Hiển thị các bài đăng có nhãn bảo mật. Hiển thị tất cả bài đăng
Hiển thị các bài đăng có nhãn bảo mật. Hiển thị tất cả bài đăng

Stuxnet được phát triển chống lại Iran từ năm 2007

Symantec đã tìm thấy và phân tích một phiên bản malware do thám mạng Stuxnet hai năm trước . Malware này đã dùng phương pháp khác để làm gián đoạn quá trình làm giàu hạt nhân tại nhà máy Natanz của Iran .


Stuxnet được phát hiện từ năm 2010 và khi ấy được cho là một malware phức tạp nhất . Nó đã dùng nhiều cách khác nhau để phát tán mà trước đó chưa bao giờ biết nhắm tới những hệ thống công nghiệp . Dựa trên thời gian trong mẫu Stuxnet , cho tới giờ , những nhà nghiên cứu tin rằng nó được tạo ra lần đầu tiên vào năm 2009 .

Phiên bản mà Symantec phát hiện ra có tên gọi Stuxnet 0.5 được cho là đã được sử dụng từ năm 2007 và có những bằng chứng cho thấy có thể là từ năm 2005 , khi những tên miền dùng cho máy chủ CnC ( Command and Control ) đầu tiên được đăng kí .

Theo Symantec , nhãn thời gian trong mã Stuxnet 0.5 được cho là năm 2001 , nhưng có vẻ điều đó không chính xác .

Symantec tin rằng Stuxnet 0.5 là sự liên kết giữa Stuxnet 1.0 và Flame . Flame cũng là malware do thám mạng phát hiện trong năm 2012 cũng được cho là có trước cả Stuxnet .

Dự trên những bằng chứng về kỹ thuật cho thấy Flame và Stuxnet 1.0 được xây dựng dựa trên hai nền tảng phát triển khác nhau . Nhưng những chuyên gia an ninh đã tìm thấy những điểm tương đồng của hai malware này và kết luận người tạo ra Stuxnet có quyền truy cập tới mã cơ sở của Flame .

Stuxnet 0.5 là bằng chứng không phải chỉ là sự cọng tác của những nhà phát triển Stuxnet với Flame mà cả hai đều chia xẻ một phần mã nguồn khi bắt đầu .

Symantec cho rằng , Stuxnet 0.5 có một phần dựa trên nền tảng Flame , khác với nền tảng của Stuxnet 1.0 , có tên gọi Tilded .

Không như Stuxnet 1.0 , bản 0.5 chỉ khai thác một lỗ hổng an ninh trong phần mềm kỹ thuật Siemens Step 7 để lây nhiễm vào những hệ thống và phát tán từ máy này qua máy khác bằng những dự án Step 7 đã bị nhiễm độc qua USB . Phần mềm Step 7 được dùng để lập trình cho những PLC (programmable logic controllers) - là máy tính số đặc biệt để điều khiển những máy móc công nghiệp .

Bên cạnh việc khai thác lỗ hổng của Step 7 , Stuxnet 1.0 cũng khai thác những lỗ hổng Zero-Day của Windows để phát tán qua mạng cục bộ .

Symantec nói rằng , Stuxnet 0.5 dùng chiến thuật do thám khác với bản Stuxnet 1.0 . Nó phun mã tấn công vào những PLC Siemens 417 để điều khiển những van dùng để phun khi ga trong những máy li tâm làm giàu Uranium .


Các nhà nghiên cứu khẳng định “ Cuộc tấn công này có thể đã gây ra những thiệt hại nghiêm trọng cho các máy li tâm và hệ thống làm giàu Uranium “.

Ngoài ra mã PLC giả mạo được thiết kế để đưa ra những kết quả giả mạo để che mắt để nhà máy tin rằng mọi việc vẫn theo đúng kế hoạch . Tiếp theo sau thời gian 30 ngày lây nhiễm malware lại tiếp tục thực hiện cuộc tấn công .

Mã PLC độc hại cũng ngăn chặn người điều khiển nhà máy can thiệp và làm thay đổi trạng thái của van trong khi cuộc tấn công đang tiến hành .

Stuxnet 1.0 được thiết kế để lây nhiễm model PLC 315 được dùng để điều khiển tốc độ quay của máy li tâm làm giàu Uranium . Không rõ nguyên nhân tại sao người tạo ra Stuxnet lại quyết định thay đổi chiến thuật thay thế từ van li tâm sang tốc độ vòng quay . Điều đó có thể cuộc tấn công nhắm vào PLC 417 không thu được kết quả mong muốn , nhưng cũng có thể nhà máy thay thế toàn bộ model 417 PLC nên những người tạo ra Stuxnet thay đổi tấn công của mình .

Symantec phát hiện ra Stuxnet 0.5 được lập trình để ngừng tiếp xúc tới những máy chủ CnC sau ngày 11/1/2009 , và ngừng phát tán từ 4/6/2009 . Phiên bản Stuxnet cũ nhất của 1.0 được biên dịch hôm 22/7/2009 , nhưng Symantec cho rằng đó là một phiên bản khác nằm giữa bản 0.5 và 1.0 mà chưa bị phát hiện ra .

Mặc dù được thiết kế để ngừng phát tán trong năm 2009 nhưng Symantec tin rằng Stuxnet 0.5 vẫn còn xuất hiện ở một số nhỏ trong những dự án Step 7 bị lây nhiễm hồi năm ngoái . Gần một nửa xuất hiện ở Iran và 21% ở Mỹ .

Lỗi trong Viber Android cho phép vượt qua chế độ khóa màn hình

Đã phát hiện ra một lỗi khác cho phép vượt qua chế độ kháo màn hình trong những điện thoại Android . Lỗi lần này là do ứng dụng Viber , tương tự như Skype cho phép người dùng thực hiện những cuộc gọi miễn phí và gửi những tin nhắn . Lỗ hổng an ninh này có thể cho phép kẻ tấn công có thể truy cập vật lí điều khiển đầy đủ tất cả mọi tính năng của điện thoại Android .


Viber được cho là đã cài đặt trên khoảng từ 50 - 100 triệu lần trên Google Play . Ứng dụng này đã có sẵn cho những nền tảng iPhone , BlackBerry và Windows . Lỗi này đã có cả trong những điện thoại của Samsung , Sony , HTC , Google Nexus và những thiết bị Android khác .

Cướp ngân hàng bằng… bàn phím

Chúng ta càng ngày càng hiếm khi nghe thấy những vụ việc cướp nhà băng. Khi lĩnh vực ngân hàng - lĩnh vực đầu tiên tiên phong trong việc ứng dụng các giải pháp CNTT - chuyển đổi sang kỷ nguyên số nhằm có được sự tiện lợi và tính minh bạch thì tội phạm mạng cũng nhanh chóng nhận ra rằng con đường cướp nhà băng qua không gian mạng thực sự mang lại lợi nhuận và thậm chí còn dễ dàng hơn.



Các tổ chức tài chính - được quản lý bởi những nguyên tắc và nhiệm vụ tuân thủ, và chịu ảnh hưởng bởi áp lực cạnh tranh trong việc cung cấp những giao dịch trực tuyến và trên thiết bị di động - đang nhận thấy áp lực ngày càng lớn.

Tội phạm mạng đã và đang lừa đảo các tổ chức này cũng như khách hàng của họ hàng triệu USD mỗi năm. Vấn nạn lừa đảo ngân hàng đã xuất hiện kể từ khi các ngân hàng được hình thành, tuy nhiên, ngày nay những kẻ tấn công sử dụng thủ thuật mới để tiến hành lừa đảo - đó là sử dụng Trojan cho lĩnh vực ngân hàng. Những mối đe dọa mới này hiện đang gây ảnh hưởng các tổ chức tài chính trên toàn cầu với hơn 600 tổ chức đã bị nhắm tới - theo sách trắng mới nhất của Symantec về Thế giới những loại Trojan trong lĩnh vực tài chính (the World of Financial Trojans). Mục tiêu của các loại Trojan này hướng tới các khu vực như châu Á, châu Âu và Bắc Mỹ.

Trojan ngân hàng thâm nhập vào hệ thống thông qua cửa hậu, tấn công với độ chính xác tương đối và đã phát triển tới một mức độ tinh vi cho phép những kẻ tấn công thực hiện các giao dịch giá trị cao, đồng thời có thể né tránh các biện pháp phát hiện lừa đảo truyền thống. Những kẻ tấn công đứng đằng sau các loại Trojan này là các nhóm tội phạm ngầm có tổ chức - chúng không chỉ là những chuyên gia về viết mã nguồn và tự động hóa các cuộc tấn công mà còn hiểu biết rất rõ về lĩnh vực tài chính toàn cầu đầy phức tạp.

Nghiên cứu mới nhất của Symantec cho thấy, các ngân hàng lớn tại các nước có chỉ số GDP cao bị tấn công với tần suất nhiều nhất. Hai chiến lược tấn công phổ biến của tội phạm mạng được xác định là: “tấn công tập trung” (focused attack) và “triển khai trên diện rộng” (broader strokes). Cả hai phương pháp tấn công tập trung và triển khai trên diện rộng này đều có những lợi thế nhất định của nó và mỗi một phương pháp sẽ được lựa chọn dựa trên sự ưa thích, kinh nghiệm sử dụng phương pháp cũng như những tài nguyên liên quan.

Sự xuất hiện của những dịch vụ do các bên thứ 3 cung cấp về khả năng webinjects (tiêm/cấy mã độc trên web) từ xa, có thể tùy chỉnh cho phép những kẻ tấn công nhắm tới các tổ chức tài chính một cách thông minh và khả thi hơn trên quy mô lớn hơn. Những dịch vụ này còn cho phép những kẻ tấn công với nguồn lực tài chính vừa đủ có thể thực hiện phương pháp tấn công nào phù hợp. Ý tưởng phát tán Trojan trên diện rộng nhắm tới một lượng lớn các tổ chức tài chính cùng lúc, đồng thời tận dụng những dịch vụ của các bên thứ ba để loại bỏ các biện pháp bảo mật thực sự gây lo ngại cho khối ngân hàng.

Những khu vực mục tiêu mới bao gồm Trung Đông, châu Phi và châu Á: Tội phạm mạng cũng đang thâm nhập những thị trường mới, mở rộng hoạt động và tìm kiếm những mục tiêu mới mà chúng có thể tận dụng những kỹ thuật hiện có để kiếm lời.

Những kỹ thuật hiện có được cải tiến hợp lý nhằm giúp tự động hóa và mang lại độ chính xác cao cho tội phạm mạng. Với bàn phím máy tính, tội phạm mạng chỉ cần ngồi một chỗ vẫn có thể thực hiện trót lọt nhiều vụ “cướp ngân hàng” theo nhiều cách và nhiều mức độ khác nhau.

Việc mạng Internet Hàn Quốc bị tấn công xảy ra hôm 20/3 vừa qua nhắm vào các hãng truyền hình Hàn Quốc và hai ngân hàng lớn của nước này gồm Shinhan Bank và NongHyup Bank cho thấy mức độ ngày càng tinh vi của tội phạm mạng.

Có thể thấy, không có hệ thống CNTT nào là tuyệt đối an toàn. Tuy nhiên, những biện pháp bảo mật thông tin, từ phần cứng, phần mềm và chính sách an toàn thông tin đối với người dùng sẽ khiến tội phạm mạng khó xâm nhập. Thắt chặt các biện pháp an toàn thông tin sẽ giúp các tổ chức, doanh nghiệp phát hiện sớm các hành động tấn công mạng và chủ động ngăn chặn kịp thời.

Ictpress
Related Posts Plugin for WordPress, Blogger...