân tích của Kaspersky Lab cho thấy, có cả các cuộc tấn công vào các doanh nghiệp lĩnh vực hàng không vũ trụ, các viện nghiên cứu, hàng loạt tổ chức thương mại, nhà nước và một số tờ báo. Khối lượng và nội dung của các dữ liệu có thể đã bị hacker ăn cắp không thể xác định chính xác nhưng Kaspersky Lab cho rằng danh sách các mục tiêu tấn công đủ lớn!


Kaspersky Lab dự báo tình hình xấu đi trong năm 2012 đối với các mạng xã hội phương Tây, nơi được nhiều người dùng Nga tham gia, kéo theo các tội phạm mạng từ Nga! Các cuộc tấn công lên các hệ thống ngân hàng trực tuyến và smartphone sẽ tiếp diễn cùng với sự gia tăng cả về tần số và độ lớn của các cuộc tấn công DDoS. Tình trạng rò rỉ dữ liệu của các cơ quan nhà nước, các viện nghiên cứu cũng sẽ diễn ra. Alexander Gostev - chuyên gia trưởng về diệt virus của Kaspersky Lab cho rằng, các công ty dầu khí, năng lượng và chế tạo máy, xây dựng và khoáng sản Nga sẽ rơi vào nhóm có nguy cơ lớn.

 
 
Theo pcworld.com.vn
Read more…

Hé lộ mạng lưới gián điệp "Operation Red October"

02:01 |
Một chiến dịch gián điệp ảo khó nắm bắt nhằm vào mục tiêu ngoại giao, cơ quan chính phủ và các tổ chức nghiên cứu khoa học ở một số nước trong ít nhất 5 năm qua vừa được công bố.

Chiến dịch này nhắm vào các quốc gia ở Đông Âu, các nước cộng hòa Liên Xô cũ và các nước ở Trung Á, mặc dù nạn nhân có thể ở bất cứ đâu, bao gồm cả Tây Âu và Bắc Mỹ. Mục tiêu chính của những kẻ tấn công là thu thập các tài liệu nhạy cảm từ các tổ chức bị xâm nhập, trong đó bao gồm tình báo địa chính trị, các thông tin bảo mật để truy cập vào hệ thống máy tính phân loại, và dữ liệu từ các thiết bị di động cá nhân và thiết bị mạng.

Theo báo cáo phân tích của Kaspersky Lab, chiến dịch có tên gọi Operation Red October, gọi tắt là “ROCRA” vẫn còn hoạt động đến tháng Giêng năm 2013, là chiến dịch kéo dài từ năm 2007.

Mạng lưới gián điệp mạng nâng cao


Những kẻ tấn công đã hoạt động ít nhất là từ năm 2007, tập trung vào các cơ quan ngoại giao và chính phủ của các quốc gia khác nhau trên toàn thế giới, bên cạnh các tổ chức nghiên cứu, nhóm năng lượng hạt nhân và mục tiêu thương mại cũng như hàng không vũ trụ.

Các kẻ tấn công của Red October thiết kế phần mềm độc hại của riêng chúng, được xác định là "Rocra", có kiến trúc mô-đun độc đáo riêng bao gồm các phần mở rộng độc hại các đoạn mã đánh cắp thông tin cũng như các chương trình mã độc chạy ẩn.

Những kẻ tấn công thường sử dụng các thông tin từ các mạng bị nhiễm để xâm nhập vào các hệ thống bổ sung. Ví dụ, các thông tin bảo mật bị đánh cắp được biên soạn trong một danh sách và được sử dụng khi những kẻ tấn công cần đoán mật khẩu hay các cụm từ để đạt được quyền truy cập vào hệ thống bổ sung.

Để kiểm soát mạng lưới các máy tính bị nhiễm, những kẻ tấn công đã tạo ra hơn 60 tên miền và một số máy chủ lưu trữ ở các quốc gia khác nhau, chủ yếu là ở Đức và Nga. Theo phân tích của Kaspersky Lab về cơ sở hạ tầng của Rocra’s Command & Control (C2) cho thấy rằng chuỗi các máy chủ đã được thay  đổi thông tin xác thực nhằm giấu vị trí của trung tâm đầu não.

Thông tin bị đánh cắp từ các hệ thống bị nhiễm bao gồm các tài liệu có phần mở rộng: txt, csv, eml, doc, vsd, sxw, odt, docx, rtf, pdf, mdb, xls, wab, rst, xps, iau,  cif, key, crt, cer, hse, pgp, gpg, xia, xiu, xis, xio, xig, acidcsa, acidsca, aciddsk, acidpvr, acidppr, acidssa. Đặc biệt, các tập tin “acid*” mở rộng xuất hiện để chỉ phần mềm phân loại “Acid Cryptofiler”, được sử dụng bởi một số các thực thể, từ Liên minh châu Âu của NATO.

Để lây nhiễm hệ thống, những kẻ tấn công gửi một email lừa đảo đến nạn nhân và đính kèm phần mềm độc hại (Trojan Dropper). Để cài đặt các phần mềm độc hại và lây nhiễm sang hệ thống, các email độc hại bao gồm nhiều lỗ hổng đã được dựng lên nhằm vào các lỗ hổng bảo mật bên trong Microsoft Office và Microsoft Excel.

Các lỗ hổng có trong các email lừa đảo được tạo ra bởi những kẻ tấn công khác và sử dụng trong các cuộc tấn công mạng khác nhau bao gồm cả các nhà hoạt động tại Tây Tạng cũng như các mục tiêu khu vực quân sự và năng lượng ở châu Á. Điều duy nhất được thay đổi trong các tài liệu được sử dụng bởi Rocra là tập tin thực thi được gài vào, nơi mà những kẻ tấn công thay thế nó bằng mã riêng của chúng. Đáng lưu ý, một trong những lệnh của Trojan Dropper đã thay đổi hệ thống mặc định mã của lệnh nhắc phiên thành 1251, rất cần thiết để đưa ra phông chữ Cyrillic.

M
ạng gián điệp có kiến trúc và chức năng độc đáo


Những kẻ tấn công tạo ra một nền tảng tấn công đa chức năng bao gồm các phần mở rộng và một số các tập tin độc hại được thiết kế để nhanh chóng điều chỉnh cấu hình hệ thống khác nhau và thu hoạch tình báo từ các máy tính bị nhiễm. Nền tảng của Rocra là duy nhất và đã không được Kaspersky Lab xác định trong các chiến dịch gián điệp mạng trước đó. Đặc điểm đáng chú ý bao gồm:

Mô-đun phục hồi: Một mô-đun duy nhất cho phép kẻ tấn công khôi phục lại máy tính bị nhiễm. Mô-đun này được chèn vào như một phần hỗ trợ giúp kết nối hệ thống được thiết lập trong việc cài đặt Adobe Reader và Microsoft Office và cung cấp cho những kẻ tấn công một cách rõ ràng để lấy lại quyền truy cập vào một mục tiêu hệ thống nếu phần chính của phần mềm độc hại được phát hiện và loại bỏ, hoặc nếu hệ thống được vá lỗi. Một khi các C2s hoạt động trở lại, những kẻ tấn công gửi một tập tin tài liệu chuyên ngành (PDF hoặc tài liệu Office) cho các máy tính của nạn nhân qua e-mail và sẽ kích hoạt các phần mềm độc hại một lần nữa.

Tổ hợp gián điệp mã hóa cao cấp:
Mục đích chính của các mô-đun gián điệp là ăn cắp thông tin. Tổ hợp này bao gồm các tập tin từ hệ thống mật mã khác nhau, chẳng hạn như Acid Cryptofiler, được biết là sẽ được sử dụng trong các tổ chức của NATO, Liên minh châu Âu, Nghị viện châu Âu và Ủy ban châu Âu kể từ mùa hè năm 2011 để bảo vệ các thông tin nhạy cảm.

Thiết bị điện thoại di động: Ngoài nhắm mục tiêu đến các máy truyền thống, phần mềm độc hại có khả năng đánh cắp dữ liệu từ các thiết bị di động, chẳng hạn như các loại smartphone (iPhone, Nokia và Windows Mobile). Phần mềm độc hại cũng có khả năng ăn cắp thông tin cấu hình từ các thiết bị mạng doanh nghiệp chẳng hạn như các thiết bị định tuyến và chuyển mạch, cũng như các tập tin đã bị xóa từ ổ đĩa di động.

Xác định và tiêu diệt

Dựa trên các dữ liệu đăng ký máy chủ C2 và rất nhiều các dấu vết còn lại trong các tập tin thực thi của phần mềm độc hại, có bằng chứng kỹ thuật rõ ràng cho thấy những kẻ tấn công có nguồn gốc là người nói tiếng Nga. Ngoài ra, các tập tin thực thi được sử dụng bởi những kẻ tấn công chưa được biết cho đến gần đây, và không được xác định bởi các chuyên gia của Kaspersky Lab trong khi phân tích các cuộc tấn công gián điệp mạng trước.

Kaspersky Lab đang tiếp tục điều tra về Rocra bằng cách cung cấp các nguồn lực về các thủ tục khắc phục và giảm thiểu thiệt hại và chuyên môn kỹ thuật của mình để hợp tác với các tổ chức quốc tế, các cơ quan thực thi pháp luật và trung tâm ứng cứu khẩn cấp máy tính (CERTs).  Kaspersky Lab muốn gửi lời cảm ơn đến: US-CERT, Romanian CERT và Belarusian CERT cho sự hỗ trợ của các cơ quan này trong việc điều tra.

Phần mềm độc hại Rocra bị phát hiện, tiêu diệt và khắc phục thành công bởi các sản phẩm của Kaspersky Lab và được phân loại là Backdoor.Win32.Sputnik.

Wendy Nguyễn
Read more…

BThemes

Ảnh đẹp mới đăng