Showing posts with label Bkis. Show all posts
Showing posts with label Bkis. Show all posts

Saturday, July 25, 2009

Tìm ra nguồn tấn công website của Hàn Quốc, Bkis có phạm luật?

Vài ngày sau khi Bkis công bố tin "chấn động": tìm ra nguồn phát động tấn công các website chính phủ Mỹ và Hàn, Trung tâm điều phối ứng cứu khẩn cấp máy tính VN (VNCERT) lên tiếng, phương pháp mà Bkis đã thực hiện là vi phạm luật pháp.
> Bkis xác định nguồn tấn công các website Mỹ, Hàn Quốc.


Vào đúng dịp kỷ niệm ngày Độc lập của Mỹ - 4/7, hàng loạt trang web của Bộ Tài chính, Bộ Giao thông vận tải, Ủy ban thương mại liên bang (Mỹ) và trang chủ của tổng thống Hàn Quốc đột nhiên tê liệt.

Ông Terrence Park, đầu mối liên lạc của Trung tâm điều phối ứng cứu khẩn cấp máy tính Hàn Quốc (KrCERT/CC) gửi thư kêu gọi các thành viên trợ giúp khẩn cấp.

Sau khi nhận được mẫu malware từ KrCERT, chiều 12/7 Bkis tìm ra đầu mối mã độc có địa chỉ IP tại Anh. Một ngày sau, Bkis gửi bản phân tích chi tiết đến KrCERT/CC, đồng thời đưa bài nghiên cứu kỹ thuật tóm tắt lên trang blog của Bkis. Thông tin của Bkis đã gây chấn động giới công nghệ.

Ngày 14/07/2009, báo Hàn Quốc và các hãng thông tấn, trang tin điện tử thế giới như USAToday, New York Times, PC World, AP, AFP, CNet… đồng loạt công bố thông tin trích nguồn từ blog của Bkis.

Sự việc đột nhiên rắc rối khi ngày 16/7, VNCERT có công văn gửi Đại Học Bách khoa HN, đơn vị chủ quản của Bkis cho rằng, việc Bkis thừa nhận tấn công và chiếm quyền điều khiển hai sever (máy chủ) để tiến hành phân tích là vi phạm luật pháp Việt Nam và quốc tế.

Ngoài ra, công văn cũng có đoạn: "KrCERT không có yêu cầu chính thức nào đề nghị Bkis hỗ trợ điều tra thủ phạm như thông tin mà Bkis công bố".

Sự việc này đã làm nổ ra những tranh luận trên một số diễn đàn tin học trong nước rằng: "KrCERT nhờ hay không nhờ Bkis điều tra?" và "Việc Bkis tấn công hai server của hacker có vi phạm luật?"

Trao đổi với VnExpress. net về tính pháp lý của vấn đề, giám đốc Bkis Nguyễn Tử Quảng cho rằng, Nghị định 64/2007/NĐ-CP của Chính phủ quy định: "Trong trường hợp khẩn cấp có thể gây sự cố nghiêm trọng hay khủng bố mạng, các cơ quan chức năng có quyền tổ chức ngăn chặn các nguồn tấn công trước khi có thông báo, sau đó lập biên bản báo cáo cho cơ quan điều phối".

Theo người đứng đầu Bkis, sự kiện website chính phủ của Hàn Quốc và Mỹ bị tấn công đã diễn ra gần 10 ngày mà chưa tìm ra nguồn phát động tấn công là một tình huống khẩn cấp có nguy cơ ảnh hưởng đến toàn cầu trong đó có Việt Nam. "Bkis bắt buộc và được phép thực hiện truy tìm nguồn phát động tấn công, rồi sau đó báo cáo cơ quan điều phối", ông Quảng khẳng định.

Theo ông, để khống chế server của hacker phục vụ cho điều tra, Bkis đã khảo sát 8 server mà hacker dùng để điều khiển việc tấn công. Các server này đều đang chứa mã độc và tại thời điểm Bkis phân tích vẫn đang tiếp tục truyền các mã độc xuống hệ thống máy tính botnet. “Trong số 8 server, chúng tôi đã tìm ra được 2 server cung cấp các dịch vụ chia sẻ tài nguyên theo một kiểu dịch vụ web. Đây là một dạng dịch vụ hoàn toàn thông thường, ai cũng có thể sử dụng. Thông qua đó các chuyên gia có được các thông tin giúp ích cho việc phân tích và chỉ ra được server thứ 9, chính là master server (server gốc), nơi tổng chỉ huy các cuộc tấn công vào website chính phủ Hàn Quốc và Mỹ. Tất cả các công việc này đều tuân theo các quy trình, quy định của luật pháp Việt Nam và quốc tế”, ông Quảng nói.

Trao đổi với VnExpress.net, ông Đỗ Văn Lộc, Vụ trưởng Công nghệ cao - Bộ Khoa học và Công nghệ cho hay, việc tìm ra dấu vết máy chủ có địa chỉ IP ở Anh đã góp phần vào việc ngăn chặn các cuộc tấn công và biết rõ sự thật của nguồn tấn công. "Tôi theo dõi báo chí nước ngoài và không thấy có một tin nào liên quan đến chuyên Bkis vi phạm luật trong quá trình tìm ra dấu vết của cuộc tấn công".

Theo ông, một hành động vi phạm luật được xem xét khi có khởi kiện. "Tôi không rõ vì sao lại đặt ra vấn đề vi phạm luật của các chuyên gia Bkis khi không có khởi kiện. "Trong báo cáo phân tích của các chuyên gia Bkis đã sử dụng đến các thuật ngữ chuyên môn và chúng ta hãy để các chuyên gia thảo luận với nhau về các vấn đề chuyên môn", người đứng đầu Vụ Công nghệ cao nêu quan điểm.

Trước băn khoăn về Nghị định mà Bkis trích dẫn có áp dụng trong trường hợp hệ thống máy tính ở nước ngoài bị tấn công hay không, ông Lộc cho hay, đây là điều khoản chung, không nói rõ áp dụng cho hệ thống máy tính trong nước hay nước ngoài vì mạng Internet là mạng toàn cầu và hệ thống máy tính dùng riêng cho một tổ chức có thể được phân bố trên khắp thế giới. "Chúng ta ưu tiên và quan tâm trước hết đến các hệ thống trong nước. Chúng ta cũng tham gia các điều ước và các thỏa thuận quốc tế. Việc Bkis thực hiện, theo tôi biết, là thực hiện các thỏa thuận trong Hiệp hội ứng cứu sự cố máy tính châu Á - Thái Bình Dương".

Tuy nhiên, ông cũng cho rằng, về mặt hành chính trong nước, Bkis cần có văn bản báo cáo cho VNCERT. "Rất đáng tiếc, việc chi tiết hóa điều khoản quy định sau đó lập biên bản báo cáo cho cơ quan điều phối lại chưa quy định rõ về thời hạn", ông Lộc nói.

Lê Nguyên

Share/Save/Bookmark

Wednesday, July 15, 2009

Bkis determined the source of the U.S., Korea website attack

A computer in the UK is likely to cause the source of the DDoS weeks ago. Committee for National Media Korea (KCC) that will be based on an analysis of Bkis to promote work with more English.
> Website U.S. government, South Korea were in attack.


According Center network security Bach Khoa (Hanoi), with 166,908 computers from 74 countries in the world is mobilized in order to attack the website of the U.S. government, South Korea and some other countries.


Map system botnet DDoS attack to the government South Korea and the United States websites.

Organized rescue emergency computer problems by South Korea (KrCERT) suggested Bkis help in code analysis is used in this stage DDos experts and network security in Vietnam identified 8 server control system a botnet (network computer code) as well as the IP address of the server itself (master server) set in England.

Nguyen Duc Minh, Director of Security Bkis, confirm that this is the first time a report has found the appearance of the master server. Detected by Bkis have some differences with the report by South Korea government, which in the code that automatically works without receiving commands from the server control.


The IP address of the master server of the attack.

Results also left with the suspect before that North Korea stands behind the service. "We are not sure who attacked you really in the UK or not, or can a computer hack has been English for 'total mobilization' of exploitation", a member of the KCC said.

DDoS attack last a week from a 04/07/2009 cause more sites paralyzed, including website of the Ministry of Finance, Ministry of Transportation, the Committee of Commercial Federal (USA) and home of Korea's country. Bkis for every 3 minutes a time, computers infected with viruses randomly select a server 8 in order to get control. They control 2 of 8 servers through server original finding. Master server running this operating system Windows Server 2003, IP address range in 195.90.118.x, registered at suppliers Global Digital Broadcast of UK.


Photos: Bkis.

Share/Save/Bookmark

Monday, June 29, 2009

English translation feature of Facebook is abusing

Last week, the last letter on Vietnamese version of Facebook homepahe is continuously changing due to the lack of awareness people abuse the translate system of this social network.

On 27/06 am, when direct access to Facebook.vn (domain was purchased in 2006 by Facebook) or from the "Vietnamese" catagary via Facebook.com page, users will see the words "Watching sex movies at..." on the "Register" page. Then, the message is continually modified with bad words, including the Director of security center network Bkis.

Many members on the forum affirmed that Facebook is not hacked, some people have exploited the opening source of this system. With ambitions to expand the service worldwide, Facebook provides the "Translations" tool, encourage members to translate the site content from English into local languages.

Community participation will vote and the translation received most will be selected to post on (the translation can also be removed by the vote).

Facebook allows communities selected translations will be put on the page.

Some who have exploited this feature and create the procedure to automatically spam vote, distribute information in the vandalism.

Surprise: Ads sex on Facebook???


Share/Save/Bookmark

Monday, June 8, 2009

Yahoo! 360 bị lợi dụng

Bắt đầu từ ngày 02 tháng 06, trên internet liên tục xuất hiện những e-mail với tiêu đề "Công cụ chuyển đổi từ Yahoo 360 sang 360plus bởi Yahoo Team" kèm theo những bức ảnh chụp giao diện thông báo thay đổi dịch vụ của nhà cung cấp.

Nếu người dùng bấm vào tấm hình đó sẽ bị dẫn đến một website có giao diện giống hệt trang web đăng nhập của Yahoo.

Tuy nhiên, nếu kiểm tra tên miền thì không phải là 360.yahoo.com mà là yahoo-360-service.com (Nếu whois nó thì domain này chỉ mới được đăng ký sử dụng vào ngày 30 tháng 05 năm 2009).

Theo trung tâm an ninh mạng Bkis, nếu người dùng nhập tên và mật khẩu vào trang web này, thông tin đăng nhập sẻ được lưu vào một file đặc biệt trên server mà chỉ có người tạo trang web này biết, còn trình duyệt tự động chuyển về website thật của Yahoo khiến nạn nhân nghĩ rằng bị lag.

Ông Vũ Minh Trí, Tổng giám đốc Yahoo Việt Nam, khẳng định ngoài hướng dẫn chuyển dữ liệu từ Yahoo! 360 sang 360plus trên website chính thức, họ không đưa ra bất kỳ công cụ chuyển đổi blog nào khác. Bkis khuyến cáo mọi người cần thận trọng trước những kiểu lừa qua e-mail như trên.

Yahoo 360 chính thức đóng cửa và hãy kham thảo thêm Cách chuyển dữ liệu sang FaceBook.

Share/Save/Bookmark

Monday, May 25, 2009

Danh sách đen của Google có nhiều trang của Việt Nam

Một số webmasters cho biết người dùng không thể truy cập vào trang web của họ vì trình duyệt hiện một nội dung bằng tiếng Anh với thông báo nghi ngờ trang đó chứa mã độc.

Sau điều tra của Trung tâm an ninh mạng Bách Khoa Hà Nội (Bkis), những thông báo đó là từ Google Safe Browsing, một plug-in đi kèm trong FirefoxGoogle Chrome.

Mỗi khi vào một trang web, trình duyệt sẽ kiểm tra và chặn nếu địa chỉ đó có trong blacklist của Google Safe Browsing. Danh sách các websites này được Google tổng hợp từ tiếp nhận nghi ngờ gửi đến từ hàng triệu người sử dụng toàn cầu.

"Khi gặp tình huống như vậy, quản trị mạng cần kiểm tra website của mình xem có thực sự chứa mã độc hay không. Nếu có, việc đầu tiên là xử lý triệt để virus trên máy chủ rồi truy cập vào website của Google, làm theo hướng dẫn để gỡ bỏ trang của mình khỏi blacklist", ông Nguyễn Minh Đức, Trưởng phòng an ninh ứng dụng Bkis, chia sẽ.

Có 50 website bị hacker xâm nhập trong tháng (trong đó 24 gây ra bởi hacker Việt). Bkis thống kê 3.910 dòng virus mới tại Việt Nam trong tháng 10, trong đó 5 virus nội. Những phần mềm độc hại này lây nhiễm trên 6,2 triệu lượt máy tính và bị phát tán mạnh nhất là X97M.XFSic (biến thể từ họ macro trên Excel 4.0 của Microsoft Office), ảnh hưởng 73.000 hệ thống trong nước.

Top 10 virus lây nhiều nhất trong tháng:
1 X97M.XFSic
2 W32.VomoC.PE
3 W32.OGDownB.Worm
4 W32.SecretED.Worm
5 W32.AgentFF.Worm
6 W32.CkvoEF.Worm
7 W32.MyWebSearchE.Worm
8 W32.KavoJCM.Worm
9 W32.AgentFFDll.Worm
10 W32.SeekmoA.Adware

Share/Save/Bookmark

Captcha khi đăng ký của Gmail bị qua mặt

Captcha là dãy ký tự bị biến dạng mà người dùng phải nhập vào khi muốn đăng ký tài khoản nhằm hạn chế tình trạng tự động đăng ký hàng loạt (như để tham gia bình chọn, spam...). Tuy nhiên, một dòng sâu mới đã qua mặt được lớp bảo mật này.

Ngày 22 tháng 4, Honeypot của Trung tâm an ninh mạng Bkis đã phát hiện một mẫu sâu máy tính mới, đặt tên là Gaptcha.Worm có thể tự động đăng ký tài khoản Gmail hàng loạt.

Cơ chế Captcha yêu cầu người đăng ký xem một hình ảnh gồm các con số và chữ cái hơi biến dạng, sau đó điền chính xác những ký tự đó vào ô trống. Nếu máy của người sử dụng bị nhiễm virus, họ sẽ thấy Internet Explorer tự động mở ra và chứng kiến toàn bộ các bước đăng ký của Gaptcha như điền dữ liệu ngẫu nhiên vào các trường tên, họ... Đối phó với rào cản Captcha, virus gửi ảnh chụp đến một máy chủ từ xa để xử lý, sau đó nhận lại thông tin để nhập vào lớp bảo vệ này, giúp nó lập hàng loạt tài khoản và gửi cho hacker.

Khi Gmail khóa địa chỉ IP của máy bị nhiễm, sâu sẽ tự xóa khỏi hệ thống còn người dùng thì không thể đang ký được tài khoản mới.

Trước đây, máy tính khó có thể đọc được các ký tự Captcha, nhưng với sự phát triển trong công nghệ nhận diện ORC (ký tự quang), việc này cũng trở nên dễ dàng. Đại diện của Google chưa nhận xét gì về sâu này.

Các bước tấn công của Gaptcha:

1. Kết nối tới clitcommander.110mb.com để kiểm tra kết nối mạng và kết nối đến máy chủ. Nếu không thực hiện được, tự động chuyển đến bước 9.

2. Khởi động IE bằng lệnh InternetExplorer.Application. Tự mở trang đăng ký tài khoản mới của Gmail tại google.com/accounts/NewAccount?service=mail.

3. Điền các trường.

a. FirstName: Lấy ngẫu nhiên các tên: Emily, Isabella…

b. LastName: Lấy ngẫu nhiên: Smith, Johnson…

4. Tìm đến Captcha, tự động tải về thư mục TEMP; rồi gửi đến trang chủ: ac-servi[removed].info để xử lý hình ảnh rồi lấy thông tin để vượt qua Captcha.

5. Hoàn tất thủ tục đăng ký.

6. Khởi động IE, đăng nhập vào tài khoản Gmail vừa tạo, cài đặt chế độ Enable POP đồng thời sửa trường: Forwart as Copy : u6j3y1[removed]nj @my-priv[removed]mail.biz.

7. Gửi cho hacker thông tin về hòm thư vừa tạo được qua: clitcom[removed]der.110mb.com

8. Lặp lại bước 2.

9. Tạo ra file *.bat để tự xóa khỏi hệ thống.

From Châu An

Share/Save/Bookmark

Viet Nam tổn thất 372 tỷ đồng mỗi tháng vì mã độc

Chỉ trong 4 tháng đầu năm 2009 đã có hơn 15.054 dòng virus mới xuất hiện tại Việt Nam, lây nhiễm trên 21 triệu máy tính, và gây thiệt hại đáng kể về vật chất và năng suất làm việc của người sử dụng.

Bkis khảo sát 97% số máy tính đã từng bị nhiễm virus ít nhất một lần và nguồn phát tán phổ biến nhất chính là USB do chức năng AutoRun trên Windows cho phép tự động kích hoạt các files có trong USB.

90% người dùng từng phải cài lại Windows vì dính mã độc và mất dữ liệu quan trọng, nhưng mất mát lớn nhất là thời gian làm việc. Tuy nhiên, Bkis thống kê có tới 49,28% người tham gia khảo sát không tìm đến các chuyên gia mà thường nhờ bạn bè, người quen giúp đỡ hoặc tự xử lý nên đôi khi còn làm cho tình hình càng trầm trọng hơn.

Ý thức sử dụng phần mềm diệt virus có bản quyền khi có 91% người khẳng định việc sử dụng phần mềm diệt virus có bản quyền là điều cần thiết. Ngoài ra, 70% không thường xuyên hoặc chưa bao giờ khóa máy khi rời khỏi bàn làm việc và 58% không bảo vệ mật khẩu cẩn thận.

Share/Save/Bookmark