Hiển thị các bài đăng có nhãn tuoitre. Hiển thị tất cả bài đăng
Hiển thị các bài đăng có nhãn tuoitre. Hiển thị tất cả bài đăng

Vụ Bkav Ứng xử tệ


Tôi thấy thật đích đáng. Trong việc này chỉ có BKAV mới hành xử kiểu trẻ con, thù vặt. Nên nhớ nhóm hacker đã "chỉ ra những lỗi bảo mật một cách ôn hòa". Họ đã có ý thức không muốn gây thiệt hại lớn cho BKAV, nhưng BKAV vì sĩ diện hão nên đã hành xử không đẹp.

Vụ BKAV Nên cảm ơn các Haker thiện chí .


Tôi thấy nhóm haker này thuộc dạng mũ trắng. BKAV nên cảm ơn họ để thay đổi bản thân mình cho hoàn thiện hơn. Nên rút đơn kiện cậu bé kia và hợp tác với họ. Tuổi trẻ hiếu thắng mà, nếu biết sử dụng hỏi, các bạn sẽ có những nhân viên giỏi trong tương lai. Chống lại, các bạn chẳng được ích gì.

Hacker công bố hàng loạt lỗ hổng của BKAV

Thứ Sáu, 24/02/2012, 22:36
Hacker công bố hàng loạt lỗ hổng của BKAV
TTO - Công ty an ninh mạng BKAV lại đón nhận một tin không vui khi một nhóm tin tặc công bố 8 lỗi bảo mật trong hệ thống website của công ty này, đồng thời yêu cầu BKAV phải “cư xử đẹp” hơn.
Hacker tự xưng là "Anonymous Việt Nam" (lấy tên theo nhóm hacker nổi tiếng Anonymous đang thực hiện nhiều chiến dịch tấn công các hệ thống website công quyền ở nhiều nước trên thế giới) đã công khai các lỗ hổng trong hệ thống website của Công ty an ninh mạng BKAV trên một blog riêng của nhóm.
Nhóm tin tặc tự xưng là Anonymous Việt Nam đang là một thách thức lớn với BKAV (ảnh chụp từ bkavop.blogspot.com)
Bài viết trên blog của nhóm này thể hiện rõ một sự bất bình với cách hành xử của BKAV, khi công ty này dùng biện pháp cứng rắn với một hacker tấn công website của BKAV để “chỉ ra những lỗi bảo mật một cách ôn hòa” (xem "Trang web của công ty an ninh mạng bị tấn công" và "Website Bkav: sau hack là DDoS").
Sau khi giải thích rõ về động cơ của mình, nhóm hacker trên đã công khai 8 lỗi bảo mật nghiệm trọng, nguyên nhân xuất phát từ những sai lầm cơ bản của đội ngũ bảo mật ở BKAV.
Theo đó, sai lầm lớn và cơ bản nhất của BKAV cũng chính là việc dùng chung mật khẩu cho nhiều hạng mục của website, đồng thời mật khẩu không đủ mạnh nên dễ dàng bị nhóm hacker trên đoán được.
Bên cạnh đó, những quản trị viên máy chủ của BKAV đã không cập nhật bản vá lỗi hệ điều hành Window Server 2003. Lần cập nhật gần đây nhất là vào năm 2008. Tường lửa máy chủ của BKAV lại được thiết lập mặc định nên rất dễ bị vô hiệu hóa.
Chưa hết, quản trị website BKAV còn cấu hình truy cập cơ sở dữ liệu MySQL với tài khoản có quyền quản trị cao nhất (tài khoản root), hacker sẽ dễ dàng truy cập mọi dữ liệu trên server BKAV thông qua khai thác lỗi Web Application (Ứng dụng web).
Ngoài ra, BKAV không sao lưu định kỳ dữ liệu website, các bản sao lưu trước đó lại được bảo quản rất cẩu thả khi được lưu ngay tại chính máy chủ (server) đó.
Minh chứng cho chiến tích của mình, nhóm Anonymous Việt Nam đã tung lên dịch vụ chia sẻ file MediaFire một phần cơ sở dữ liệu đánh cắp được từ máy chủ của forum BKAV
Một phần cơ sở dữ liệu diễn đàn BKAV bị đưa lên MediaFire (ảnh chụp màn hình từ dịch vụ MediaFire ngày 24-2-2012)
Đi kèm với việc công khai những lỗi bảo mật, nhóm hacker trên tuyên bố: Chúng tôi thực tâm không muốn hủy diệt BKAV dù chúng tôi hoàn toàn có khả năng và cơ hội để phá hủy toàn bộ dữ liệu của toàn bộ các hệ thống máy chủ của BKAV. Chúng tôi chỉ đòi hỏi sự công bình và lòng trung thực”.
Không dừng lại ở đó, nhóm hacker trên còn yêu cầu BKAV rút đơn kiện một hacker khác từng hack vào hệ thống website của hãng này. “Nếu không? Trò vui sẽ tiếp tục!” - nhóm hacker tuyên bố thẳng thừng.
Sau đợt tấn công ngày 13-2-2012, nhóm hacker trên từng tuyên bố đã đánh cắp được rất nhiều dữ liệu từ BKAV và sẽ dần công bố tùy theo thái độ của công ty bảo mật này.
BKAV vẫn chưa đưa ra bất kỳ bình luận nào xung quanh vụ việc trên.
Trong vòng hai tháng trở lại đây, một vài cá nhân đã tấn công hệ thống website của công ty này. Hiện BKAV đã phối hợp với cơ quan điều ra và bắt giữ được thủ phạm tấn công website webscan của BKAV ngày 2-2-2012.

GitHub - mà cũng bị hack -


TTO - GitHub, một trong những kho lưu trữ trực tuyến các dự án phần mềm nguồn mở và thương mại lớn nhất đã bị hack. Ruby on Rails, Linux, jQuerry, Reddit và hàng triệu dự án lớn khác đều gặp nguy.
GitHub, nơi lưu trữ nhiều triệu dự án mã nguồn mở lẫn thương mại - Ảnh: Internet
Lập trình viên tên Egor Homakov đã khám phá một lỗi bảo mật trong hệ thống GitHub, có thể bị khai thác một cách dễ dàng để chiếm quyền quản trị viên (administrator) truy xuất đến những dự án, bao gồm cả những dự án lớn như Ruby on Rails. Thậm chí Homakov đã có thể xóa toàn bộ bản ghi lược sử quá trình phát triển của các dự án như jQuerry, Node.js, Redis...
Kể từ khi thành lập vào năm 2008, GitHub đã nhanh chóng vượt qua các đối thủ như Codeplex và qua mặt cả "ông lớn" SourceForge. GitHub có thêm những tính năng mạng xã hội, cho phép theo dõi các luồng cập nhật mới, bạn bè và xu hướng mới. Quan trọng hơn cả, GitHub là dự án hoàn toàn miễn phí, giúp các lập trình viên có thể phối hợp với nhau dễ dàng và nhanh chóng. Do đó, chỉ trong 3 năm, GitHub đã có hơn 1,4 triệu lập trình viên trên toàn cầu tham gia, tạo ra hơn 2,3 triệu hạng mục.
Mặc dù có tầm cỡ và phạm vi ảnh hưởng lớn nhưng GitHub chưa bao giờ bị hack cho đến bây giờ. GitHub sử dụng khung ứng dụng Ruby on Rails, đây là yếu điểm vì Rails có những lỗ hổng được công bố trong vài năm qua.
Homakov đã lợi dụng lỗ hổng, nạp "chìa khóa mở cổng" của mình vào dự án Rails trên GitHub. Theo đó, GitHub sẽ nhận diện Homakov là một quản trị viên của dự án, và kế tiếp Homakov có quyền hạn thực thi mọi thứ, bao gồm xóa toàn bộ dự án trên web. Tuy nhiên, Homakov chỉ đưa ra thông báo đến GitHub để khắc phục lỗ hổng nguy hiểm này.
Egor Homakov thử nghiệm khai thác lỗi trên GitHub - Ảnh: Internet
Những chuyên gia bảo mật tỏ ra rất lo ngại về sự kiện trên. Nếu các hacker không thông báo lỗi như Homakov mà âm thầm nhúng mã độc vào các tập tin hay hiệu chỉnh mã nguồn dự án, gây hại cho hàng chục triệu người dùng tải về sử dụng thì mức độ nguy hiểm sẽ nghiêm trọng hơn rất nhiều và phạm vi ảnh hưởng sẽ rất lớn, sự lây nhiễm sẽ không bao giờ ngừng lại. 
Ruby on Rails cập nhật bản vá lỗi
Sau ba ngày kể từ khi hệ thống GitHub bị xâm nhập, khung ứng dụng web Ruby on Rails đã được cập nhật lên phiên bản 3.2.2 để khắc phục những lỗi đã được Egor Homakov thông báo. Những người dùng được khuyến cáo nên cập nhật lên phiên bản mới nhất, cụ thể người dùng Rails 3.0 sẽ có bản 3.0.12 còn Rails 3.1 sẽ cập nhật bản 3.1.4.
Rails 3.2.2 có thể tải về qua RubyGem. Tham khảo những điểm thay đổi từ bản Rails 3.2.1 lên 3.2.2

 Theo tuoitre.vn

thủ lĩnh nhóm hacker LulzSec là tay trong của FBI



TTO - Kể từ khi sa lưới, Sabu - hacker được biết đến với vai trò là người lãnh đạo của nhóm hacker LulzSec - đã trở thành kẻ chỉ điểm để FBI bắt giữ những thành viên khác của nhóm tin tặc khét tiếng này.
Chân dung “kẻ chỉ điểm” Sabu - Ảnh: Venturebeat
Vừa qua, khi đã bắt trọn ổ LulzSec, FBI quyết định công khai danh tính của Sabu. Hacker này tên thật là Hector Xavier Monsegur, 28 tuổi, quốc tịch Mỹ gốc Puerto Rico, đang sống ở New York, đã có 2 con và hiện đang thất nghiệp.
Theo tài liệu từ một tòa án liên bang, Sabu sa lưới ngày 7-6-2011 với  tội danh “tấn công vào các hệ thống máy tính”, “xúi giục tấn công vào các website chính phủ”. Ngay ngày hôm sau, Sabu được tại ngoại với số tiền bảo lãnh 50.000 USD.
Sau khi quay trở lại thế giới ảo, hacker này tiếp tục lãnh đạo nhóm LulzSec và bí mật chỉ điểm cho FBI tóm gọn những “đồng nghiệp” của mình nhằm tìm kiếm một sự khoan hồng từ pháp luật.
Phát biểu trên tờ Fox News, một quan chức FBI cho biết cách làm của FBI là cố gắng “chặt đầu con rắn LulzSec”. Kết quả, lần lượt những thành viên chủ chốt của LulzSec đã sa lưới, bao gồm:  Ryan Ackroyd (biệt danh là “Kayla”) và Jake Davis (biệt danh “Topiary”), cả hai đều sống ở London, Anh; Darren Martyn (biệt danh “pwnsauce”) và Donncha O’Cearrbhail (biệt danh “palladium”), cả hai đến từ Ireland và cuối cùng là Jeremy Hammond (biệt danh  “Anarchaos”) sống ở Chicago, Mỹ.
Bên cạnh vai trò thủ lĩnh của LulzSec, Sabu cũng là một thành viên có uy tín trong nhóm hacker Anonymous. Sabu có nhiệm vụ phân tích các điểm yếu trên các hệ thống máy tính để các thành viên Anonymous khác dễ bề tấn công và phá hoại.
LulzSec và Anonymous là hai tổ chức tin tặc bị săn lùng gắt gao trong năm qua - Ảnh: arstechnica
Bài học từ LulzSec đã làm dấy lên một mối lo ngại trong nội bộ của nhóm tin tặc khét tiếng khác là Anonymous. Người phát ngôn của nhóm này ngay lập tức trấn an thành viên của mình bằng những lời tuyên bố hùng hồn trên Twitter:
“Anonymous là một lý tưởng, không phải là một tổ chức cụ thể. Nó không có thủ lĩnh, không có những người đứng đầu. Nó sẽ tiếp tục tồn tại trong và sau thời gian này”.
“Đừng mơ hão. Anonymous là một lý tưởng, là một phong trào. Nó sẽ tiếp tục lớn mạnh, thích nghi và phát triển, bất kể chuyện gì xảy ra”.
“Anonymous là rồng Hydra (rồng bảy đầu hoặc chín đầu trong thần thoại Hi Lạp), cứ cắt đầu đi, chúng tôi sẽ lại mọc ra hai đầu mới”.
Ngoài ra, người phát ngôn của Anonymous còn tin rằng tổ chức của mình trong sạch, không chứa những thành viên chơi trò “hai mặt” như Sabu.
LulzSec (hay Lulz Security) bắt đầu nổi danh vào giữa năm 2011 với các cuộc tấn công trực tuyến nhằm vào Thượng viện Mỹ, CIA, cảnh sát bang Arizona, các trang web chính phủ Brazil và các dịch vụ trực tuyến như Sony, Minecraft, EVE online…
Vào cuối tháng 6-2011, sau đợt càn quét gắt gao của cảnh sát Mỹ và châu Âu, LulzSec tuyên bố giải tán. Nhưng sau đó, tàn dư của LulzSec vẫn gia nhập nhóm tin tặc Anonymous để tiếp tục tấn công vào website của những tổ chức mà nhóm này “không thích”.

Giới hacker toàn cầu “bị sốc”


Cộng đồng tin tặc mũ đen (blackhat) toàn cầu đã bày tỏ sự bàng hoàng khi biết thành viên chủ chốt của LulzSec, nhóm hacker liên hệ mật thiết với nhóm Anonymous, đã trở thành "người của FBI" vào mùa hè năm 2011, ngay sau khi bị bắt.
Nhiều thành viên Anonymous và LulzSec đã bị tóm nhờ thông tin “Sabu” cung cấp - Ảnh minh họa: Internet
Giờ đây, giới hacker đang lo sợ Hector Xavier Monsegur (tên thật của “Sabu”) sẽ chỉ điểm nhiều cái tên khác. Trước đó, một nhóm tin tặc khác mang tên TeaMp0isoN cũng "giúp ích" cho FBI bằng cách công khai tên tuổi của nhiều thành viên LulzSec. Cũng cần nói rõ vào thời điểm đó, công chúng không hề chú ý đến các phát hiện của TeaMp0isoN, do nhiều thông tin nhóm này đăng tải bị phát hiện không đúng thực tế.
Những người duy nhất quan tâm đến các phát hiện của TeaMp0isoN lại là các nhân viên Cục Điều tra liên bang (FBI), để cuối cùng có được kết quả là vụ bắt giữ hacker “Sabu”, người hiện đang làm việc cho chính giới chức Mỹ.
TeaMp0isoN và FBI đã truy vết Sabu như thế nào?
Nhịp Sống Số gửi đến bạn đọc bài phỏng vấn Hex00010, cựu thành viên TeaMp0isoN, để biết làm thế nào nhóm này đã nhận diện được danh tính thật của các thành viên LulzSec, cũng như cách chính quyền Mỹ đòi quyền kiểm soát các thông tin trên.
Cuộc phỏng vấn được thực hiện bởi Eduard Kovacs, phụ trách chuyên mục Bảo mật từ trang công nghệ Softpedia.
* Hỏi: Làm cách nào những thành viên LulzSec bị lộ nhân dạng thật ngoài đời? Do họ xui xẻo hay còn có yếu tố nào khác?
- Đáp: Việc chúng tôi nhận diện được Sabu hoàn toàn là do may mắn. Đầu tiên chúng tôi phát hiện địa chỉ email xavier@intifadah .org đi kèm dải IP 69.204.230.124. Điều buồn cười nhất là trong khi đang truy ngược nguồn của email, nhóm chúng tôi vô tình phát hiện tài khoản myspace.com/intifadah. Rồi không hiểu sao chủ nhân tài khoản này bỗng tự khóa tài khoản.
Trong danh sách bạn của tài khoản Myspace nói trên có một người tên là “Brian Monsegur”. Chúng tôi chú ý đến họ của người này “Monsegur” do đó cũng là họ của một trong nhiều cái tên xuất hiện trong mớ tài liệu giả về người mang bí danh “Sabu”. Rồi chúng tôi tiếp tục phát hiện Brian Monsegur từng theo học Trường East Side Community High School.
Vẫn nhờ đến Google, chúng tôi tìm thấy một cái tên khác là Xavier Leon, niên khóa 2001. Rồi nhiều thông tin cá nhân của “Xavier Leon” dần được hé lộ, chẳng hạn người này mang dòng máu Latin/Tây Ban Nha  và biết nói hai thứ tiếng Anh và Tây Ban Nha, thu nhập một năm từ 75.000 - 100.000 USD, nghề nghiệp chính là quản trị hệ thống mạng, hiện đang ngụ tại thành phố New York… tất cả đều trùng khớp với địa chỉ Myspace cá nhân của anh ta mà chúng tôi phát hiện sau đó.
Hình đại diện trên tài khoản Twitter của “Sabu” - Ảnh: Wall Street Journal
* Thế rồi các anh làm gì với tất cả thông tin này?
- Fox News là nơi đầu tiên chúng tôi trao cho toàn bộ các thông tin trên. Người đại diện Fox News nói chuyện trực tiếp với chúng tôi là Jeremy Kaplan lại làm công tác liên hệ với cảnh sát New York, vốn cũng đang tiến hành cuộc điều tra LulzSec vào thời điểm đó.
Họ đối chiếu thông tin của chúng tôi với dữ liệu tại New York và mọi thứ đều đúng. Sau đó, Jeremy Kaplan gửi thư cho chúng tôi cho biết đích thân ông sẽ có chuyến thăm “Sabu”. Không lâu sau, đại diện Chính phủ Hoa Kỳ có cuộc gặp với Hãng Fox News và cuối cùng là họ lấy hết dữ liệu của chúng tôi.
Lần cuối cùng tôi (Hex00010) tiếp xúc với Kaplan, ông cho biết chúng tôi không thể tiếp tục trò chuyện và khuyên “tôi cần phải ẩn đi đâu đó một thời gian” bởi Chính phủ Mỹ “sắp sửa thực hiện một mẻ lớn”. Thật vậy, sau đó đã có 14 thành viên Anonymous trên khắp thế giới bị tóm.

Mỹ: hacker hoàn lương sẽ được miễn tội


* TeaMp0isoN và FBI đã truy vết Sabu như thế nào?
TTO - Hacker Sabu, thủ lĩnh LulzSec, bị cáo buộc gây ra nhiều vụ tấn công cũng như phạm nhiều loại tội danh khác từ năm 1999, sắp được miễn mọi truy tố do đã “có công” hợp tác cùng Chính phủ Hoa Kỳ.
Sabu: từ tin tặc trở thành điểm chỉ viên của FBI
Hector Xavier Monsegur, hacker 28 tuổi, còn được biết đến với biệt danh nổi tiếng hơn: “Sabu”, bị cáo buộc đã xâm nhập và thay đổi giao diện của hàng loạt trang web trong suốt nhiều năm, cùng với đó là một số tội danh khác liên quan đến buôn bán thuốc phiện trị giá 15.000 USD, được mua bằng tiền từ một thẻ tín dụng ăn cắp.
Tuy nhiên, các công tố viên liên bang sẽ không thể truy tố Monsegur theo kết quả từ một thỏa thuận "miễn tội" để đổi lấy sự hợp tác của hacker này với cảnh sát Mỹ, dẫn đến việc kết án một nhóm người bị tình nghi là thành viên của tổ chức tin tặc LulzSec - băng đảng tội phạm mạng chuyên nhắm đến và tấn công các công ty, tập đoàn và các tổ chức chính phủ trên toàn thế giới.
Chân dung Hector Xavier Monsegur, hay còn được biết đến qua biệt danh Sabu, thủ lĩnh nhóm LulzSec - Ảnh: Internet
Monsegur bị bắt vào ngày 7-6-2011, bị chứng minh có tội chỉ hai tháng sau đó với 12 tội danh liên quan đến tấn công máy tính và lừa đảo tín dụng bằng các phương thức công nghệ cao. Khi đó tổng hình phạt dành cho Monsegur lên đến 122 năm tù giam.
Monsegur bắt đầu hợp tác cùng các đặc vụ liên bang không lâu sau khi bị bắt, cung cấp thông tin chi tiết về các lỗ hổng bảo mật của hàng loạt trang web khác nhau.
Thông báo về sự “tha bổng” của Monsegur sau đó được gửi đến cho 94 văn phòng công tố trên khắp Hoa Kỳ.