An ninh mạng: Cuộc chiến vũ khí số

02:42 |
Các giao dịch mã máy tính hay lỗ hổng trên mạng được cảnh báo là "bán súng cho tội phạm". Tuy nhiên, thị trường nguy hiểm này đang ngày càng phát triển và đe dọa mạng internet của nhiều quốc gia.


Những gói mã máy tính, được gọi là "chiến tích", cho phép tin tặc xâm nhập hoặc thậm chí kiểm soát các máy tính đang chạy những phần mềm có khuyết điểm (được gọi là "chỗ yếu") đã được phát hiện. Nhìn chung, các chiến tích là hợp pháp, nhiều doanh nghiệp vẫn rao bán chúng.

Công ty Netragard ở Massachusetts năm ngoái bán được hơn 50 chiến tích cho các cơ quan công quyền và tư nhân ở Mỹ với giá từ 20.000 đến hơn 250.000USD.

Adriel Desautels, người sáng lập Netragard, gọi một số chiến tích là "được vũ khí hóa". Tuy nhiên, luật cấm việc buôn bán mã máy tính đang được bàn luận.

Marietje Schaake, thành viên người Hà Lan trong Nghị viện Châu Âu, đang thúc đẩy thông qua luật kiểm soát xuất khẩu các chiến tích.

Bà nói, ngày càng có nhiều người ủng hộ vì chúng có thể được các chế độ độc tài sử dụng như những "vũ khí kỹ thuật số”. Ví dụ, họ dùng chúng để theo dõi di chuyển của người bất đồng chính kiến thông qua điện thoại di động.

Nhiều chính phủ hậu thuẫn cho các công ty kỹ thuật phát triển các gói mã máy tính với nhiều mục đích, đặc biệt là mục đích an ninh và quân sự.

Năm 2010, một con sâu máy tính mang tên Stuxnet được phát hiện là đã tấn công vào kho thiết bị hạt nhân của Iran. Là một vũ khí chưa từng có trước đây, Lindahl nói, Stuxnet không để bị phát hiện suốt nhiều năm bằng cách lặng lẽ xóa sạch dấu vết của nó sau khi "tiến hành phá hoại đúng chỗ cần thiết" trong các máy ly tâm làm giàu uranium của Iran.

Hầu như mọi cơ quan tình báo được tài trợ mạnh đều tìm mua chiến tích, theo lời Eric Filiol, trung tá ngành tình báo máy tính trong quân đội Pháp cho đến 2009.

Giá của chiến tích đã tăng hơn năm lần tính từ 2004, Filiol cho biết, theo một tài liệu riêng. Một chiến tích có thể giúp admin kiểm soát một máy tính ở xa đang chạy phần mềm Windows XP cũ xì chỉ có giá khoảng 40.000USD.

Một chiến tích giúp xâm nhập Internet Explorer, một trình duyệt rất phổ biến, giá có thể rất đắt, tới 500.000USD. Để phát triển cách phòng thủ tốt hơn cho hệ thống máy tính của khách hàng, hãng HP của Mỹ đã chi hơn 7 triệu USD từ 2005 để mua hàng trăm chiến tích chưa được phát hiện. Google từng trả cho Vupen, một công ty Pháp, 60.000USD để mua một chiến tích ăn vào trình duyệt Chrome.

Ngày 12/3/2013, tướng Keith Alexander, chỉ huy Bộ phận Không gian mạng của Lầu Năm Góc, cảnh báo Ủy ban Quân dịch Thượng viện rằng các nhóm có chính quyền tài trợ đang gia tăng nỗ lực ăn cắp hoặc phá hủy dữ liệu nhờ sử dụng những công cụ mua từ các chợ bất hợp pháp trên mạng.

Theo các quan chức tình báo quân đội Mỹ, các chính phủ tìm mua chiến tích đang tạo ra "thị trường chợ đen" nhằm trợ giúp cho những dự án nghiên cứu nguy hiểm.

Do đó, nhiều chính phủ đang tích cực phát triển chiến tích. Paulo Shakarian, một chuyên gia về chiến tranh trên mạng ở Học viện Quân sự West Point của Mỹ, cho rằng Trung Quốc đang đi theo hướng này.

Việc mua bán mã máy tính sẽ còn tiếp tục khi mà con người vẫn sẵn sàng trả nhiều tiền để mong giành một quyền kiểm soát như vậy, và người chịu thiệt sẽ là nạn nhân bị tin tặc tấn công.

Theo Doanh nhân Sài Gòn Online
Read more…

Chrome OS “bất khả xâm phạm” tại cuộc thi hack Pwnium 3

12:57 |

Tại hội nghị bảo mật CanSecWest ở Vancouver, British Columbia, Mỹ tuần này, hệ điều hành Chrome của Google đã chứng tỏ là “bất khả xâm phạm” trong cuộc thi hacker Pwnium 3.

Google đã treo giải thưởng với tổng giá trị tới 3.141.590 USD. Nội dung cuộc thi là hacker phải tìm cách khai thác được các lỗ hổng trên Chrome OS chạy trên Chromebook Pixel mới ra mắt. Trong cuộc thi, hacker có thể dùng bất kì phần mềm nào, kể cả nhân hệ điều hành (kernel) và các trình điều khiển để hỗ trợ cho các cuộc tấn công của họ.

Phần thưởng tối đa là 150.000 USD nếu hacker khai thác được lỗ hổng trên trình duyệt Chrome, tăng so với mức 60.000 USD tại Pwnium 1. Tuy nhiên sau 3 vòng thi, đã không có hacker nào khai thác được thành công lỗi bảo mật trên Chrome OS.

Ngoài Pwnium, Google cũng có một dự án khác là Chromium Rewards Program để trao thưởng cho các cá nhân chỉ ra các lỗ hổng mà hacker có thể tận dụng để khai thác (họ không nhất thiết phải thực hiện cuộc tấn công). Tùy vào mức độ nghiêm trọng của lỗi, người phát hiện có thể được tặng từ 500 USD tới 10.000 USD.

“Mục đích cuộc thi chính là làm việc với cộng đồng bảo mật để giúp chúng tôi hoàn thiện các sản phẩm của mình, giữ cho người dùng được an toàn. Vì vậy chúng tôi rất biết ơn các nhà nghiên cứu đã dành thời gian để giúp chúng tôi thực hiện những nỗ lực này”, phát ngôn viên của Google cho biết.

Theo thongtincongnghe

 

Read more…

Người dùng Yahoo! Mail vẫn tiếp tục bị hacker tấn công

02:30 |
Bất chấp việc Yahoo! đã phát hành hai bản vá lỗi cho ứng dụng mail của họ để sửa lỗi bảo mật có thể dẫn đến tài khoản người dùng có thể bị hack, nhưng trong những tháng qua người dùng Yahoo! Mail vẫn tiếp tục báo cáo về việc tài khoản của họ bị xâm nhập. Báo cáo của người dùng Yahoo! Mail bị tấn công đầu tiên được gởi về từ tháng 1 vừa qua, và các tài khoản bị xâm nhập đã bị hacker lợi dụng để gửi đi hàng loạt email tới những tài khoản khác.

Cuộc tấn công thường được thực hiện bằng cách gửi một liên kết độc hại trong email từ bạn bè, đồng nghiệp hoặc người xa lạ. Những mail bị tấn công sẽ bị những kẻ xâm nhập dùng làm công cụ để tiếp tục gửi những email mồi đến những địa chỉ liên lạc trong danh bạ của người đó hoặc tất cả những người mà họ từng liên lạc qua email.

Tuy nhiên cũng có trường hợp người dùng email không nhấn vào bất cứ liên kết nào cũng bị hack, và họ chỉ biết khi bạn bè thông báo về việc tài khoản mail của họ đã gửi mail đi khắp nơi như thế.

Một số cột mốc quan trọng liên quan đến vụ hack tài khoản Yahoo!:
•    7/1, một hacker có tên là Shahin Ramezany tải lên YouTube một đoạn video cho thấy việc anh ta hack một tài khỏa Yahoo! Mail bằng cách tận dụng DOM cross-site scripting (XSS) trên các trình duyệt. Cùng ngày, Yahoo! ra hai hông báo, một cho biết đang điều tra vụ việc, một trong đó xác nhận lỗ hổng trên.
•    8/1, các nhà nghiên cứu an ninh mạng cho biết lỗ hỏng này vẫn còn hiện diện và Yahoo! chưa vá lỗi cho sản phẩm của mình.
•    11/11, Yahoo! ra thông báo họ đã vá lỗi trên tất cả các trình duyệt.
•    28/2 và 30/1, hai người dùng cho biết tài khoản của họ bị tấn công theo cùng cách thức đã được báo cáo trước đó.
•    31/1, một lỗ hổng được biết đến trong các thành phần Uploader SWF blog Yahoo được chỉ ra bởi Bitdefender Labs. Yahoo! cho biết hãng đã cố định lỗ hổng này và đưa ra khuyến cáo đối với người dùng bị ảnh hưởng nên thay đổi mật khẩu của họ.
•    25/2, 27/2, 1/3 và 4/3, liên tiếp những email từ người sử dụng Yahoo! nói rằng tài khoản của họ đã bị xâm nhập.

Trả lời báo chí về vấn đề này, một phát ngôn viên của Yahoo! tiếp tục lập lại nội dung họ từng phát ra trước đó: "Những lỗ hổng XSS đã được vá lỗi và chúng tôi tiếp tục tích cực điều tra báo cáo của các tài khoản email có biểu hiện bị xâm nhập. Chúng tôi cam kết bảo vệ người dùng và các dữ liệu của họ. Chúng tôi yêu cầu người dùng cần thay đổi mật khẩu thường xuyên và sử dụng duy nhất mật khẩu kết hợp chữ và số cho mỗi trang web trực tuyến mà họ truy cập".

Theo Thongtincongnghe

Read more…

BThemes

Ảnh đẹp mới đăng