Trend Micro Security - phần mềm diệt virus - đặt mua ngay giao hàng tận nhà - 6261.12.12 Mua Trend Micro Internet security giá - 160 k/năm - bạn có tài khoàn ổ cứng trực tuyến 2GB (safeSync)
Hiển thị các bài đăng có nhãn tuoitre. Hiển thị tất cả bài đăng
Hiển thị các bài đăng có nhãn tuoitre. Hiển thị tất cả bài đăng
Vụ Bkav Ứng xử tệ
Vụ BKAV Nên cảm ơn các Haker thiện chí .
Hacker công bố hàng loạt lỗ hổng của BKAV
|
Thứ Ba, 20/03/2012, 14:57
Thứ Sáu, 24/02/2012, 22:36
Hacker công bố hàng loạt lỗ hổng của BKAV
TTO - Công ty an ninh mạng BKAV lại đón nhận một tin
không vui khi một nhóm tin tặc công bố 8 lỗi bảo mật trong hệ thống
website của công ty này, đồng thời yêu cầu BKAV phải “cư xử đẹp” hơn.
Hacker tự xưng là "Anonymous Việt Nam" (lấy tên
theo nhóm hacker nổi tiếng Anonymous đang thực hiện nhiều chiến dịch tấn
công các hệ thống website công quyền ở nhiều nước trên thế giới) đã công khai các lỗ hổng trong hệ thống website của Công ty an ninh mạng BKAV trên một blog riêng của nhóm.
| Nhóm tin tặc tự xưng là Anonymous Việt Nam đang là một thách thức lớn với BKAV (ảnh chụp từ bkavop.blogspot.com) |
Bài viết trên blog của nhóm này thể hiện rõ một sự bất bình với cách hành xử của BKAV, khi công ty này dùng biện pháp cứng rắn với một hacker tấn công website của BKAV để “chỉ ra những lỗi bảo mật một cách ôn hòa” (xem "Trang web của công ty an ninh mạng bị tấn công" và "Website Bkav: sau hack là DDoS").
Sau khi giải thích rõ về động cơ của mình, nhóm hacker
trên đã công khai 8 lỗi bảo mật nghiệm trọng, nguyên nhân xuất phát từ
những sai lầm cơ bản của đội ngũ bảo mật ở BKAV.
Theo đó, sai lầm lớn và cơ bản nhất của BKAV cũng chính
là việc dùng chung mật khẩu cho nhiều hạng mục của website, đồng thời
mật khẩu không đủ mạnh nên dễ dàng bị nhóm hacker trên đoán được.
Bên cạnh đó, những quản trị viên máy chủ của BKAV đã
không cập nhật bản vá lỗi hệ điều hành Window Server 2003. Lần cập nhật
gần đây nhất là vào năm 2008. Tường lửa máy chủ của BKAV lại được thiết
lập mặc định nên rất dễ bị vô hiệu hóa.
Chưa hết, quản trị website BKAV còn cấu hình truy cập
cơ sở dữ liệu MySQL với tài khoản có quyền quản trị cao nhất (tài khoản
root), hacker sẽ dễ dàng truy cập mọi dữ liệu trên server BKAV thông qua
khai thác lỗi Web Application (Ứng dụng web).
Ngoài ra, BKAV không sao lưu định kỳ dữ liệu website,
các bản sao lưu trước đó lại được bảo quản rất cẩu thả khi được lưu ngay
tại chính máy chủ (server) đó.
Minh chứng cho chiến tích của mình, nhóm Anonymous Việt
Nam đã tung lên dịch vụ chia sẻ file MediaFire một phần cơ sở dữ liệu
đánh cắp được từ máy chủ của forum BKAV
| Một phần cơ sở dữ liệu diễn đàn BKAV bị đưa lên MediaFire (ảnh chụp màn hình từ dịch vụ MediaFire ngày 24-2-2012) |
Đi kèm với việc công khai những lỗi bảo mật, nhóm hacker trên tuyên bố: Chúng
tôi thực tâm không muốn hủy diệt BKAV dù chúng tôi hoàn toàn có khả
năng và cơ hội để phá hủy toàn bộ dữ liệu của toàn bộ các hệ thống máy
chủ của BKAV. Chúng tôi chỉ đòi hỏi sự công bình và lòng trung thực”.
Không dừng lại ở đó, nhóm hacker trên còn yêu cầu BKAV
rút đơn kiện một hacker khác từng hack vào hệ thống website của hãng
này. “Nếu không? Trò vui sẽ tiếp tục!” - nhóm hacker tuyên bố thẳng thừng.
Sau đợt tấn công ngày 13-2-2012, nhóm hacker trên từng
tuyên bố đã đánh cắp được rất nhiều dữ liệu từ BKAV và sẽ dần công bố
tùy theo thái độ của công ty bảo mật này.
BKAV vẫn chưa đưa ra bất kỳ bình luận nào xung quanh vụ việc trên.
Trong vòng hai tháng trở lại đây, một vài cá nhân đã
tấn công hệ thống website của công ty này. Hiện BKAV đã phối hợp với cơ
quan điều ra và bắt giữ được thủ phạm tấn công website webscan của
BKAV ngày 2-2-2012.
GitHub - mà cũng bị hack -
TTO - GitHub, một trong những kho lưu trữ trực
tuyến các dự án phần mềm nguồn mở và thương mại lớn nhất đã bị
hack. Ruby on Rails, Linux, jQuerry, Reddit và hàng triệu dự án lớn khác
đều gặp nguy.
| GitHub, nơi lưu trữ nhiều triệu dự án mã nguồn mở lẫn thương mại - Ảnh: Internet |
Lập trình viên tên Egor Homakov
đã khám phá một lỗi bảo mật trong hệ thống GitHub, có thể bị khai thác
một cách dễ dàng để chiếm quyền quản trị viên (administrator) truy xuất
đến những dự án, bao gồm cả những dự án lớn như Ruby on Rails. Thậm chí
Homakov đã có thể xóa toàn bộ bản ghi lược sử quá trình phát triển của
các dự án như jQuerry, Node.js, Redis...
Kể từ khi thành lập vào năm 2008, GitHub đã nhanh chóng vượt qua các đối thủ như Codeplex và qua mặt cả "ông lớn" SourceForge.
GitHub có thêm những tính năng mạng xã hội, cho phép theo dõi các luồng
cập nhật mới, bạn bè và xu hướng mới. Quan trọng hơn cả, GitHub là
dự án hoàn toàn miễn phí, giúp các lập trình viên có thể phối hợp với
nhau dễ dàng và nhanh chóng. Do đó, chỉ trong 3 năm, GitHub đã có hơn
1,4 triệu lập trình viên trên toàn cầu tham gia, tạo ra hơn 2,3 triệu
hạng mục.
Mặc dù có tầm cỡ và phạm vi ảnh hưởng lớn nhưng GitHub
chưa bao giờ bị hack cho đến bây giờ. GitHub sử dụng khung ứng dụng Ruby
on Rails, đây là yếu điểm vì Rails có những lỗ hổng được công bố trong
vài năm qua.
Homakov đã lợi dụng lỗ hổng, nạp "chìa khóa mở cổng"
của mình vào dự án Rails trên GitHub. Theo đó, GitHub sẽ nhận diện
Homakov là một quản trị viên của dự án, và kế tiếp Homakov có quyền hạn
thực thi mọi thứ, bao gồm xóa toàn bộ dự án trên web. Tuy nhiên, Homakov
chỉ đưa ra thông báo đến GitHub để khắc phục lỗ hổng nguy hiểm này.
| Egor Homakov thử nghiệm khai thác lỗi trên GitHub - Ảnh: Internet |
Những chuyên gia bảo mật tỏ ra rất lo ngại về sự kiện
trên. Nếu các hacker không thông báo lỗi như Homakov mà âm thầm nhúng mã
độc vào các tập tin hay hiệu chỉnh mã nguồn dự án, gây hại cho hàng
chục triệu người dùng tải về sử dụng thì mức độ nguy hiểm sẽ nghiêm
trọng hơn rất nhiều và phạm vi ảnh hưởng sẽ rất lớn, sự lây nhiễm sẽ
không bao giờ ngừng lại.
Ruby on Rails cập nhật bản vá lỗi
Sau ba ngày kể từ khi hệ thống GitHub bị xâm nhập, khung ứng dụng web Ruby on Rails đã được cập nhật lên phiên bản 3.2.2
để khắc phục những lỗi đã được Egor Homakov thông báo. Những người dùng
được khuyến cáo nên cập nhật lên phiên bản mới nhất, cụ thể người dùng
Rails 3.0 sẽ có bản 3.0.12 còn Rails 3.1 sẽ cập nhật bản 3.1.4.
Rails 3.2.2 có thể tải về qua RubyGem. Tham khảo những điểm thay đổi từ bản Rails 3.2.1 lên 3.2.2Theo tuoitre.vn
thủ lĩnh nhóm hacker LulzSec là tay trong của FBI
TTO - Kể từ khi sa lưới, Sabu - hacker được biết đến với vai trò là người lãnh đạo của nhóm hacker LulzSec - đã trở thành kẻ chỉ điểm để FBI bắt giữ những thành viên khác của nhóm tin tặc khét tiếng này.
| Chân dung “kẻ chỉ điểm” Sabu - Ảnh: Venturebeat |
Vừa qua, khi đã bắt trọn ổ LulzSec, FBI quyết định công khai danh tính của Sabu. Hacker này tên thật là Hector Xavier Monsegur, 28 tuổi, quốc tịch Mỹ gốc Puerto Rico, đang sống ở New York, đã có 2 con và hiện đang thất nghiệp.
Theo tài liệu từ một tòa án liên bang, Sabu sa lưới ngày 7-6-2011 với tội danh “tấn công vào các hệ thống máy tính”, “xúi giục tấn công vào các website chính phủ”. Ngay ngày hôm sau, Sabu được tại ngoại với số tiền bảo lãnh 50.000 USD.
Sau khi quay trở lại thế giới ảo, hacker này tiếp tục lãnh đạo nhóm LulzSec và bí mật chỉ điểm cho FBI tóm gọn những “đồng nghiệp” của mình nhằm tìm kiếm một sự khoan hồng từ pháp luật.
Phát biểu trên tờ Fox News, một quan chức FBI cho biết cách làm của FBI là cố gắng “chặt đầu con rắn LulzSec”. Kết quả, lần lượt những thành viên chủ chốt của LulzSec đã sa lưới, bao gồm: Ryan Ackroyd (biệt danh là “Kayla”) và Jake Davis (biệt danh “Topiary”), cả hai đều sống ở London, Anh; Darren Martyn (biệt danh “pwnsauce”) và Donncha O’Cearrbhail (biệt danh “palladium”), cả hai đến từ Ireland và cuối cùng là Jeremy Hammond (biệt danh “Anarchaos”) sống ở Chicago, Mỹ.
Bên cạnh vai trò thủ lĩnh của LulzSec, Sabu cũng là một thành viên có uy tín trong nhóm hacker Anonymous. Sabu có nhiệm vụ phân tích các điểm yếu trên các hệ thống máy tính để các thành viên Anonymous khác dễ bề tấn công và phá hoại.
| LulzSec và Anonymous là hai tổ chức tin tặc bị săn lùng gắt gao trong năm qua - Ảnh: arstechnica |
Bài học từ LulzSec đã làm dấy lên một mối lo ngại trong nội bộ của nhóm tin tặc khét tiếng khác là Anonymous. Người phát ngôn của nhóm này ngay lập tức trấn an thành viên của mình bằng những lời tuyên bố hùng hồn trên Twitter:
“Anonymous là một lý tưởng, không phải là một tổ chức cụ thể. Nó không có thủ lĩnh, không có những người đứng đầu. Nó sẽ tiếp tục tồn tại trong và sau thời gian này”.
“Đừng mơ hão. Anonymous là một lý tưởng, là một phong trào. Nó sẽ tiếp tục lớn mạnh, thích nghi và phát triển, bất kể chuyện gì xảy ra”.
“Anonymous là rồng Hydra (rồng bảy đầu hoặc chín đầu trong thần thoại Hi Lạp), cứ cắt đầu đi, chúng tôi sẽ lại mọc ra hai đầu mới”.
Ngoài ra, người phát ngôn của Anonymous còn tin rằng tổ chức của mình trong sạch, không chứa những thành viên chơi trò “hai mặt” như Sabu.
LulzSec (hay Lulz Security) bắt đầu nổi danh vào giữa năm 2011 với các cuộc tấn công trực tuyến nhằm vào Thượng viện Mỹ, CIA, cảnh sát bang Arizona, các trang web chính phủ Brazil và các dịch vụ trực tuyến như Sony, Minecraft, EVE online…
Vào cuối tháng 6-2011, sau đợt càn quét gắt gao của cảnh sát Mỹ và châu Âu, LulzSec tuyên bố giải tán. Nhưng sau đó, tàn dư của LulzSec vẫn gia nhập nhóm tin tặc Anonymous để tiếp tục tấn công vào website của những tổ chức mà nhóm này “không thích”.
Giới hacker toàn cầu “bị sốc”
Cộng đồng tin tặc mũ đen (blackhat) toàn cầu đã bày tỏ
sự bàng hoàng khi biết thành viên chủ chốt của LulzSec, nhóm hacker liên
hệ mật thiết với nhóm Anonymous, đã trở thành "người của FBI" vào mùa
hè năm 2011, ngay sau khi bị bắt.
| Nhiều thành viên Anonymous và LulzSec đã bị tóm nhờ thông tin “Sabu” cung cấp - Ảnh minh họa: Internet |
Giờ đây, giới hacker đang lo sợ Hector Xavier Monsegur
(tên thật của “Sabu”) sẽ chỉ điểm nhiều cái tên khác. Trước đó, một nhóm
tin tặc khác mang tên TeaMp0isoN cũng "giúp ích" cho FBI bằng cách công khai tên tuổi của nhiều thành viên LulzSec.
Cũng cần nói rõ vào thời điểm đó, công chúng không hề chú ý đến các
phát hiện của TeaMp0isoN, do nhiều thông tin nhóm này đăng tải bị phát
hiện không đúng thực tế.
Những người duy nhất quan tâm đến các phát hiện của
TeaMp0isoN lại là các nhân viên Cục Điều tra liên bang (FBI), để cuối
cùng có được kết quả là vụ bắt giữ hacker “Sabu”, người hiện đang làm
việc cho chính giới chức Mỹ.
TeaMp0isoN và FBI đã truy vết Sabu như thế nào?
Nhịp
Sống Số gửi đến bạn đọc bài phỏng vấn Hex00010, cựu thành viên
TeaMp0isoN, để biết làm thế nào nhóm này đã nhận diện được danh tính
thật của các thành viên LulzSec, cũng như cách chính quyền Mỹ đòi quyền
kiểm soát các thông tin trên.
Cuộc phỏng vấn được thực hiện bởi Eduard Kovacs, phụ trách chuyên mục Bảo mật từ trang công nghệ Softpedia.
* Hỏi: Làm cách nào những thành viên LulzSec bị lộ nhân dạng thật ngoài đời? Do họ xui xẻo hay còn có yếu tố nào khác?
- Đáp: Việc chúng tôi nhận diện được Sabu hoàn toàn là do may mắn. Đầu tiên chúng tôi phát hiện địa chỉ email xavier@intifadah .org đi kèm dải IP 69.204.230.124.
Điều buồn cười nhất là trong khi đang truy ngược nguồn của email, nhóm
chúng tôi vô tình phát hiện tài khoản myspace.com/intifadah. Rồi không
hiểu sao chủ nhân tài khoản này bỗng tự khóa tài khoản.
Trong
danh sách bạn của tài khoản Myspace nói trên có một người tên là “Brian
Monsegur”. Chúng tôi chú ý đến họ của người này “Monsegur” do đó cũng
là họ của một trong nhiều cái tên xuất hiện trong mớ tài liệu giả về
người mang bí danh “Sabu”. Rồi chúng tôi tiếp tục phát hiện Brian
Monsegur từng theo học Trường East Side Community High School.
Vẫn
nhờ đến Google, chúng tôi tìm thấy một cái tên khác là Xavier Leon,
niên khóa 2001. Rồi nhiều thông tin cá nhân của “Xavier Leon” dần được
hé lộ, chẳng hạn người này mang dòng máu Latin/Tây Ban Nha và biết nói
hai thứ tiếng Anh và Tây Ban Nha, thu nhập một năm từ 75.000 - 100.000
USD, nghề nghiệp chính là quản trị hệ thống mạng, hiện đang ngụ tại
thành phố New York… tất cả đều trùng khớp với địa chỉ Myspace cá nhân
của anh ta mà chúng tôi phát hiện sau đó.
| Hình đại diện trên tài khoản Twitter của “Sabu” - Ảnh: Wall Street Journal |
* Thế rồi các anh làm gì với tất cả thông tin này?
-
Fox News là nơi đầu tiên chúng tôi trao cho toàn bộ các thông tin trên.
Người đại diện Fox News nói chuyện trực tiếp với chúng tôi là Jeremy
Kaplan lại làm công tác liên hệ với cảnh sát New York, vốn cũng đang
tiến hành cuộc điều tra LulzSec vào thời điểm đó.
Họ
đối chiếu thông tin của chúng tôi với dữ liệu tại New York và mọi thứ
đều đúng. Sau đó, Jeremy Kaplan gửi thư cho chúng tôi cho biết đích thân
ông sẽ có chuyến thăm “Sabu”. Không lâu sau, đại diện Chính phủ Hoa Kỳ
có cuộc gặp với Hãng Fox News và cuối cùng là họ lấy hết dữ liệu của
chúng tôi.
Lần
cuối cùng tôi (Hex00010) tiếp xúc với Kaplan, ông cho biết chúng tôi
không thể tiếp tục trò chuyện và khuyên “tôi cần phải ẩn đi đâu đó một
thời gian” bởi Chính phủ Mỹ “sắp sửa thực hiện một mẻ lớn”. Thật vậy,
sau đó đã có 14 thành viên Anonymous trên khắp thế giới bị tóm.
Mỹ: hacker hoàn lương sẽ được miễn tội
* TeaMp0isoN và FBI đã truy vết Sabu như thế nào?
TTO - Hacker Sabu, thủ lĩnh LulzSec, bị cáo buộc gây ra
nhiều vụ tấn công cũng như phạm nhiều loại tội danh khác từ năm
1999, sắp được miễn mọi truy tố do đã “có công” hợp tác cùng Chính phủ
Hoa Kỳ.
Sabu: từ tin tặc trở thành điểm chỉ viên của FBI
Hector Xavier Monsegur, hacker 28 tuổi, còn được biết
đến với biệt danh nổi tiếng hơn: “Sabu”, bị cáo buộc đã xâm nhập và thay
đổi giao diện của hàng loạt trang web trong suốt nhiều năm, cùng với đó
là một số tội danh khác liên quan đến buôn bán thuốc phiện trị giá
15.000 USD, được mua bằng tiền từ một thẻ tín dụng ăn cắp.
Tuy nhiên, các công tố viên liên bang sẽ không thể truy
tố Monsegur theo kết quả từ một thỏa thuận "miễn tội" để đổi lấy sự hợp
tác của hacker này với cảnh sát Mỹ, dẫn đến việc kết án một nhóm người
bị tình nghi là thành viên của tổ chức tin tặc LulzSec - băng đảng tội
phạm mạng chuyên nhắm đến và tấn công các công ty, tập đoàn và các tổ
chức chính phủ trên toàn thế giới.
| Chân dung Hector Xavier Monsegur, hay còn được biết đến qua biệt danh Sabu, thủ lĩnh nhóm LulzSec - Ảnh: Internet |
Monsegur bị bắt vào ngày 7-6-2011, bị chứng minh có tội
chỉ hai tháng sau đó với 12 tội danh liên quan đến tấn công máy tính và
lừa đảo tín dụng bằng các phương thức công nghệ cao. Khi đó tổng hình
phạt dành cho Monsegur lên đến 122 năm tù giam.
Monsegur bắt đầu hợp tác cùng các đặc vụ liên bang
không lâu sau khi bị bắt, cung cấp thông tin chi tiết về các lỗ hổng bảo
mật của hàng loạt trang web khác nhau.
Thông báo về sự “tha bổng” của Monsegur sau đó được gửi đến cho 94 văn phòng công tố trên khắp Hoa Kỳ.
Đăng ký:
Bài đăng (Atom)