Nhộn nhịp buôn bán mẹo DDoS, SQL Injection

Các hacker đang rỉ tai nhau điều gì? Những ngày này, hai chủ đề nóng nhất – chiếm 19% tổng số các cuộc thảo luận trên diễn đàn – là liên quan đến các vụ tấn công từ chối dịch vụ phân tán (DDoS) và tấn công SQL injection.

Information Week vừa đưa tin về báo cáo của Công ty bảo mật dữ liệu Imperva có nêu trong thời gian gần đây, hai chủ đề nóng hổi nhất, chiếm 19% các cuộc thảo luận, bao gồm các vụ tấn công từ chối dịch vụ phân tán (DDoS) và các vụ tấn công SQL injection.

Theo Imperva cho biết, báo cáo này của công ty dựa trên việc tiến hành quan sát các cuộc trò chuyện trên 18 diễn đàn “thế giới ngầm” của các hacker, bao gồm một diễn đàn có số thành viên lên tới 250.000 người, để tìm xem các hacker đang thảo luận chủ đề gì.

Bên cạnh hai chủ đề là DDoS và SQL injection, thì việc phân tích các từ khóa được tìm kiếm còn cho thấy một số chủ đề khác được quan tâm như shell code (chiếm 16% các cuộc thảo luận), thư rác (14%), kĩ thuật tấn công cross-site scripting (12%) và các kỹ thuật brute-force (11%).

Công ty Imperva cũng cho biết thêm ngoài DDoS và SQL injection, thì phần lớn các chủ đề trong các diễn đàn đều dành cho những hacker mới vào nghề, các công cụ và chương trình lấy trộm dữ liệu máy tính, thông tin liên quan đến việc hack website hay diễn đàn. Những chủ đề về bảo mật thông tin khác như hack mạng không dây và mã hóa cũng được đưa ra thảo luận, nhưng ở mức độ ít hơn.

Nhộn nhịp buôn bán mẹo DDoS, SQL Injection - image gallery2


Ngoài việc cung cấp các hướng dẫn và chỉ dạy hack, thì các diễn đàn dành cho hacker cũng đóng vai trò là nơi mua bán hàng hóa hay dịch vụ. Theo báo cáo của Imperva: “Những trang này không chỉ đầy rẫy những lời mời làm việc mà còn cả những quảng cáo cho những dịch vụ trả trước; mua bán, quảng cáo và trao đổi hàng hóa,”. “Hàng hóa trên thế giới mạng có thể là bất cứ thứ gì, từ những cái nhấn ‘like trên Facebook, các công cụ hack, tài liệu ebook về Botnet hay các nội dung khiêu dâm. Một vài công cụ đơn giản được chia sẻ miễn phí chỉ nhằm mục đích tăng danh tiếng cho người phát triển nó. Các giao dịch thường diễn ra dưới các phương thức cho phép người tham gia giấu tên như Bitcoins, Liberty Reserve hay thậm chí cả PayPal”.

Các vụ tấn công “e-whoring” cũng là một chủ đề nhận được sự quan tâm ngày một tăng trên những diễn đàn hacker. Theo báo cáo của Imperva, e-whoring là “một hành vi buôn bán các nội dung khiêu dâm, trong đó người bán thường đóng giả thành một người khác (thường là con gái) được chụp hình”.

Bản báo cáo còn cho biết thêm: “E-whoring được xem như một hình thức tấn công kiểu Social engineering (sử dụng sự ảnh hưởng và thuyết phục để đánh lừa người dùng nhằm khai thác các thông tin có lợi cho cuộc tấn công hoặc thuyết phục nạn nhân thực hiện một hành động nào đó), khi nạn nhân bị lừa rằng họ đang giao tiếp với một cô gái – người đang gửi cho họ những tấm ảnh và clip khỏa thân của cô ấy”.

Để tạo điều kiện thuận lợi cho những cuộc tấn công như vậy, các hacker – hay chính xác hơn là các social engineer (những người thực hiện tấn công bằng Social engineering) – tích cực chia sẻ các “gói e-whoring” mà thường bao gồm ảnh và video. Sau đó, một kẻ tấn công tham gia vào các phòng chat dành cho người lớn, sử dụng các tấm ảnh và video có được để giả vờ là người phụ nữ trong ảnh, cố gắng dụ dỗ những người mua hàng trả tiền để xem thêm những thứ đặc sắc hơn.

Nhộn nhịp buôn bán mẹo DDoS, SQL Injection - image gallery11

Social engineering hiện đang là một hình thức tấn công phổ biến


Trong khi những kiểu tấn công theo phương thức Social-engineering này có thể đang phổ biến, thì một vài loại tấn công khai thác lỗ hổng có sức tàn phá khủng khiếp nhất ngày nay đang được tung ra có liên quan đến tấn công DDoS. Kiểu tấn công này được hỗ trợ một phần bởi một một loạt các công cụ DDoS miễn phí nhưng không kém phần hiệu quả. Các tấn công DDoS làm tắc nghẽn mạng bằng những gói tin giả mạo, khiến cho người dùng không thể kết nối tới mạng đó được. Những cuộc tấn công như vậy gần đây đã được sử dụng để phá hoại các trang web của các ngân hàng lớn ở Mỹ.

Tuy nhiên, loại tấn công phổ biến nhất gần đây lại là SQL injection. Những kẻ tấn công – bao gồm những hacker tấn công vì mục đích chính trị – thích tấn công bằng SQL injection hơn vì chúng cho phép kẻ tấn công điều khiển hệ cơ sở dữ liệu. Dấu hiệu khi bị tấn công kiểu này đó là cơ sở dữ liệu không được cấu hình theo đúng những thông tin đầu vào được hiển thị trên màn hình. Với kiểu tấn công này, các hacker có thể dễ dàng lấy bất kỳ thông tin nào lưu trữ trên cơ sở dữ liệu từ xa.

Nhộn nhịp buôn bán mẹo DDoS, SQL Injection - image gallery21

Nhiều hacker sử dụng phương thức SQL Injection cho mục đích tấn công chính trị


Theo Imperva, tấn công SQL injection là loại hình tấn công phổ biến nhất chống lại các trang web, và thường là loại tấn công được ưa chuộng trong việc lấy cắp những dữ liệu nhạy cảm. Chẳng hạn, hàng loạt các chuyên gia bảo mật nghi ngờ tấn công SQL injection đã được sử dụng trong cuộc tấn công trực tuyến các hệ thống mạng chính quyền Nam Carolina (Mỹ) vào thứ Sáu vừa rồi. Theo báo cáo, cuộc tấn công gây ra lỗ hổng bảo mật bao gồm dữ liệu về số an ninh xã hội của gần 3,6 triệu công dân Nam Carolina cũng như số thẻ của 387,000 thẻ tín dụng và thẻ ghi nợ. Điều không may đó là các dữ liệu về số an ninh xã hội cùng với khoảng 16,000 số thẻ không được lưu trữ dưới dạng mã hóa.

Ngoài ra, ngày càng nhiều kẻ tấn công sử dụng một phương thức đơn giản đó là dùng công cụ Google để tìm kiếm các lỗ hổng trên các website và ứng dụng. Bằng cách sử dụng mã tìm kiếm Google, các hacker có thể xác định các lỗ hổng bảo mật trong chuỗi mã ứng dụng và dễ dàng qua mặt chế độ bảo mật của ứng dụng.


Theo VNReview

Triển lãm Sản phẩm, dịch vụ CNTT thương hiệu Việt 2012

Từ ngày 15-17/11, tại Nhà Văn hóa Thanh niên TPHCM sẽ diễn ra ngày hội triển lãm Sản phẩm, dịch vụ CNTT thương hiệu Việt (VIBrand 2012).

Giả mạo website: không “chết” vì thiếu hiểu biết

Các website giả mạo thường tung các thông tin mang tính cạnh tranh không lành mạnh, tạo ra những chiêu, trò nhằm hạ bệ uy tín đối thủ. Tuy vậy, các bài học này dường như chưa được các DN quan tâm nhiều hoặc có quan tâm nhưng chưa sát nên những kẻ lừa đảo, giả mạo vẫn có đất “tung hoành”, gây thiệt hại đến uy tín, doanh thu của DN và làm mất niềm tin của khách hàng.

Opera thay đổi theo hướng thương mại hóa

Ngày 5/1/2010, trên trang blog chính thức của công ty, đồng sáng lập kiêm giám đốc điều hành (Chief Executive Officer – CEO) của hãng Opera Software ASA (Na-Uy), Jon Stephenson von Tetzchner thông báo sẽ trao lại vị trí CEO hiện tại cho Lars Rabaek Boilesen, vốn đang đảm nhiệm vai trò giám đốc thương mại (Chief Commercial Officer) tại đây. Sau hơn hai năm, việc này đã cho thấy có lý, trình duyệt đã kiếm ra tiền.

Vừa ra mắt, 2 hệ điều hành của Microsoft đã bị kiện

Windows 8 và Windows Phone 8 của Microsoft đã phải đối diện với khiếu nại pháp lý đầu tiên chỉ sau chưa đầy 1 tuần ra mắt khi công ty SurfCast đến từ Portland cáo buộc vi phạm bằng sáng chế của mình.

TechDays Việt Nam 2012: Đón chào Windows 8!

Microsoft Việt Nam đã có một cuộc đại trình diễn công nghệ TechDays Việt Nam 2012 với tâm điểm là hệ điều hành Windows 8 hoành tráng tại khách sạn Intercontinental, TPHCM trong 2 ngày 1 và 2/11. Với Microsoft, Windows 8 không phải là phiên bản tiếp theo của Windows 7, mà là một sản phẩm hoàn toàn mới, mở ra kỷ nguyên công nghệ mới. Ngày hội đã thực sự mang đến cho giới yêu công nghệ những trải nghiệm mong chờ.

Đà Nẵng chuẩn bị phủ sóng Wi-Fi toàn thành phố

Ngày 2/11, Sở Thông tin truyền thông và BQL dự án phát triển CNTT và TT TP Đà Nẵng chính thức triển khai xây dựng hệ thống kết nối không dây (wifi) trên toàn TP Đà Nẵng.

Đề xuất thành lập Ủy ban Quốc gia về CNTT-TT

Thông tin từ Chinhphu.vn, đề xuất thành lập Ủy ban Quốc gia về CNTT-TT đã được các thành viên trong Ban chỉ đạo quốc gia về CNTT – TT nhất trí tại phiên họp thường kỳ quý III/2012, do Phó Thủ tướng Nguyễn Thiện Nhân chủ trì.

Doanh thu tải nhạc tháng đầu tặng Wanbi Tuấn Anh

Toàn bộ doanh thu tải nhạc tại Zing Store (store.zing.vn) trong tháng đầu tiên (11/2012) sẽ được chuyển tặng cho ca sĩ Wanbi Tuấn Anh. Ngoài ra, Zing còn ủng hộ thêm 100 triệu đồng cho ca sĩ này chữa bệnh.

Vaio Duo 11 – Chạm để cảm nhận

Ngày 2/11, Sony Electronics Việt Nam đã chính thức ra mắt dòng máy tính Vaio Duo 11 tại Việt Nam với mức giá dự kiến là 29,9 triệu đồng.

Apple thua trong cuộc kiện cáo pháp lý về iPhone tại Mexico

Một tòa án ở TP Mexico vừa từ chối ban hành 1 lệnh để mà cho phép Apple tiếp tục bán smartphone dưới thương hiệu iPhone.