Phát hiện mã độc cực nguy hiểm tấn công Android

11:34 |

Một loại mã độc mới vừa được phát hiện trên nền tảng Android, với chức năng tống tiền “nạn nhân”, khiến họ không thể sử dụng thiết bị nếu không bỏ tiền ra để trả cho các tin tặc.

Loại mã độc mới có tên gọi Android.FakeDefender vừa được phát hiện bởi các chuyên gia của hãng bảo mật Symantec.

Theo đó, loại mã độc này sẽ xâm nhập vào thiết bị chạy Android bằng cách mạo danh là một ứng dụng bảo mật, tuy nhiên thay vì bảo vệ thiết bị của người dùng, loại mã độc này sẽ âm thầm xâm nhập sâu vào bên trong thiết bị của họ.

Ngay sau khi được cài đặt, loại mã độc giả mạo này sẽ hoạt động như một ứng dụng bảo mật thực sự, khi thực hiện công việc quét toàn bộ thiết bị để tìm ra mã độc. Sau đó, loại mã độc này sẽ đưa ra những cảnh báo giả mạo như phát hiện nhiều mã độc trên thiết bị, cảnh báo về khả năng tương thích giữa các ứng dụng đang hoạt động.

 

Giao diện ứng dụng bảo mật giả mạo với hàng loạt thông điệp cảnh báo

Những thiết bị lây nhiễm loại mã độc này sẽ liên tục nhận được cảnh báo lỗi hệ thống, đồng thời hộp thoại thông báo của ứng dụng giả mạo sẽ liên tục hiện ra mà không cho phép người dùng sử dụng thiết bị một cách thông thường. Nói cách khác, loại mã độc này sẽ “khóa” mọi hoạt động trên thiết bị của người dùng.

Bên cạnh đó loại mã độc này sẽ ngăn chặn không cho phép người dùng gỡ bỏ các ứng dụng và bản thân nó ra khỏi thiết bị của mình. Thậm chí loại mã độc này còn thay đổi các thiết lập trên hệ thống mà người dùng không hay biết. Trong nhiều trường hợp, loại mã độc này còn ngăn chặn không cho phép người dùng khởi động lại thiết bị của mình về chế độ ban đầu (chế độ nguyên gốc như khi mới xuất xưởng).

Để giải quyết vấn đề, loại mã độc này sẽ đưa ra giải pháp buộc người dùng phải trả tiền để mua phiên bản đầy đủ của ứng dụng, như một cách để loại bỏ vấn đề trên thiết bị của họ. Trong nhiều trường hợp, loại mã độc này sẽ đưa ra giá đến 100USD cho mỗi bản quyền ứng dụng giả mạo của nó, tuy nhiên sau đó sẽ đưa ra mức giá khuyến mãi 89USD.

Nếu may mắn, người dùng có thể truy cập vào chức năng gỡ bỏ ứng dụng để gỡ bỏ loại mã độc giả mạo này một cách dễ dàng. Trong nhiều trường hợp, người dùng phải sử dụng chức năng khôi phục thiết bị về trạng thái ban đầu để gỡ bỏ loại mã độc này, nhưng sẽ mất toàn bộ dữ liệu có trên máy.

Trên thực tế, hình thức sử dụng phần mềm giả mạo để tống tiền người dùng không phải là quá mới mẻ, đặc biệt đã xuất hiện từ lâu trên nền tảng Windows và giờ đây bắt đầu xâm nhập vào nền tảng Android. Hình thức của các loại mã độc này đều là mạo danh các phần mềm bảo mật để đưa ra các cảnh báo nguy hại khiến người dùng lo lắng và phải trả tiền để mua bản quyền phần mềm để loại bỏ những cảnh báo này.

“Chúng tôi đã sớm thấy sự gia tăng của các phần mềm giả mạo tống tiền trên nền tảng Android sẽ trở thành một vấn đề nghiêm trọng tương tự như trên Windows. Những loại mã độc này sẽ rất khó để gỡ bỏ một khi đã cài đặt vào máy, do vậy người dùng cần cẩn trọng trước khi quyết định cài đặt ứng dụng từ những nguồn không tin cậy”, Joji Hamada, chuyên gia bảo mật của Symantec cho biết.

Để tự bảo vệ mình, người dùng Android nên cài đặt và sử dụng các ứng dụng bảo mật để nhanh chóng nhận diện và loại bỏ các ứng dụng độc hại có khả năng gây hại cho thiết bị của mình.

Theo Dân trí

Read more…

Hàng triệu website bị dính mã độc của tin tặc

00:38 |
Hôm qua (1/4), hãng bảo mật máy tính Websence đã cảnh báo rằng, các tin tặc đã lây nhiễm mã độc cho hàng triệu website. Hình thức lây nhiễm mã độc trên các trang web này được thực hiện bằng cách chuyển hướng người dùng tới các hoạt động bán phần mềm giả mạo.

Theo các chuyên gia, cuộc tấn công này được gọi là “xâm nhập quy mô lớn” vì chúng có quy mô lớn nhất từ trước đến này. Tin tặc đã quản lý để chèn mã độc vào trong các trang web bằng cách giành được truy cập tới máy chủ cơ sở dữ liệu của các website này.

Cuộc tấn công này phần lớn ảnh hưởng tới các trang web nhỏ, và chưa có bằng chứng nào cho thấy trang web phổ biến hay website của chính phủ đã bị lây nhiễm.

Tuy nhiên, theo Patrik Runald, quản lý cao cấp của hãng nghiên cứu bảo mật Websense, nếu người dùng bị chuyển hướng khi truy cập vào địa chỉ bị nhiễm độc thì nên đóng luôn cửa sổ web đó lại.



Còn trong trường hợp nếu người dùng không đóng cửa sổ web sau khi gõ một địa chỉ bị nhiễm độc hoặc kích vào đường dẫn bị lây nhiễm, họ sẽ bị chuyển hướng tới một trang web. Trang web này hiển thị cảnh báo nguy hiểm từ 'Windows Stability Center” của hệ điều hành Windows báo rằng, “máy tính của người dùng đã gặp phải vấn đề nghiêm trọng và cần phải mua phần mềm khắc phục vấn đề này”.

Websense cho biết, trang web giả mạo xuất hiện được thiết lập bởi những kẻ lừa đảo tinh vi với mục đích kiếm tiền. Tuy nhiên, chưa rõ liệu các trang web có cấy phần mềm độc hại lên máy tính người dùng nếu họ mua phần mềm của website này hay chúng hoạt động nhằm đánh cắp danh tính của người dùng.

Theo Websense, một số địa chỉ web của các bên thứ 3 liên quan tới dịch vụ iTunes của Apple cũng bị lây nhiễm nhưng Apple đã ngăn không cho đường dẫn mã độc hoạt động. Hiện Apple cũng như Microsoft cho có bình luận gì về vụ việc này.

(theo VnMedia)

Read more…

Ứng dụng Android độc hại tăng cao trong năm 2013

06:20 |

Theo hãng bảo mật Trend Micro, sẽ có khoảng 1 triệu mã độc và ứng dụng Android rủi ro cao xuất hiện trong năm 2013.

 

Các tổ chức đã không còn giới hạn ở việc sử dụng PC hay laptop. Các thiết bị di động như smartphone hay máy tính bảng đang nhanh chóng trở thành một phần ở nơi làm việc của các doanh nghiệp vừa và nhỏ.

Một thăm dò được thực hiện bởi AT&T chỉ ra rằng, 85% doanh nghiệp nhỏ sử dụng smartphone vào công việc. Ứng dụng di động cũng gia tăng, với 30% doanh nghiệp nhỏ dùng ứng dụng di động cho việc kinh doanh của họ. Nhận định này giống một nghiên cứu của Small Business & Entrepreneurship Coucil, kê khai rằng 31% doanh nghiệp nhỏ dùng ứng dụng trên thiết bị di động.

Thế nhưng, sự chuyển hướng về di động không phải là không có rủi ro. Theo số liệu thống kê của hãng bảo mật Trend Micro, số lượng ứng dụng Android độc hại và rủi ro cao được đưa ra ít nhất là 350.000 vào cuối năm 2012, và theo Trend Micro, con số này có khả năng sẽ tăng gấp 3 lần vào cuối măm 2013, ngang bằng với tốc độ tăng trưởng của chính hệ điều hành này.

Bên cạnh việc tăng số lượng, phần mềm độc hại Android đang trở nên tinh vi hơn. Trong khi Google nỗ lực cải thiện tính năng bảo mật của nền tảng, sức thu hút của Android đối với tội phạm mạng cũng không kém phần.

Hoàng Duy

Theo Infonet

Read more…

08:57 |

5 việc người dùng Android nên làm để giảm thiểu nguy cơ tải nhầm những ứng dụng chứa phần mềm độc hại từ kho ứng dụng Google Play Store.

Malware (phần mềm độc hại) đã trở thành mối lo ngại lớn cho những người thường xuyên tải ứng dụng từ Google Play Store.

Trong khi Google đã thiết lập các chính sách kiểm duyệt ứng dụng, không thể đảm bảo người dùng được bảo vệ hoàn toàn khỏi malware. Một ví dụ điển hình là malware BadNews được tìm thấy trong nhiều ứng dụng trên Play Store đã gây lây nhiễm cho hàng triệu người.

Để giảm thiểu nguy cơ tải nhầm ứng dụng chứa malware từ Google Play Store, hãy thực hiện các bước dưới đây.

1. Kiểm tra ngày phát hành của ứng dụng

 

Tất cả các ứng dụng trong Google Play Store đều có từ 1 - 2 ngày đi kèm: Ngày ứng dụng được đăng tải lần đầu tiên hoặc ngày cập nhật mới nhất. Đây có thể là dấu hiệu cho biết ứng dụng có mới và đáng tin cậy hay không. Một ứng dụng nhận được càng nhiều bản cập nhật, ứng dụng đó càng ổn định. Bạn hiếm khi tìm thấy một ứng dụng chứa malware nào lại có bản cập nhật hoặc thậm chí tồn tại trên Play Store trong nhiều tháng.

2. Xem số lượt download

 

Sau khi kiểm tra ngày phát hành hoặc lần cập nhật mới nhất, hãy xem số lượt tải về ứng dụng. Nếu một ứng dụng đã được download nhiều lần, chứng tỏ nhiều người tin cậy ứng dụng đó.

3. Kiểm trang website và email hỗ trợ của nhà phát triển

 

Các nhà phát triển chính thống không chỉ muốn bán ứng dụng, họ còn muốn xây dựng một cộng đồng. Bằng cách cung cấp địa chỉ email hoặc website, họ có thể chịu trách nhiệm về những vấn đề mà ứng dụng gây ra cho người dùng. Bạn có thể liên lạc trực tiếp với nhà phát triển để được tư vấn về những sự cố mình gặp phải. Nếu nhà phát triển không cung cấp thông tin liên hệ, bạn nên thận trọng và xem xét lại ngày phát hành, đánh giá và xếp hạng của những người dùng khác về ứng dụng này.

4. Xem đánh giá của người dùng

 

Khi truy cập Google Play Store, bạn có thể xem đánh giá của những người dùng khác. Đôi khi những đánh giá này còn giới thiệu về ứng dụng chân thực hơn cả thông tin mà nhà phát triển đưa ra.

Hãy tham khảo những đánh giá của cộng đồng để tìm hiểu về cách ứng dụng hoạt động trên thiết bị, liệu có nhiều cửa sổ pop-up phiền toái xuất hiện trong ứng dụng hay không; ứng dụng có hoạt động ổn định hay không; hoặc thậm chí ứng dụng có biểu hiện đáng ngờ về việc chứa malware hay làm lây gây nhiễm malware cho thiết bị hay không.

5. Cài đặt ứng dụng chống malware

Nếu chưa thực sự yên tâm, bạn có thể sử dụng công cụ quét malware để phát hiện ra những ứng dụng nguy hiểm, ví dụ như các các phần mềm Zoner, CodeProof hoặc Lookout…

Theo ICT News

Read more…

Mã độc không ngờ núp bóng Android miễn phí

09:47 |

Bạn đang dùng điện thoại Android nên hết sức cảnh giác khi cài đặt nhiều ứng dụng Android miễn phí bởi việc nhận diện xem điện thoại có bị cài mã độc hay không là rất khó.

Ông Jimmy Fong (giám đốc kinh doanh Kaspersky Lab, khu vực Đông Nam Á)


Bùng nổ phần mềm độc hại cho Android

2012 là năm thứ 2 cho thấy sự tăng trưởng bùng nổ của phần mềm độc hại cho Android. Từ 8 chương trình độc hại duy nhất vào tháng 1/2011, tỷ lệ phát hiện phần mềm độc hại mới cho Android mới trung bình hàng tháng trong năm 2011 đã lên đến hơn 800 mẫu. Trong năm 2012, Kaspersky Lab đã xác định trung bình 6.300 mẫu phần mềm độc hại trên thiết bị di động mới mỗi tháng. Nhìn chung, số lượng mẫu độc hại cho Android đã tăng hơn tám lần trong năm 2012.

Có thể chia phần lớn các phần mềm độc hại Android thành 3 nhóm chính, dựa theo chức năng:

- "SMS Trojans" bòn rút tài khoản di động của các nạn nhân bằng cách gửi tin nhắn SMS đến các số điện thoại được đánh giá cao.

- "Backdoors" cung cấp truy cập trái phép vào smartphone, cài đặt các chương trình độc hại khác, hoặc ăn cắp dữ liệu cá nhân của người dùng.

- Cuối cùng là các phần mềm gián điệp thu thập trái phép dữ liệu cá nhân, chẳng hạn như sổ địa chỉ và mật khẩu (hoặc thậm chí hình ảnh cá nhân).

Trong nửa đầu năm 2012, Backdoors, tin nhắn SMS, Trojans và phần mềm gián điệp chiếm 51% các phần mềm độc hại cho Android mới được phát hiện. Trong bảng xếp hạng Top 10 phần mềm độc hại cho Android đã bị Kaspersky Mobile Security, hoặc Kaspersky Tablet Security chặn lại, phổ biến nhất là loại SMS Trojans và các ứng dụng hiển thị quảng cáo không mong muốn cho người sử dụng ở vị trí thứ hai. Ít phổ biến rộng rãi nhưng nguy hiểm nhất là Trojans ngân hàng trên di động thường xuyên làm việc kết hợp với các máy tính để bàn, ví dụ như Carberp.

Nền tảng Android cho phép cài đặt phần mềm từ các nguồn không tin cậy, và là một trong những cách tốt nhất để đảm bảo sự lây nhiễm từ việc cài đặt các chương trình từ những trang web đáng ngờ.

Bất chấp những nỗ lực tốt nhất của Google để làm giảm hoạt động tội phạm mạng, phần mềm độc hại trên nền tảng phân phối ứng dụng chính thức Google Play bắt đầu như một xu hướng vào năm 2011, rồi tiếp tục tăng lên trong năm 2012. Một trong những ví dụ khác thường nhất của phần mềm độc hại trên di động trong năm 2012 là "Find and Call" - ứng dụng đã len lỏi được vào Google Play cũng như kho ứng dụng của Apple.

FakeRun không chỉ phổ biến rộng rãi tại Mỹ mà còn ở các quốc gia khác trên thế giới. Trojan này không ăn cắp dữ liệu cá nhân của người dùng nhưng có thể kiếm được tiền cho tội phạm mạng từ quảng cáo hiển thị.

Trojan.AndroidOS.FakeRun.a là chương trình độc hại xuất hiện trong Google Play, buộc người sử dụng cung cấp cho nó một đánh giá năm sao và chia sẻ thông tin về các ứng dụng trên tài khoản Facebook của họ. Điều duy nhất mà người dùng nhận được là các quảng cáo gây phiền nhiễu.

Trojan.AndroidOS.Plangton.a là một trong những Trojan trên di động nổi tiếng tại châu Âu. Bằng chứng duy nhất về sự tồn tại của nó là những quảng cáo thỉnh thoảng xuất hiện và một số mục lạ trong phần bookmark của các trình duyệt web Android. Sau khi bị nhiễm, Trojan kết nối đến một máy chủ lệnh và sửa đổi các mục yêu thích trang web, và cũng mở ra một trang web cho thấy nhiều người sử dụng để lừa đảo trực tuyến.

Cảnh quan Internet di động của Nga khá "đặc trưng", khi tràn ngập các tin nhắn SMS Trojans - chương trình độc hại gửi văn bản đến các số cao cấp nhằm đánh cắp tiền của người sử dụng. Ví dụ, Trojan-SMS.AndroidOS.Opfake.bo cải trang bản thân như một giao diện, nhưng trong thực tế lại đăng ký người sử dụng đến một nội dung "nhận thưởng" tốn kém.

Ông Nguyễn Minh Đức (giám đốc bộ phận an ninh mạng Bkav)

Điện thoại Android có thể bị tin tặc kiểm soát

Điện thoại thông minh nói chung, và điện thoại Android nói riêng, đang trở nên phổ biến và ngày càng mạnh mẽ, có thể thay thế được máy tính ở nhiều tính năng cơ bản. Bên cạnh đó, tính cơ động cao càng khiến ngày càng có nhiều người sử dụng điện thoại di động làm nơi lưu trữ dữ liệu cá nhân.

Android là hệ điều hành di động phổ biến nhất hiện nay, có tính mở nhất, và cũng là hệ điều hành di động nhiều virus nhất. Theo đánh giá của BKAV, hệ thống kiểm duyệt phần mềm độc hại của PlayStore không chặt chẽ bằng những hệ điều hành như iOS, Windows Phone, nên từ đó để lọt lưới nhiều phần mềm độc hại vào cửa hàng của mình, để rồi người sử dụng vô tình tải về.

Một vấn đề khác: Khi cài đặt phần mềm, người sử dụng thường không để ý đến quyền truy cập vào các tính năng, hay vùng dữ liệu nhạy cảm của điện thoại. Chính vì thế, người dùng rất dễ bị lợi dụng để tự tay chính mình lại cài những phần mềm độc hại, có mục đích đánh cắp dữ liệu,... vào điện thoại của mình. Ngoài ra, còn tồn tại phương thức giả mạo những phần mềm nổi tiếng để lừa người sử dụng cài đặt mã độc lên điện thoại.

Một khi phần mềm có mục đích xấu có đủ quyền truy cập vào dữ liệu trên điện thoại, các thông tin cá nhân như nội dung SMS, email, mã xác thực chuyển khoản ngân hàng... được lưu trên điện thoại có thể rơi vào tay kẻ xấu, bị chúng lợi dụng để giả mạo người sử dụng thực hiện những giao dịch bất hợp pháp.

Bên cạnh đó, những phiên bản hệ điều hành chỉnh sửa do bên thứ ba phát triển được chia sẻ rộng rãi và miễn phí trên mạng cũng tiềm ẩn nguy cơ mất an ninh. Những tổ chức hay cá nhân phát triển có thể sử dụng tính mở của Android để cài đặt mã độc vào hệ thống, giống như cách thức chúng tiến hành với phiên bản Windows dành cho máy tính (không có bản quyền, lưu hành bất hợp pháp trên mạng). Tuy nhiên, khác với máy tính, việc nhận diện xem điện thoại có bị cài mã độc không là rất khó, bởi không có dấu hiệu rõ ràng, và phải sử dụng những phần mềm chuyên dụng.

Không chỉ phần mềm hay hệ điều hành của điện thoại tiềm ẩn nguy cơ mất an ninh, mà điện thoại Android trôi nổi (chủ yếu đến từ Trung Quốc - NV) còn tiềm ẩn nguy cơ bị cài mã độc lên hệ thống phần cứng (chip). Thậm chí SIM điện thoại, hay thẻ nhớ không rõ nguồn gốc, còn có thể bị lập trình lại để lưu trữ mã độc, chờ thâm nhập vào điện thoại của người sử dụng.

Bản thân điện thoại thông minh đã có sức mạnh ngang với máy tính, nên việc xây dựng hệ thống BOTNET trên điện thoại di động là hoàn toàn khả thi. Tin tặc có thể lợi dụng mạng BOT NET điện thoại để thực hiện tấn công từ chối dịch vụ DDOS với mục tiêu truyền thống là các trang web. Thậm chí, với tính năng gọi điện, gửi tin nhắn hay chuyển dữ liệu di động, việc đánh sập mạng viễn thông, gây nghẽn mạng 3G... bằng điện thoại Android bị tin tặc kiểm soát là hoàn toàn có thể.

Theo Vietnamnet

Read more…

Miễn phí bảo vệ truy cập web với Secure DNS

18:40 |
Công ty An ninh mạng Bkav vừa chính thức ra mắt Secure DNS, dịch vụ bảo vệ truy cập web. Đây là dịch vụ miễn phí, với danh sách website độc hại được cập nhật liên tục hàng giờ từ Tổ chức toàn cầu về chống lừa đảo trực tuyến APWG (Anti-Phishing Working Group) mà Bkav là thành viên.

Internet là môi trường nhiều tiện ích, tuy nhiên người dùng luôn phải đối mặt với các nguy hiểm rình rập mỗi phút. Theo nghiên cứu của Tổ chức toàn cầu về chống lừa đảo trực tuyến APWG công bố tháng 1/2013, trung bình mỗi tháng có tới gần 50 nghìn website lừa đảo ra đời. Tại Việt Nam, nguyên nhân của hàng loạt các đợt tấn công mã độc lây lan theo cấp số nhân hay việc mất tài khoản Facebook, Yahoo! Messenger cũng chính từ các website độc hại, lừa đảo.

Bkav Secure DNS là dịch vụ bảo vệ truy cập web. Tất cả các truy cập của người dùng được đưa qua hệ thống lọc địa chỉ độc hại bằng quá trình phân giải tên miền (DNS Resolution). Trong trường hợp người dùng vô tình truy cập nhầm vào website độc hại, nguy hiểm, Bkav Secure DNS sẽ lập tức cảnh báo và ngăn chặn truy cập này.

Hệ thống bảo vệ truy cập web Bkav Secure DNS

Để sử dụng dịch vụ Bkav Secure DNS, người dùng truy cập website SecureDNS.vn và tải về phần mềm miễn phí cho phép cấu hình tự động sử dụng dịch vụ.

Chuyên gia của Bkav cũng cho biết cơ sở dữ liệu của Bkav Secure DNS được cập nhật mỗi giờ từ Tổ chức toàn cầu về chống lừa đảo trực tuyến APWG mà Bkav là thành viên. Ngoài ra, danh sách website độc hại cũng được thu thập từ hệ thống Honeypot (“hũ mật” bẫy mã độc) của Bkav. Trong thời gian thử nghiệm, Secure DNS đã xử lý được trên 62 triệu lượt truy vấn.

APWG là tổ chức phi lợi nhuận ra đời năm 2003, với sự tham gia của 133 tổ chức hàng đầu thế giới trong lĩnh vực công nghệ, Internet và an ninh mạng như Microsoft, Google, Facebook, McAfee, Symantec, AVG… cùng một số tổ chức thực thi pháp luật, phi lợi nhuận khác.

Hoạt động của APWG hướng tới việc ngăn chặn các hành vi trộm cắp thẻ tín dụng, thông tin tài khoản ngân hàng, mật khẩu và các thông tin nhạy cảm khác trên Internet. Các thành viên APWG có thể chia sẻ cơ sở dữ liệu và các kết quả nghiên cứu về phishing (lừa đảo qua mạng) trên toàn thế giới.

Minh Hằng
Read more…

Việt Nam: 88% virus lây nhiễm qua USB

00:44 |
Hệ thống giám sát virus của Công ty An ninh mạng Bkav vừa phát hiện một loại virus mới W32.UsbFakeDrive có tốc độ lây nhiễm chóng mặt. Các chuyên gia nhận định đây sẽ là mã độc thay thế các dòng virus AutoRun, phát tán qua USB trước đây.


Khi mở USB bị nhiễm virus, người sử dụng sẽ thấy một ổ đĩa nữa trong USB đó và phải mở tiếp ổ đĩa thứ hai này mới thấy được dữ liệu. Thực chất, ổ đĩa thứ hai chính là một shortcut chứa file virus. Khi người dùng mở dữ liệu cũng là lúc máy tính bị nhiễm mã độc từ USB.
 
Shortcut ổ đĩa giả mạo trên USB do virus tạo ra

Trước đây, virus AutoRun từng hoành hành với cơ chế mở ổ đĩa là kích hoạt mã độc. Điều đó khiến tốc độ lây lan của dòng virus này trở nên không thể kiểm soát. Microsoft đã buộc phải quyết định cắt bỏ tính năng AutoRun đối với USB từ Windows 7 và trên cả Windows XP phiên bản cập nhật. Dù cơ chế AutoRun đã bị loại bỏ, nhưng với sự xuất hiện của W32.UsbFakeDrive, virus có thể lây lan bùng phát chỉ với thao tác đơn giản là mở ổ đĩa của người dùng.

Ông Vũ Ngọc Sơn, Giám đốc Bộ phận nghiên cứu của Bkav (Bkav R&D) cho biết: “Theo nghiên cứu gần đây nhất của Bkav, tại Việt Nam USB vẫn là nguồn lây nhiễm virus phổ biến với tỉ lệ lên tới 88%. Với sự xuất hiện của virus W32.UsbFakeDrive thì nguy cơ này sẽ còn tăng cao trong thời gian tới”.

Các chuyên gia khuyến cáo trường hợp đã mở USB ra mà chưa thấy dữ liệu ngay, thay vào đó là một ổ đĩa khác, cần nghĩ ngay đến việc đó có thể là virus và không tiếp tục bấm mở. Tốt nhất, người sử dụng cần cài phần mềm diệt virus để được bảo vệ tự động.

Ngọc Linh
Read more…

Việt Nam đứng thứ 9 trong bảng xếp hạng… thư rác

23:14 |
Sau nhiều tháng tạm lắng, tin tặc đã tăng cường hoạt động về thư rác trong tháng 02/2013. Theo dữ liệu từ Kaspersky Lab, tỷ lệ thư rác trong lưu lượng email tăng gần 13% và đạt trung bình 71% vào tháng này, cao hơn tỷ lệ trung bình của tháng 1 và quý IV năm 2012.

Ý là quốc gia mục tiêu của hầu hết các email độc hại. Số lượng email được phát hiện có virus tăng 9,4% và số lượng trung bình đạt 14,4%, đẩy nước Mỹ xuống vị trí thứ hai. Các thông báo giả mạo từ những tổ chức tài chính vẫn là một trong những công cụ phát tán mã độc qua email phổ biến. Hình thức này tuy chỉ xếp thứ hai trong danh sách 10 chương trình độc hại gửi qua email nhưng lại rất phổ biến ở Ý, với thủ phạm chính là Trojan-Banker.HTML.Agent.p. Trojan này xuất hiện dưới hình thức một trang HTML bắt chước trang đăng ký của các ngân hàng nổi tiếng hoặc các hệ thống thanh toán điện tử nhằm đánh cắp thông tin người dùng cho hệ thống ngân hàng trực tuyến.

Biểu đồ thống kê các nguồn phát tán thư rác chính trong tháng 2/2013


Một hình thức tấn công nữa là sử dụng tên của một công ty nổi tiếng để gửi thư rác. Google là một cái tên rất phổ biến đối với tin tặc. Trong tháng 2, những kẻ lừa đảo đã gửi đi một loạt các email với tên Google thông báo cho người dùng biết hồ sơ của họ đang được xem xét. Để tránh bất kỳ sự nhầm lẫn nào, người dùng được khuyến khích mở một tập tin đính kèm để kiểm tra hồ sơ của mình là đúng. Tập tin zip này có chứa chương trình độc hại có thể đánh cắp mật khẩu và những dữ liệu bí mật khác từ máy tính nạn nhân.

Tháng 2/2013 cho thấy sự thay đổi lớn trong việc phân bố các nguồn gửi thư rác. Hàn Quốc là nguồn phát tán thư rác chính đến người dùng châu Âu (50,9%), tăng 27,7% trong khi Trung Quốc từ vị trí thứ nhất tụt xuống vị trí thứ sáu. Có thể các nhóm tin tặc này đã bắt đầu phát tán thư rác từ một botnet khác dẫn đến sự thay đổi thứ hạng của hai quốc gia trên. 3 quốc gia dẫn đầu trong việc phát tán thư rác được xếp theo thứ tự lần lượt là Mỹ, Trung Quốc và Hàn Quốc. Việt Nam từ vị trí thứ 6 (3,1%) ở tháng 1 đã rơi xuống hạng 9 (2,1%) trong tháng 2/2013.

Nguyễn Thu
Read more…

Mã độc Android.Uracto lừa phỉnh người dùng tải ứng dụng nhìn xuyên thấu quần áo

06:03 |
Bộ phận Phản ứng bảo mật của Symantec mới đây đã phát hiện một ứng dụng độc hại được biết đến với tên gọi Android.Uracto, ứng dụng này gửi đi những tin nhắn rác tới các số điện thoại lưu trữ trong danh bạ của một thiết bị di động. Người nhận sẽ dễ dàng bị lừa phỉnh bởi vì tin nhắn rác này mời gọi họ tải về một ứng dụng từ một người mà họ quen biết thay vì nó được gửi tới từ một người lạ. 

Trang web mà liên kết trong tin nhắn chuyển hướng người dùng tới (được hiển thị như hình bên dưới), sẽ giới thiệu một ứng dụng được tên là “Tia hồng ngoại” (Infrared X-Ray) cho phép người dùng nhìn xuyên thấu quần áo của người khác khi họ xem qua camera của thiết bị, một tính năng rất hấp dẫn và thu hút người dùng, tất nhiên nó cũng cho phép họ chụp hình lại.  Hiển nhiên là ứng dụng này lừa bịp. Tuy vậy, khi vận hành ứng dụng, những chi tiết về thông tin liên lạc được lưu trữ trong danh bạ của thiết bị sẽ được tải lên lên một máy chủ được định trước. 

Symantec tiến hành nghiên cứu kỹ hơn và phát hiện ra có tới 10 ứng dụng tương tự được phát triển bởi cùng một nhóm tội phạm lừa đảo. Các máy chủ lưu trữ tên miền của các website lừa đảo được đặt tại Singapore và tại bang Georgia, nước Mỹ. 

Mặc dù những ứng dụng này có giao diện và vẻ ngoài khác nhau, nhưng chúng có thể được chia thành 3 nhóm chính:

1. Nhóm ứng dụng chỉ lấy cắp dữ liệu được lưu trữ trong danh bạ của các thiết bị 
2. Nhóm ứng dụng lấy cắp những thông tin liên lạc đồng thời gửi tin nhắn rác tới tất cả danh sách bạn bè, trong đó có chứa liên kết dụ dỗ người dùng tải về ứng dụng độc hại 
3. Nhóm ứng dụng lấy cắp thông tin liên lạc và tìm cách lừa đảo người dùng trả tiền cho những dịch vụ giả mạo 

Symantec khuyến cáo người dùng cần cẩn trọng không nhấp chuột vào các liên kết có trong các tin nhắn SMS hay email mà không rõ người gửi, hoặc trong các bức thư đáng ngờ được gửi từ người quen biết. Ngoài ra, bạn nên chỉ tải những ứng dụng từ các nhà cung cấp uy tín. 

Thanh Vân
Read more…

Máy tính chính hãng, đã thực sự an toàn?

21:19 |
Không phải một chiếc máy tính, hay laptop khi mua mới, có dán nhãn nhà phân phối, có dán tem bảo hành và được cung cấp đầy đủ phụ kiện đã là an toàn. Với các thế hệ sản phẩm mới, cài đặt hệ điều hành bản quyền, chính hãng, phụ kiện đầy đủ, được coi là chuẩn thì phải “xuất trình” đủ Giấy chứng nhận bản quyền, Chứng nhận kiểm định chất lượng…

Người tiêu dùng Việt Nam chưa thể quen với việc như vậy, và thường, chỉ cần nhà phân phối, công ty cung cấp sản phẩm xác nhận cơ bản, “bảo lãnh” tính pháp lý của sản phẩm là đủ. Nên, khó khăn trong bảo hành sản phẩm là thường xuyên. Và, nặng nề thì thiết bị sẽ liên tục lỗi, dù đã sửa, bảo hành… chỉ vì cài đặt hệ điều hành, hay những phần mềm không bản quyền. Đồng thời, cũng tạo lỗ hổng cho tin tặc và virus mạng tấn công ồ ạt, không chỉ hư hại thiết bị sản phẩm, mà còn mất nhiều tài sản khác, từ hữu hình đến vô hình.

Ông Vũ Minh Trí, Tổng Giám Đốc Microsft Việt Nam: Nạn sao chép được coi là một hành động bất hợp pháp. Nhiều người tiêu dùng vô tình bị lợi dụng bởi tội phạm mạng dẫn đến máy tính của họ có thể bị làm hư hại nặng...

Một kết quả nghiên cứu chuyên sâu về an toàn máy tính vừa được Công ty Microsoft thực hiện tại 5 nước Đông Nam Á, bao gồm: In-đô-nê-xi-a, Ma-lai-xi-a, Philipin, Thái Lan và Việt Nam. Những con số đưa ra thật đáng giật mình, trong đó riêng tại Việt Nam, vẫn còn rất nhiều nguy cơ mất an toàn cho máy tính.
          
Qua 282 bộ đĩa cài và ổ cứng của các máy tính có thương hiệu bao gồm Acer, Asus, Dell, HP, Lenovo và Samsung được lấy mẫu tại 5 quốc gia này, các nhà nghiên cứu của Microsoft phát hiện tới gần 70% các mẫu thử có chứa phần mềm độc hại, nguy cơ lây lan và phát tán các virus cao. Điều đáng lo ngại nhất là những phần mềm mã độc này hoàn toàn có thể mua tại thị trường chợ đen với giá  thấp nhất chỉ là 7 đô la.

Bà Rebecca Hồ

Bà Rê-béc-ca Hồ - Giám đốc Sở hữu trí tuệ Microsoft khu vực Đông Nam Á đưa ra thông tin: “Ở Việt Nam, có tới xấp xỉ 50% số lượng máy tính mới bán tại các cửa hàng đã bị thay đổi ổ cứng, tỷ lệ này trong khu vực là  28%. Các kết quả nghiên cứu cho thấy, hầu hết các mã độc đều phục vụ cho mục đích kinh tế, những kẻ xấu lấy hay hack password  để ăp cắp tiền. Tại Việt Nam có một mã độc rất nguy hiểm tên là Thần Dớt. 5 năm qua, mã độc này gây tổn thất tới 1 tỷ USD cho toàn thế giới”.
 
Tại Việt Nam, việc nghiên cứu được tiến hành với hơn 40 ổ cứng và 9 đĩa DVD và kết quả thật bất ngờ: Có tới 66% đĩa DVD lậu và 92% ổ cứng bị nhiễm mã độc, cao nhất trong khu vực. Điều này khiến các doanh nghiệp và nhiều người dùng khu vực Đông Nam Á bao gồm Việt Nam không khỏi giật mình trước nguy cơ bị mã độc tấn công ngay trên các thiết bị được cho là tuyệt đối an toàn của các thương hiệu lớn. Thông tin này cũng khiến nhiều người lo lắng, bởi từ trước tới nay, họ vốn  cho rằng “mua máy tính có thương hiệu đồng nghĩa với việc đảm bảo an toàn tuyệt đối cho máy tính”.

Ông Vũ Ngọc Hoan

Ông Vũ Ngọc Hoan - Cục trưởng Cục Bản quyền Tác giả - Bộ Văn hoá - Thể thao và Du lịch khẳng định: Trung bình một ngày có tới  175 nghìn máy tính ở Việt Nam bị nhiễm virus, hơn 2.000 website của cơ quan doanh nghiệp ở Việt Nam bị tấn công. Tôi đánh giá cao những nỗ lực nghiên cứu của Microsoft. Đây là cú hích lớn cho doanh nghiệp và người dùng ở Việt nam trong việc sử dụng phần mềm có bản quyền, hứa hẹn mang lại những tín hiệu đáng mừng trong cuộc chiến chống vi phạm bản quyền…
 
Những năm qua, Chính phủ Việt Nam luôn quan tâm đến vấn đề an toàn máy tính. Tỷ lệ vi phạm bản quyền giảm đều hàng năm, từ 92% vào năm 2007, hiện nay chỉ còn 80%. Chính phủ cũng quyết tâm giảm từ 1 đến 2% một năm, để một vài năm tới ,chúng ta sẽ ở mức ngang bằng với mức trung bình của các nước trong khu vực.       

Chu Tấn
Read more…

Phát hiện mã độc Stuxnet phiên bản thời kỳ đầu với phương thức tấn công mới

01:52 |
“Loại sâu máy tính phức tạp và nguy hiểm”, “phần mềm mã độc lớn nhất và phức tạp nhất trong lịch sử”, “hệ thống ma trận của các đoạn mã phức tạp”, “một trong những virus máy tính phức tạp và tinh vi nhất” … là những cụm từ mà người ta dùng để mô tả về phiên bản mã độc Stuxnet. Phiên bản mã độc này được cho rằng khởi tạo vào năm 2009, nhưng một nguồn tin mới từ Symatec cho rằng, dự án khởi tạo mã độc này có thể có thể đã xuất hiện sớm hơn, từ năm 2005, với phương thức tấn công hoàn toàn khác so với những gì các chuyên gia phát hiện trước đó.

Được xem là phần mềm mã độc tinh vi nhất từ trước đến nay, Stuxnet chủ yếu “tấn công” vào cá hệ thống điện toán dùng hệ điều hành Windows để vận hành những tổ hợp công nghiệp, thường áp dụng trong những công ty và xí nghiệp lớn. Hệ thống đặc biệt này có tên là SCADA (Supervisory Control And Data Acquisition – Hệ thống điều khiển giám sát và thu thập dữ liệu), có chức năng như một “tổng hành dinh” điều khiên trung tâm, có thể can thiệp từ những nhà máy năng lượng cho đến các đường ống dẫn nhiên liệu, thậm chí có thể can thiệp cả những căn cứ quân sự liên quan.

Năm 2010,  loại sâu máy tính phức tạp và nguy hiểm này đã xâm nhập vào hơn 30.000 máy tính ở Iran, nhằm mục đích phá hoại chương trình làm giàu hạt nhân của quốc gia này. Theo đó, phần mềm mã độc Stuxnet sẽ cướp quyền kiểm soát bộ chuyển đổi tần số, vốn là thiết bị chính quyết định tốc độ quay của những động cơ sử dụng trong các tổ hợp máy làm giàu uranium và được sử dụng để chế tạo nguyên liệu bom hạt nhân.

Theo những công bố trước đây, biến thể sớm nhất của Stuxnet là phiên bản 1.001 được tạo ra trong năm 2009. Tuy nhiên, bộ phận bảo mật của Symantec gần đây đã phân tích một mẫu của Stuxnet trước phiên bản 1.001. Phân tích của mã này cho thấy đã có phiên bản 0.5 được đi vào hoạt động giữa năm 2007 - 2009, và các dấu hiệu cho thấy dự án Stuxnet bắt đầu khởi động từ đầu năm 2005.

Với sự hỗ trợ của Viện Khoa học và An ninh Quốc tế (ISIS) trong việc tìm hiểu hệ thống ly tâm làm giàu uranium, các chuyên gia bảo mật của Symantec đã khám phá ra thông tin mới về cơ chế hoạt động của phiên bản giai đoạn đầu của Stuxnet. Đó là thay vì gây ảnh hưởng tới tốc độ của máy ly tâm làm giàu uranium, phiên bản mã độc Stuxnet 0.5 này được thiết kế nhằm đóng các van quan trọng cung cấp khí uranium hexafluoride vào các máy ly tâm, gây thiệt hại nghiêm trọng cho máy ly tâm cũng như toàn bộ hệ thống làm giàu uranium.            

Đây là một phương thức tấn công hoàn toàn mới và khác biệt so với những gì các chuyên gia phát hiện ở những phiên bản Stuxnet sau này.

Phục Hưng
Read more…

Trojan.Smoaler đang lây lan mạnh qua việc giả mạo dịch vụ thư FedEx

02:12 |
Bộ phận Phản ứng bảo mật của Symantec mới đây đã phát hiện những thư giả mạo dịch vụ chuyển phát nhanh FedEx mới hoành hành. Trong những thư giả mạo này, người dùng được yêu cầu nhấp chuột vào một đường liên kết để in ra tờ khai nhận nhằm lấy được gói hàng trực tiếp tại văn phòng FedEx gần nhất. Những người dùng cả tin nhấn vào đường liên kết sẽ nhận được một tệp tin PostalReceipt.zip chứa mã độc  mang tên PostalReceipt.exe, đây là tệp tin thực thi được. Và thay vì nhận được một gói hàng thực gửi tới, mã độc mang tên Trojan.Smoaler sẽ lẻn vào máy người dùng. 

Tất cả những email FedEx giả mạo có mang mã độc này đều giống hệt nhau, ngoại trừ mã số đơn hàng và tên trang web mà tệp tin zip được lưu trữ. Một dấu hiệu cho thấy sự lười biếng hoặc sơ suất của tác giả mã độc này đó là việc sử dụng cùng một ngày yêu cầu vận chuyển (Order Date). Tuy nhiên, hắn cũng không quên thay đổi tên miền mà mã độc Trojan.Smoaler được lưu trữ theo tần suất mỗi ngày.    

Email FedEx giả mạo được phát hiện vào ngày 21, 25, 26 tháng 1, 2013

FedEx đã đưa ra cảnh báo trên trang Web của hãng về vấn đề này, đi kèm với thông tin cụ thể về bảo mật trực tuyến. Như thường lệ, Symantec khuyến cáo người dùng Internet nên thường xuyên cập nhật phần mềm chống virus của họ mới nhất và tránh nhấp chuột vào những đường liên kết trong các email không rõ nguồn gốc. Nếu một email đáng ngờ được gửi tới từ một tổ chức mà bạn không có các mối quan hệ làm ăn hoặc các giao dịch kinh doanh cá nhân, thì có nhiều khả năng những email này là email độc hại và không nên mở ra.  

Thanh Vân
Read more…

Dùng chùa Windows 8 – hãy suy nghĩ lại

15:46 |
Được miễn phí hoặc giảm giá một sản phẩm là điều tuyệt vời. Điều đó càng tuyệt hơn nếu được dùng miễn phí một sản phẩm như Windows 8. Nhưng...

Ảnh chụp màn hình một trong số các trang web cung cấp công cụ kích hoạt Windows 8 giả.

Vào cuối năm 2012, ngay khi Microsoft ra mắt HĐH Windows 8, các hãng bảo mật đã lên tiếng cảnh báo về các loại mã độc được giấu trong các bộ công cụ kích hoạt giúp người dùng có thể dùng lậu HĐH này. Không những thế, các loại mã độc này còn được tìm thấy trong các phần mềm diệt virus giả dành cho Windows 8 hay các email lừa đảo cung cấp miễn phí HĐH này.

Tuần này, hãng bảo mật TrendMicro tiếp tục cảnh báo về việc tìm thấy một loạt trang web cung cấp miễn phí công cụ kích hoạt Windows 8 với những cái tên như “Windows 8 Activator”, “Windows 8 Activator Loader Extreme Edition năm 2013”,... Bên trong của công cụ này là một mã độc được TrendMicro đặt tên là HKTL_KEYGEN.
Sau khi cài đặt, HKTL_KEYGEN sẽ yêu cầu người dùng điền các chi tiết cá nhân vào một mẫu và gửi một tin nhắn SMS đến một số điện thoại nào đó để tiến hành các bước tiếp theo. “Chiến thuật” này cũng tương tự như cách đã được tin tặc sử dụng cho các bộ công cụ kích hoạt Windows 8 đã được phát hiện từ năm 2012.



Theo điều tra của TrendMicro, các trang web này có địa chỉ IP ở Latvia hoặc Romania, trong đó có một số trang đăng ký tên miền .ru (Nga). Dãy địa chỉ IP này cũng được ghi nhận sử dụng cho các trang web rao bán các phiên bản giả của các ứng dụng di động phổ biến như Instagram và Angry Birds.

Phát hiện này một lần nữa cho thấy tâm lý sử dụng “chùa” các sản phẩm thương mại của người dùng luôn tiềm ẩn mối nguy cho chính họ. Và cái giá phải trả đôi khi khó có thể lường trước được.

Theo Báo Lao động
Read more…

Cẩn thận khi truy cập tài khoản ngân hàng trực tuyến

04:43 |
Ngân hàng thương mại cổ phần ngoại thương Việt Nam (Vietcombank), Ngân hàng thương mại cổ phần đầu tư và phát triển Việt Nam (BIDV) đã đưa ra khuyến cáo đối với khách hàng sử dụng dịch vụ ngân hàng trực tuyến qua mạng internet, điện thoại di động. Theo đó, thời gian qua tại châu Âu xuất hiện tình trạng tin tặc sử dụng virus máy tính có tên Eurograber để lấy cắp tiền và tài khoản ngân hàng trực tuyến của khách.

Đã có khoảng 36 triệu EUR bị chiếm đoạt dưới hình thức tin tặc sử dụng email hoặc các trang web giả mạo dẫn dụ nạn nhân truy cập vào liên kết có chứa mã độc là virus Eurograber. Sau khi liên kết, đoạn mã độc được cài đặt vào máy tính cá nhân hoặc điện thoại của nạn nhân và khi khách hàng truy cập dịch vụ ngân hàng trực tuyến, virus trên sẽ giả mạo thông báo nơi này lừa nạn nhân cung cấp số điện thoại. Có số điện thoại trong tay, tin tặc tiếp tục giả các thông báo của ngân hàng để hướng dẫn khách cài đặt phần mềm dùng để lấy cắp mã xác thực (OTP) của khách đồng thời kết hợp với virus trên máy tính thực hiện giao dịch giả mạo, rút tiền từ tài khoản của khách.


Đến nay, hình thức tội phạm chiếm đoạt tiền qua hệ thống ngân hàng trực tuyến chưa có báo cáo nào tại Việt Nam, nhưng để đề phòng nguy cơ lây nhiễm loại virus này và đảm bảo an toàn cho việc giao dịch trực tuyến, các ngân hàng khuyến cáo khách sử dụng dịch vụ này dùng các chương trình diệt virus, không cài đặt phần mềm độc hại, không rõ nguồn gốc trên máy tính. Khi nhận được tin nhắn hay email từ các trang web của ngân hàng cần kiểm tra lại thông tin, đề phòng tin tặc lợi dụng để lừa cài đặt các phần mềm ăn cắp mã xác thực, sau đó thực hiện các giao dịch giả mạo, rút tiền trong tài khoản.

Theo Báo Công An TP. HCM
Read more…

Mã độc mới Android.Exprespam tấn công hàng ngàn thiết bị Android

02:22 |
Bộ phận Phản ứng Bảo mật Symantec (Security Response) vừa công bố một phân tích về mã độc mới nhắm tới ăn cắp thông tin cá nhân của người dùng Android. Android.Exprespam mới được phát hiện hồi đầu tháng 1 này và chỉ mới hoạt động vài tuần lại đây, nhưng bản phân tích đã chỉ ra những kẻ lừa đảo mạng dường như đã gặt hái nhiều thành công với mã độc này. Dữ liệu thu thập được cho thấy thị trường giả mạo với tên gọi Android Express's Play đã thu hút hơn 3.000 lượt khách xem trong vòng một tuần từ 13 - 20 tháng 1, gây ra nguy cơ đánh cắp khoảng từ 75.000 đến 450.000 loại thông tin cá nhân khác nhau.


Cụ thể, mã độc này ẩn mình trong nhiều kiểu ứng dụng khác nhau, khi người dùng tải xuống, màn hình cài đặt sẽ hiển thị các điều khoản yêu cầu của phần mềm độc hại, bao gồm cả quyền truy cập vào các thông tin cá nhân, số điện thoại và thông tin tài khoản. Các ứng dụng hợp pháp thường không yêu cầu các điều khoản như vậy, người dùng cần lưu ý điều đó. Ứng dụng gắn kèm mã độc này sau khi được cài đặt và chạy trên thiết bị Android của người dùng thường sẽ tiếp tục gửi thông báo tới người dùng là ứng dụng này không tương thích với thiết bị và người dùng có thể gỡ đi. Tuy nhiên, khi đó thì các thông tin cần thu thập về dữ liệu cá nhân của người dùng đã được âm thầm gửi tới một máy chủ của kẻ xấu. Và không giống như các mã độc khác, Android.Exprespam sử dụng giao thức Secure Sockets Layer (SSL) để tải các thông tin mà nó lấy cắp được, vì sử dụng SSL nên các thông tin do vậy đã được mã hóa cẩn thận. 

Để tránh bị loại mã độc mới này tấn công, người dùng Android cần tránh sử dụng những đường link trong email mà không rõ nguồn gốc người gửi, chỉ tải những ứng dụng từ những nhà cung cấp danh tiếng hoặc đáng tin cậy, đồng thời sử dụng một ứng dụng bảo mật mạnh mẽ cho thiết bị của mình. 

Thảo Nguyên
Read more…

Hé lộ mạng lưới gián điệp "Operation Red October"

02:01 |
Một chiến dịch gián điệp ảo khó nắm bắt nhằm vào mục tiêu ngoại giao, cơ quan chính phủ và các tổ chức nghiên cứu khoa học ở một số nước trong ít nhất 5 năm qua vừa được công bố.

Chiến dịch này nhắm vào các quốc gia ở Đông Âu, các nước cộng hòa Liên Xô cũ và các nước ở Trung Á, mặc dù nạn nhân có thể ở bất cứ đâu, bao gồm cả Tây Âu và Bắc Mỹ. Mục tiêu chính của những kẻ tấn công là thu thập các tài liệu nhạy cảm từ các tổ chức bị xâm nhập, trong đó bao gồm tình báo địa chính trị, các thông tin bảo mật để truy cập vào hệ thống máy tính phân loại, và dữ liệu từ các thiết bị di động cá nhân và thiết bị mạng.

Theo báo cáo phân tích của Kaspersky Lab, chiến dịch có tên gọi Operation Red October, gọi tắt là “ROCRA” vẫn còn hoạt động đến tháng Giêng năm 2013, là chiến dịch kéo dài từ năm 2007.

Mạng lưới gián điệp mạng nâng cao


Những kẻ tấn công đã hoạt động ít nhất là từ năm 2007, tập trung vào các cơ quan ngoại giao và chính phủ của các quốc gia khác nhau trên toàn thế giới, bên cạnh các tổ chức nghiên cứu, nhóm năng lượng hạt nhân và mục tiêu thương mại cũng như hàng không vũ trụ.

Các kẻ tấn công của Red October thiết kế phần mềm độc hại của riêng chúng, được xác định là "Rocra", có kiến trúc mô-đun độc đáo riêng bao gồm các phần mở rộng độc hại các đoạn mã đánh cắp thông tin cũng như các chương trình mã độc chạy ẩn.

Những kẻ tấn công thường sử dụng các thông tin từ các mạng bị nhiễm để xâm nhập vào các hệ thống bổ sung. Ví dụ, các thông tin bảo mật bị đánh cắp được biên soạn trong một danh sách và được sử dụng khi những kẻ tấn công cần đoán mật khẩu hay các cụm từ để đạt được quyền truy cập vào hệ thống bổ sung.

Để kiểm soát mạng lưới các máy tính bị nhiễm, những kẻ tấn công đã tạo ra hơn 60 tên miền và một số máy chủ lưu trữ ở các quốc gia khác nhau, chủ yếu là ở Đức và Nga. Theo phân tích của Kaspersky Lab về cơ sở hạ tầng của Rocra’s Command & Control (C2) cho thấy rằng chuỗi các máy chủ đã được thay  đổi thông tin xác thực nhằm giấu vị trí của trung tâm đầu não.

Thông tin bị đánh cắp từ các hệ thống bị nhiễm bao gồm các tài liệu có phần mở rộng: txt, csv, eml, doc, vsd, sxw, odt, docx, rtf, pdf, mdb, xls, wab, rst, xps, iau,  cif, key, crt, cer, hse, pgp, gpg, xia, xiu, xis, xio, xig, acidcsa, acidsca, aciddsk, acidpvr, acidppr, acidssa. Đặc biệt, các tập tin “acid*” mở rộng xuất hiện để chỉ phần mềm phân loại “Acid Cryptofiler”, được sử dụng bởi một số các thực thể, từ Liên minh châu Âu của NATO.

Để lây nhiễm hệ thống, những kẻ tấn công gửi một email lừa đảo đến nạn nhân và đính kèm phần mềm độc hại (Trojan Dropper). Để cài đặt các phần mềm độc hại và lây nhiễm sang hệ thống, các email độc hại bao gồm nhiều lỗ hổng đã được dựng lên nhằm vào các lỗ hổng bảo mật bên trong Microsoft Office và Microsoft Excel.

Các lỗ hổng có trong các email lừa đảo được tạo ra bởi những kẻ tấn công khác và sử dụng trong các cuộc tấn công mạng khác nhau bao gồm cả các nhà hoạt động tại Tây Tạng cũng như các mục tiêu khu vực quân sự và năng lượng ở châu Á. Điều duy nhất được thay đổi trong các tài liệu được sử dụng bởi Rocra là tập tin thực thi được gài vào, nơi mà những kẻ tấn công thay thế nó bằng mã riêng của chúng. Đáng lưu ý, một trong những lệnh của Trojan Dropper đã thay đổi hệ thống mặc định mã của lệnh nhắc phiên thành 1251, rất cần thiết để đưa ra phông chữ Cyrillic.

M
ạng gián điệp có kiến trúc và chức năng độc đáo


Những kẻ tấn công tạo ra một nền tảng tấn công đa chức năng bao gồm các phần mở rộng và một số các tập tin độc hại được thiết kế để nhanh chóng điều chỉnh cấu hình hệ thống khác nhau và thu hoạch tình báo từ các máy tính bị nhiễm. Nền tảng của Rocra là duy nhất và đã không được Kaspersky Lab xác định trong các chiến dịch gián điệp mạng trước đó. Đặc điểm đáng chú ý bao gồm:

Mô-đun phục hồi: Một mô-đun duy nhất cho phép kẻ tấn công khôi phục lại máy tính bị nhiễm. Mô-đun này được chèn vào như một phần hỗ trợ giúp kết nối hệ thống được thiết lập trong việc cài đặt Adobe Reader và Microsoft Office và cung cấp cho những kẻ tấn công một cách rõ ràng để lấy lại quyền truy cập vào một mục tiêu hệ thống nếu phần chính của phần mềm độc hại được phát hiện và loại bỏ, hoặc nếu hệ thống được vá lỗi. Một khi các C2s hoạt động trở lại, những kẻ tấn công gửi một tập tin tài liệu chuyên ngành (PDF hoặc tài liệu Office) cho các máy tính của nạn nhân qua e-mail và sẽ kích hoạt các phần mềm độc hại một lần nữa.

Tổ hợp gián điệp mã hóa cao cấp:
Mục đích chính của các mô-đun gián điệp là ăn cắp thông tin. Tổ hợp này bao gồm các tập tin từ hệ thống mật mã khác nhau, chẳng hạn như Acid Cryptofiler, được biết là sẽ được sử dụng trong các tổ chức của NATO, Liên minh châu Âu, Nghị viện châu Âu và Ủy ban châu Âu kể từ mùa hè năm 2011 để bảo vệ các thông tin nhạy cảm.

Thiết bị điện thoại di động: Ngoài nhắm mục tiêu đến các máy truyền thống, phần mềm độc hại có khả năng đánh cắp dữ liệu từ các thiết bị di động, chẳng hạn như các loại smartphone (iPhone, Nokia và Windows Mobile). Phần mềm độc hại cũng có khả năng ăn cắp thông tin cấu hình từ các thiết bị mạng doanh nghiệp chẳng hạn như các thiết bị định tuyến và chuyển mạch, cũng như các tập tin đã bị xóa từ ổ đĩa di động.

Xác định và tiêu diệt

Dựa trên các dữ liệu đăng ký máy chủ C2 và rất nhiều các dấu vết còn lại trong các tập tin thực thi của phần mềm độc hại, có bằng chứng kỹ thuật rõ ràng cho thấy những kẻ tấn công có nguồn gốc là người nói tiếng Nga. Ngoài ra, các tập tin thực thi được sử dụng bởi những kẻ tấn công chưa được biết cho đến gần đây, và không được xác định bởi các chuyên gia của Kaspersky Lab trong khi phân tích các cuộc tấn công gián điệp mạng trước.

Kaspersky Lab đang tiếp tục điều tra về Rocra bằng cách cung cấp các nguồn lực về các thủ tục khắc phục và giảm thiểu thiệt hại và chuyên môn kỹ thuật của mình để hợp tác với các tổ chức quốc tế, các cơ quan thực thi pháp luật và trung tâm ứng cứu khẩn cấp máy tính (CERTs).  Kaspersky Lab muốn gửi lời cảm ơn đến: US-CERT, Romanian CERT và Belarusian CERT cho sự hỗ trợ của các cơ quan này trong việc điều tra.

Phần mềm độc hại Rocra bị phát hiện, tiêu diệt và khắc phục thành công bởi các sản phẩm của Kaspersky Lab và được phân loại là Backdoor.Win32.Sputnik.

Wendy Nguyễn
Read more…

Cách nào chống virus "chôm" tài khoản Internet Banking?

01:58 |
Dù mẫu virus đánh cắp tài khoản ngân hàng chưa xuất hiện ở Việt Nam nhưng tháng 1/2013, 2 ngân hàng lớn là BIDV và Vietcombank đã đồng loạt cảnh báo người dùng và cho biết không loại trừ khả năng sẽ xuất hiện ở Việt Nam trong thời gian tới.


Người dùng Việt cũng đứng trước nguy cơ bị đánh cắp tài khoản

Tháng 1/2013, Ngân hàng Ngoại thương Việt Nam (Vietcombank) đã thông báo về việc trên thế giới đã xuất hiện nhiều vụ lừa đảo trên mạng Internet do các đối tượng lợi dụng sự bất cẩn của người sử dụng để cài đặt virus độc hại trên máy tính cá nhân và thiết bị di động, từ đó lấy cắp thông tin và tiền từ tài khoản ngân hàng. Đặc biệt, gần đây, virus Eurograbber đã được các tin tặc sử dụng để lấy cắp 36 triệu euro từ nhiều tài khoản ngân hàng tại các nước châu Âu như Ý, Đức, Tây Ban Nha và Hà Lan. Tin tặc sử dụng email hay các trang web giả mạo để lừa khách hàng cài đặt virus trên máy cá nhân. Khi truy cập các dịch vụ trực tuyến của ngân hàng, virus này sẽ giả mạo thông báo của ngân hàng để dụ khách hàng cài đặt virus trên điện thoại di động. Sau đó, virus này sẽ lấy cắp mã xác thực sử dụng 1 lần (OTP) và kết hợp với virus hoạt động trên máy tính cá nhân để thực hiện giao dịch giả mạo lấy trộm tiền từ tài khoản khách hàng.

Tiếp đó, Ngân hàng Đầu tư và Phát triển Việt Nam (BIDV) cũng đưa ra những cảnh báo tương tự về loại virus này. BIDV đã dẫn thông báo của Bộ Công an khẳng định, biến thể mới của virus Zeus có tên gọi là Eurograbber đang hoạt động tại các nước thuộc Liên minh châu Âu nhưng phạm vi của nó có thể mở rộng đến châu Á, trong đó có Việt Nam. Thông báo khẳng định, nếu không nhận được đề nghị của khách hàng, BIDV sẽ không gửi bất kỳ tin nhắn/email nào cho khách hàng để yêu cầu cập nhật thông tin sử dụng dịch vụ như Số điện thoại, Tên truy cập hay các liên kết (đường link) để khách hàng tự cài đặt hoặc tự cập nhật chương trình. Ngoài ra, người dùng nên lưu ý một số dấu hiệu mà tin tặc thường mạo danh ngân hàng để gửi email như có các câu chào chung như "Dear Customer”, thường kèm các thông tin đe dọa về tài khoản của người sử dụng và yêu cầu phải có hành động ngay, ví dụ “hãy trả lời trong vòng 5 ngày, nếu không chúng tôi sẽ đóng tài khoản của bạn” hoặc “hòm mail của bạn đã đầy, hãy nhấp vào liên kết dưới đây để cập nhật tài khoản email của bạn” và kèm thêm những đường link khả nghi dài hơn bình thường dẫn đến một địa chỉ lạ...

Dù khẳng định chưa có ghi nhận về việc virus này xuất hiện tại Việt Nam nhưng cả Vietcombank và BIDV đều khuyến cáo người sử dụng cảnh giác với các hình thức dẫn dụ này của tin tặc.

Trước đó, tháng 8/2012, Công ty CMC InfoSec đã cảnh báo người dùng trong nước về một loại virus mới có tên gọi Virus.Win32.XdocCrypt.1, lây nhiễm vào các file Microsoft Office (.doc, .xls) và các file thực thi (.exe) để đánh cắp thông tin tài khoản ngân hàng trực tuyến. Chỉ trong vòng 2 ngày, số lượng máy tính bị nhiễm trên thế giới đã lên hơn 4.000 máy.

Trao đổi với phóng viên ICTnews, ông Nguyễn Minh Đức, Giám đốc bộ phận An ninh mạng của Bkav cho biết, dòng virus Zeus đánh cắp tài khoản ngân hàng trực tuyến cũng như các biến thể của nó đã xuất hiện từ cách đây khá lâu. Ngoài việc đánh cắp mật khẩu của người dùng, các mẫu virus này còn có thể tự động chụp lại màn hình để ghi lại các mật khẩu một lần và làm gián đoạn đường truyền của người sử dụng trước khi họ kịp thanh toán qua mạng. Từ đó, tin tặc có thể sử dụng mật khẩu một lần đó để rút tiền của người dùng. Mẫu biến thể mới của virus Zeus có tên gọi là Eurograbber mà các ngân hàng BIVD và Vietcombank cảnh báo còn có thể hoạt động trên smartphone để lấy cắp mật khẩu sử dụng một lần của khách hàng.

Sở dĩ gần đây các ngân hàng mới bắt đầu cảnh báo mã độc đánh cắp tài khoản ngân hàng trực tuyến là do số lượng người dùng Internet để thanh toán đã bắt đầu tăng lên và hình thành thói quen, sử dụng thường xuyên hơn. "Vì thế, dù chưa phát hiện trường hợp nào nhưng không sớm thì muộn, các tin tặc sẽ nhắm đến người dùng ngân hàng trực tuyến ở Việt Nam", ông Đức cho biết thêm.

Nâng cao nhận thức của người sử dụng

Cũng theo ông Đức, để bảo vệ mình trước các virus đánh cắp tài khoản ngân hàng trực tuyến, người dùng nên lựa chọn dịch vụ của những ngân hàng có chế độ xác thực ít nhất 2 bước và sử dụng mật khẩu một lần thông qua các thiết bị token để giảm thiểu rủi ro mã độc hơn là nhận mật khẩu qua tin nhắn điện thoại.

Còn người sử dụng cũng nên trang bị cho máy tính, smartphone những giải pháp về công nghệ như các phần mềm diệt virus để giúp phát hiện, ngăn chặn các mã độc. Hơn thế, người dùng cũng cần nâng cao nhận thức, không mở các file, các email, đường dẫn "lạ" và để ý đường dẫn trên trình duyệt khi được yêu cầu nhập tài khoản cá nhân. "Chúng ta cũng không nên thực hiện các thao tác giao dịch tài khoản ngân hàng trực tuyến khi sử dụng Internet WiFi ở các địa điểm công cộng như quán cafe để giảm thiểu nguy cơ bị đánh cắp mật khẩu", ông Đức kết luận.

Còn theo đại diện CMC Infosec, người dùng cần cẩn trọng khi duyệt web và tránh mở file đính kèm trong email không rõ nguồn gốc, tải về các phần mềm miễn phí trên mạng thông qua Internet. Để có thể nhận biết được sự thay đổi của đuôi tệp tin, người dùng cần bật tính năng hiện phần mở rộng tên file (Tools-> Folder Options -> View-> bỏ chọn Hide extensions for known file types), đồng thời cập nhật phiên bản Java, Flash Player và các bản cập nhật Windows mới nhất.

Theo ICTNews
Read more…

Phát hiện mã độc nguy hiểm chưa từng có

02:31 |

Hãng bảo mật danh tiếng Kaspersky của Nga vừa phát hiện ra một loại mã độc nguy hiểm nhắm đến chính phủ nhiều nước, nhằm đánh cắp các tài liệu mật, trong đó có những tính năng “độc” mà chưa từng xuất hiện trên bất kỳ loại mã độc nào khác từ trước đến nay.

Hãng bảo mật Kaspersky Labs cho biết, loại mã độc này nhắm đến các cơ quan chính phủ tại nhiều nước, như các đại sứ quan, trung tâm nghiên cứu hạt nhân, các cơ quan dầu khí... Mã độc được thiết kế để đánh cắp mọi dữ liệu, bao gồm cả những dữ liệu đã được mã hóa và thậm chí có khả năng khôi phục và đánh cắp những dữ liệu đã bị xóa trên máy tính.

Phạm vi ảnh hưởng của Red October tính cho đến thời điểm hiện tại.

Kaspersky Labs đã gọi loại mã độc nguy hiểm này là Red Octorber, tên của một tàu ngầm trong cuốn tiểu thuyết của nhà văn Tom Clancy. Một chuyên gia bảo mật của Kaspersky Labs cho biết phát hiện của hãng bảo mật này là rất nghiêm trọng.

“Có vẻ như loại mã độc này đánh cắp tất cả mọi file bình thường trên máy tính nạn nhân, từ các tài liệu word, các file PDF và những dữ liệu khác mà người dùng không ngờ đến”, Giáo sư khoa học máy tính Alan Woodward của Trường đại học Surrey (Vương quốc Anh) nhận xét. “Có vẻ như chúng không bỏ qua cả những file đã được mã hóa”.

Theo thông tin từ Kaspersky Labs thì mục tiêu hàng đầu mà loại mã độc này nhắm đến là các quốc gia ở khu vực châu Âu, các nước thuộc Liên Xô cũ, các quốc gia ở Trung Đông. Một số ít các nạn nhân khác ở Úc, Mỹ, Nam Mỹ và khu vực Đông Nam Á. “Mục tiêu chính của những kẻ tấn công là thu thập các tài liệu quan trọng và nhạy cảm của các tổ chức bị xâm nhập, trong đó bao gồm các tổ chức chính trị, các thông tin để truy cập vào hệ thống máy tính cũng như các thông tin cá nhân của người dùng”, Kaspersky Labs cho biết.

Trên thực tế, Kaspersky Labs đã phát hiện ra loại mã độc này từ tháng 10 năm ngoái, tuy nhiên hãng bảo mật này đã âm thầm theo dõi và phân tích chúng cho đến tận hôm nay mới công bố. “Chúng tôi bắt đầu kiểm tra chúng và nhanh chóng phát hiện ra rằng đây là một chiến dịch tấn công có quy mô của tội phạm số”, Vitaly Kamluk, Giám đốc nghiên cứu của Kaspersky Labs chia sẻ. “Có vẻ như những thủ phạm đứng sau lựa chọn kỹ càng những mục tiêu mà chúng nhắm đến, chủ yếu là các cơ quan chính phủ và tổ chức có quy mô lớn”.

Những tính năng “độc” chưa từng có

Tương tự như những loại mã độc nguy hiểm khác đã từng bị phát hiện, Red October được xây dựng dưới dạng các module riêng biệt, mỗi module phụ trách những chức năng khác nhau. “Trong đó có những module thực hiện thức năng khôi phục các dữ liệu đã bị xóa trên ổ cứng và thậm chí trên USB kết nối với máy tính”, Kamluk cho biết thêm. “Nó sẽ tự động phát hiện khi USB được kết nối vào máy tính, kiểm tra và cố gắng khôi phục những file đã bị xóa trên đó”.

Được biết đây là tính năng hết sức nguy hiểm mà chưa có loại mã độc nào được trang bị từ trước đến nay. Đặc biệt, sau khi khôi phục các file đã bị xóa, những file này sẽ bị ẩn đi trên hệ thống để người dùng không hay biết hoặc nhận ra sự thay đổi nào. Ngoài ra, một vài module khác của loại mã độc này được thiết kế để nhắm đến những file đã được mã hóa bằng phương thức Cryptofiler, một phương thức mã hóa từng được sử dụng rộng rãi bởi các cơ quan tình báo, nhưng giờ đã ít phổ biến hơn.

Mặc dù phương thức mã hóa Cryptofiler ít được sử dụng ngày nay, tuy nhiên nhiều tổ chức lớn, trong đó bao gồm cả NATO vẫn đang sử dụng phương thức này để bảo vệ những thông tin riêng tư và quan trọng trên hệ thống của mình. Red Octorber sau khi đánh cắp những dữ liệu bị mã hóa bởi Cryptofiler có thể gợi ý các phương thức để hacker có thể bẻ khóa những file này.

Cũng như những loại mã độc khác đã từng bị phát hiện trước đây, các chuyên gia bảo mật cũng đã có thể tìm được những dấu vết để lại trên loại mã độc này. Theo Kaspersky Labs, có nhiều khả năng loại mã độc này được phát tác bởi những hacker người Nga.

Kaspersky Labs cũng cho biết cũng đã phát hiện ra 55 ngàn máy tính nạn nhân nhưng sử dụng chung trong phạm vi 250 địa chỉ IP, điều này có nhiều khả năng số lượng lớn máy tính trong cùng một hệ thống đã bị lây nhiễm loại mã độc này. Rất có thể đó là những máy tính trong cùng một tổ chức chính phủ hoặc các doanh nghiệp lớn.

Kaspersky Labs thừa nhận có thể còn rất nhiều máy tính bị lây nhiễm loại mã độc nguy hiểm này nhưng hiện họ vẫn chưa thể phát hiện ra.

Theo Dân Trí

Read more…

BThemes

Ảnh đẹp mới đăng