Showing posts with label tin tặc. Show all posts
Showing posts with label tin tặc. Show all posts

2013/03/14

Rút tỉa kinh nghiệm từ vụ Blog Ba Sàm bị hack

Ban Biên Tập No Firewall
2013/03/14
Nguồn: RFA
Tình trạng các trang dân báo bị tin tặc hack vào và chiếm đoạt càng ngày trở thành mối lo âu cho nhiều blogger. Nạn nhân mới đây là trang blog Ba Sàm (anhbasam.wordpress.com).

BBT No Firewall trò chuyện với chuyên gia an ninh mạng, anh Châu Nguyên An để  thảo luận những kinh nghiệm cần rút tỉa. Xin nhắc lại là Blog No Firewall được thành lập với mục tiêu cổ võ tự do internet. Chúng tôi thường xuyên tư vấn giới blogger hoặc trong một số trường hợp giới thiệu các blogger đến chuyên viên an toàn mạng để được tư vấn riêng. Mọi liên lạc xin gửi về lienlac@nofirewall.net. 

2013/01/30

Các trận chiến điện tử trên Mạng Internet

Diễn Đàn CTM
2013/01/30

Trong vòng 10 năm trở lại đây, mỗi lần có một xung đột võ trang giữa nhiều quốc gia hay chống khủng bố, trước đó đều có xảy ra những trận chiến không tiếng nổ, không tổn thất về sinh mạng, nhưng không kém phần gay gắt trên mạng Internet, hôm nay chúng tôi xin được phỏng vấn kỹ sư Nguyễn Ngọc Bảo, một chuyên viên về an ninh điện toán, am tường về vấn đề thời sự này.

1) Xin ông cho biết sơ qua về một số trận chiến điện tử trên mạng gần đây

Thưa quý vị thính giả và chị Tuyết Đan, khi mạng Internet ngày nay trở thành một môi trường sinh hoạt hàng ngày của hơn một phần ba nhân loại với hơn 2,5 tỷ dân cư mạng và cũng như là hệ thống toàn cầu trao đổi tiện lợi qua điện thư, trao đổi qua các mạng xã hội, nghề nghiệp, trao đổi dữ kiện tài chánh, buôn bán giữa các hãng xưởng với nhau, mạng Internet cũng trở thành một chiến trường giữa hai phe đối thủ, mỗi khi có một cuộc xung đột thật sự ngoài đời. Trường hợp điển hình là vào năm 2007, các tin tặc,  được hỗ trợ bởi nhà cầm quyền Nga đã tấn công bằng từ chối dịch vụ DDOS, tất cả hệ thống trang mạng các cơ quan công quyền, ngân hàng, hãng xưởng quan trọng tại Estoni, khiến cho cả hệ thống mạng quốc gia của Estonie phải ngưng hoạt động và bị đình trệ trong vòng 3 tuần. Gần đây hơn trong cuộc chiến Syria trong năm 2012, phe nổi dậy và phía nhà cầm quyền Assad cũng đã mở trận chiến trên mạng bằng cách gởi các mã độc vào các hộp thư điện tử nhằm bẫy các thành phần nổi dậy, còn bên phiá nổi dậy hỗ trợ bởi nhóm hoạt động mạng nổi tiếng Anonymous tấn công DOS vào các trang mạng nhà nước.

2012/12/20

Cảnh báo: Phising email lừa gạt cư dân Facebook

Ban Biên Tập No Firewall
2012/12/20

Phishing email là loại email trá hình nhằm lừa gạt người sử dụng. Trong nhiều trường hợp đường dẫn tin tặc cung cấp chứa đầy vi rút.

Đây là một ví dụ gần đây, tin tặc tìm cách lừa gạt cư dân Facebook.


2012/10/09

Bài học từ vụ trang Quan Làm Báo và Phạm Viết Đào bị hack

Ban Biên Tập No Firewall
2012/10/09

Trang quanlambao.blogspot.com đã chạy trở lại.


Cư dân mạng xôn xao về tin trang blog Quan Làm Báo bị tin tặc chiếm đoạt.  Ai vào trang quanlambao.blogspot.com bị đưa qua trang quanlambao.info. Trong trang này có bài viết, dữ kiện và hình ảnh cá nhân của gia đình bà Đặng Thị Hoàng Yến.

Sau khi Blog No Firewall tìm hiểu thì thấy là trang quanlambao.blogspot.com thật ra không bị tin tặc chiếm đoạt. Tin tặc chỉ hack vô một trang web khác để làm thống kê là trang weekstats.com mà Quan Làm Báo sử dụng. Do đó khi bạn vào trang Quan Làm Báo, trình duyệt được lệnh chạy đoạn mã (script) từ trang weekstats.com để hiển thị các thống kê. Đó là lúc đoạn mã độc mà tin tặc đã gài vào trong weekstats.com bắt đầu chạy và dẫn người xem qua trang quanlambao.info của tin tặc.

Cho đến thời điểm này thì quanlambao.blogspot.com đã tháo gỡ đoạn mã từ weekstats, cho nên nếu bạn vào quanlambao.blogspot.com, thì trang đã hiện ra trở lại. 

2012/06/07

Cảnh báo: Hệ thống mạng xã hội LinkedIn bị đánh cấp hơn 6 triệu mật khẩu

Ban Biên Tập No Firewall
2012/06/07


Đây là cảnh báo quan trọng cho những ai dùng hệ thống kết nối mạng xã hội LinkedIn.

Hôm nay LinkedIn đã xác nhận rằng hệ thống chứa mật khẩu của người sử dụng LinkedIn đã bị tin tặc xâm nhập. Công ty này không cho biết đã bị mất bao nhiêu mật khẩu, nhưng theo danh sách đã được tin tặc đưa lên một diễn đàn online của Nga, thì số mật khẩu đánh cấp là hơn 6 triệu mật khẩu.  Trong số 6 triệu mật khẩu, một số lớn đã được tin tặc mã hóa và đã công khai nguyên văn.

2012/06/06

CẢNH BÁO từ Google: Đề phòng các vụ tấn công tình nghi là của tin tặc nhà nước

Google Security Blog
Eric Grosse, Phó Giám Đốc Kỹ Thuật An Ninh
Blog No Firewall chuyển ngữ
2012/06/05

Chúng tôi thường xuyên theo dõi những hoạt động có ý đồ xấu trong hệ thống chúng tôi, đặc biệt là những nỗ lực của kẻ gian tìm cách xâm nhập trái phép vào tài khoản của người dùng. Khi chúng tôi có dữ kiện đích xác - hoặc do người dùng báo cáo hoặc do nỗ lực theo dõi của chúng tôi - thì chúng tôi cảnh báo rõ ràng và tìm cách ngăn chận những kẻ gian này.

Hôm nay, chúng tôi có thêm biện pháp đặc biệt cho một nhóm người dùng mà chúng tôi nghĩ họ. đang là nạn nhân của những vụ tấn công bởi tin tặc có nhà nước bảo trợ. Bạn sẽ thấy cảnh báo như sau đây:



Lời cảnh báo (Warning: We believe state-sponsored attackers may be attempting to compromise your account and computer) khi quý vị vào tài khoản của Google.

2012/03/06

Cảnh Báo: Cần kiểm tra lại Unikey

Ban Biên Tập No Firewall
2012/03/06

Theo thông báo của trang web Unikey (một software gõ tiếng Việt phổ thông cho Windows) thì tin tặc xâm nhập vào trang web này trong khoảng thời gian 31 tháng 1 đến 29 tháng 2, 2012. Tin tặc đổi đườn dẫn download software Unikey qua chỗ khác. Ấn bản Unikey download trong khoảng thời gian này là ấn bản có mã độc.  Nếu có download Unikey trong khoảng thời gian đó thì phải tháo gỡ và cho software anti-virus rà quét lại máy.

2011/12/28

Tin tặc tấn công công ty Stratfor

Đàn Chim Việt Online
2011/12/25

Screen shot của trang stratfor.com
Nhóm tin tặc “Vô danh” (Anonymous) tuyên bố đã đánh cắp một lượng lớn e-mail và dữ liệu thẻ tín dụng từ các khách hàng của công ty Strategic Forecasting, Inc. (Stratfor), và hứa hẹn sẽ tấn công tiếp.
Tin tặc cung cấp một liên kết trên Twitter danh sách khách hàng bí mật của Stratfor, trong đó bao gồm Bộ Quốc phòng Mỹ, Quân đội và Không quân Hoa Kỳ, các cơ quan thực thi pháp luật, các nhà thầu an ninh hàng đầu và các công ty công nghệ như Apple và Microsoft. Họ cũng đăng hình ảnh một số biên lai đóng góp từ thiện được thực hiện bởi các tin tặc, thay mặt cho một số khách hàng Stratfor bằng thẻ tín dụng của họ.

2011/09/01

Trò mới của tin tặc khi gửi mã độc

Ban Biên Tập No Firewall
2011/09/01

Sau khi dân cư mạng dần dà đã cảnh giác với các loại tập tin .ZIP, .RAR, v.v... có chứa mã độc thì thủ thuật này không còn hiệu nghiệm nhiều nữa cho tin tặc.  Khi thấy các loại tập tin .ZIP, .RAR đến từ các nguồn bất thường là người nhận tránh, không mở ra.

Trò mới của tin tặc là biến dạng mã độc dạng .exe qua dạng .doc để đánh lừa người dùng. Sau đây là một thí dụ mới nhất mà tin tặc vừa tung ra. Người dùng nhận được một tập tin như sau:

Thọat nhìn thì rõ ràng tên hồ sơ tận cùng bằng .DOC, tức là Microsoft Office Document. Chẳng những thế hình icon quả đúng là hồ sơ .DOC. Nhưng thật sự không phải thế. Nếu chúng ta xem bằng dòng lệnh (command-line) thì sẽ thấy tập tin này tên thật là:


Nó chính là một tập tin .EXE có chứa mã độc.

Nếu không xem bằng dòng lệnh, mà bấm chuột nút phải, chọn Properties, thì bạn sẽ thấy như sau:
















Lưu ý: hàng tô màu vàng cho thấy rõ loại tập tin này là ứng dụng .EXE chứ không phải.DOC

Tại sao tên tập tin lại biến dạng từ .EXE qua .DOC như thế ?

Gần đây với Unicode trở nên phổ thông, các hệ điều hành cho phép tên tập tin có thể dùng mẫu tự Unicode. Unicode là cho toàn bộ các ngôn ngữ trên thế giới. Có những ngôn ngữ đọc từ trái sáng phải (tiếng Việt, tiếng Anh, ...) có những ngôn ngữ khác thì đọc ngược lại từ phải sang trái như tiếng Á-rập. Do đó Unicode có sẵn các chức năng RTLO và LTRO (right-to-left-override, left-to-right-override, tức đảo ngược trái sang phải, hoặc phải sang trái).  Tin tặc lợi dụng chức năng này để đảo ngược tên tập tin ****cod.exe thành ****exe.doc

Làm sao tránh cạm bẫy này ?
  •  Khi nhận được tập tin .DOC mà tên tận cùng bằng ***exe.doc thì bạn phải cảnh giác ngay, nhất là nếu tập tin có nguồn gốc khả nghi
  •  Nếu biết dùng dòng lệnh (command-line) thì ra xem lại coi tập tin là .DOC hay .EXE
  • Xem lại properties của tập tin (như đã chỉ bên trên) để kiểm lại loại tập tin thật sự là .DOC hay .EXE
  • Ngoài ra tuân thủ theo những điểm căn bản để phòng chống mã độc nêu tại đây.
 

2011/08/22

Việt Nam bị tố cáo tấn công trang mạng của tổ chức Việt Tân

VOA Vietnamese
2011/08/22


Hãng thông tấn AFP ngày 22/8 đăng tải tố cáo của đảng Việt Tân ở hải ngoại, một tổ chức vận động thay đổi chính trị ôn hòa cho Việt Nam, nói rằng chính phủ Hà Nội đã cho tin tặc tấn công website của Việt Tân, khiến trang mạng của tổ chức không thể hoạt động được kể từ ngày 13/8 tới nay.

Ông Hoàng Tứ Duy, đại diện đảng Việt Tân, cho VOA Việt Ngữ biết:

“Vào ngày 13/8, website của đảng Việt Tân bị tấn công, bị từ chối dịch vụ từ Việt Nam. Lý do chúng tôi biết nhà nước cộng sản Việt Nam đứng sau vụ này là họ đã hạ tường lửa để hàng chục ngàn máy vi tính bị mã độc từ trong nước có thể tấn công trang nhà Việt Tân. Đây là một hành động vi phạm nhân quyền, cố bịt miệng một tiếng nói dân chủ, và cũng là một hành động bất hợp pháp.”

2011/08/18

Thông báo: Trang web Việt Tân bị tin tặc tấn công

DangVietTan.wordpress.com
2011/08/12


Chúng tôi xin thông báo đến quí độc giả trang mạng Việt Tân đang bị tin tặc tấn công nặng nề và liên tục suốt từ ngày 12/8/2011 đến nay. Chúng tôi đang cố gắng ngăn chận các tấn công.

Trong khi chờ đợi, kính mời quí vị ghé lại trang blog DangVietTan.wordpress.comvnctcmd.blogspot.com. 




2011/07/08

Sinh tử lệnh đã bị vạch mặt

RFA
Phan Việt Đăng viết riêng cho RFA
2011/07/08

Từ một cuộc tìm kiếm có vẻ như cũng không mất mấy công phu, một hacker theo đạo Phật, có bí danh là TQN, vừa công bố danh tính của nhân vật có tên là Sinh tử lệnh (hoặc ít nhất là thành viên của nhóm Sinh tử lệnh)

Các nhân vật này là những hacker vẫn theo lệnh của công an Việt Nam tấn công vào các trang nhà của các nhân vật hay nhóm dân chủ trong và ngoài nước. Toàn văn chứng minh về mặt kỹ thuật tin học, đã được TQN giới thiệu trên một diễn đàn của giới tin học-lập trình Việt Nam, tại địa chỉ http://www.hvaonline.net/hvaonline/posts/list/39504.hva

Logo thường dùng của Sinh Tử Lệnh. (RFA file)
Trong một giọng điệu châm biếm nhẹ nhàng nhưng thấm đau nhanh, tác giả TQN gọi nhóm Sinh tử lệnh bằng cái tên mới là “Sống chết theo lệnh”.

Mô tả công việc của nhân vật bị vạch mặt này, TQN chỉ rõ đây là một nhân vật thâm hiểm, giả dạng là thành phần yêu dân chủ, xuất hiện với những nick khác nhau, tham gia nhiều diễn đàn và cũng lên tiếng chài mồi bằng cách chửi bới chế độ CS và rũ rê nhiều blogger khác chat riêng để tìm thêm thông tin.

Sau khi gửi các virus vào máy nạn nhân nhằm lấy password, chiếm hộp thư...v.v, Cuối cùng sau khi đã bao vây con mồi, Sinh tử lệnh mở chiến dịch tấn công.

Trong các phần giới thiệu dưới đây, xin được tạm gọi tắt nhân vật bị lộ diện là Sinh tử lệnh, mặc dù nhóm này được dự đoán là có thể lên đến 3 người.

2011/02/14

Trang mạng của Đảng Vì Dân bị tin tặc tấn công


THÔNG BÁO SỐ 36 CỦA ĐẢNG VÌ DÂN
Ngày 14/02/2011

v/v: Toàn bộ web sites cơ hữu của Đảng Vì Dân bị tin tặc "H4ck3d by Qin Shi Huang Gr0up." tấn công

VPLL/ĐVDVN - Văn phòng Liên lạc Đảng Vì Dân Việt Nam trân trọng thông báo đến toàn thể quý tổ chức, đoàn thể, cơ quan truyền thông báo chí và đồng bào Việt Nam được rõ là tin tặc "H4ck3d by Qin Shi Huang Gr0up." đã tấn công và làm tê liệt toàn bộ mạng cơ hữu của Đảng

Vì Dân, bao gồm:
www.dangvidanvietnam.net : Là mạng Việt Ngữ chính thức của Đảng Vì Dân.

www.vnpp.net : Là mạng Anh Ngữ chính thức của Đảng Vì Dân.

www.radiohoamai.us : Là mạng của Radio Hoa-Mai, cơ quan ngôn luận của Đảng Vì Dân.

www.vktnct.net : Là mạng phổ biến tài liệu, thông tin liên quan đến các vụ án chính trị đối kháng với đảng CSVN.

www.congbang.net : Là mạng cá nhân của ông Nguyễn Công Bằng, Tổng Thư Ký Đảng Vì Dân.

Đây là lần phá hoại thứ 3 nhắm vào các mạng cơ hữu của Đảng Vì Dân. Hai lần trước, sự phá hoại là hình thức tấn công bằng kỹ thuật DoS Attack (Denial-of-service attack).

Vào tháng 04/2010, tin tặc đồng thời cũng đã đánh cắp chủ quyền 16 tên miền của Đảng Vì Dân, bao gồm một số tên miền chính yếu được sử dụng nhiều như: hoamai.org, hoamai.net, dangvidan.org,dangvidan.net, dvdvn.org, dvdvn.net.

Đảng Vì Dân Việt Nam lên án hành động "khủng bố kỹ thuật" của các thành phần tin tặc nhắm vào các mạng toàn cầu của Đảng Vì Dân, cũng như của các đoàn thể đấu tranh và cơ quan truyền thông báo chí tự do trong thời gian qua.

Chúng tôi kính thông báo đến toàn thể quý tổ chức, đoàn thể, cơ quan truyền thông báo chí cùng đồng bào Việt Nam được tường và kính nhờ phổ biến rộng rãi để mọi người có dịp hiểu rõ hơn về hành động phá hoại này.

Trân trọng kính thông báo.
TM. VPLL Đảng Vì Dân
Lê Nguyên Bình



2010/10/21

Cách phát hiện sớm các tập tin có mã độc của tin tặc

Ban biên tập No Firewall
2011/10/21

Tóm tắt


Để phát hiện sớm các tập tin có cài mã độc tin tặc gửi đến, bạn cần làm, cần lưu ý những điều sau đây:
  • Hiển thị phần mở rộng của tập tin lên trong Windows 
  • Thấy người lạ gửi  tập tin .RAR, ZIP hay các dạng nén khác như 7z, gzip, tar, cab, z, arj, ….. thì phải nghi ngờ và hết sức cẩn trọng
  • Nếu giải nén ra và thấy tên tập tin thật dài thì rất là đáng nghi và phải kiểm lại ngay coi tập tin thuộc dạng nào
  • Nếu nhận được một tập tin lạ, không bao giờ lấy quyết định chỉ dựa vào hình icon của tập tin. Phải kiểm lại phần mở rộng xem thuộc dạng nào.
    Tại sao nhiều người sử dụng vi tính vẫn hay bị mắc bẫy của tin tặc để mở các tập tin có cài mã độc khiến máy vi tính bị dính spyware   Để hiểu tại sao và biết cách tránh né, xin mời bạn đọc phần trình bày sau đây:
    Trong máy vi tính sử dụng hệ điều hành Windows XP, Vista, Win7, tên của tập tin có hình dạng như sau:

    Tên tập tin . phần mở rộng
    File name . file extension

    Thí dụ như:  VuotTuongLua.DOC,   firewall.PDF,  winword.EXE, v.v….

    Phần mở rộng trong tên tập tin giúp người dùng biết được tập tin thuộc loại nào. Nếu bạn nhận được một tập tin .DOC của ai đó gửi đến thì có lẻ bạn sẽ mở ra xem thử. Còn nếu ai đó gửi cho bạn một tập tin dạng .EXE thì bạn sẽ rất ngần ngại để mở ra vì biết đâu chừng đây là mã độc.

    Điều đáng tiếc là Windows lúc cài đặt vào máy xong thì nó mặc định tắt hẵn đi phần mở rộng của tên tập tin. Do đó thay vì thấy

    VuotTuongLua.DOC,   firewall.PDF,  winword.EXE, v.v….

    Thì bạn chỉ còn thấy:
    VuotTuongLua,   firewall,  winword, v.v….

    Để đoán biết tập tin thuộc dạng nào, bạn chỉ có thể nhìn vào icon của tập tin đó:










    Đại đa số người sử dụng khi mua máy vi tính về dùng thì để nguyên tình trạng mặc định như vậy.  Vì thế tin tặc mới lợi dụng điểm này để gửi mã độc dạng .EXE nhưng lại trá hình làm tập tin dạng .DOC. 

    Nếu tin tặc gửi tập tin có tên là  “Tin giut gan sot deo.DOC.EXE” đến cho bạn và vì máy mặc định không hiển thị phần mở rộng cho nên khi nhận được bạn chỉ thấy là “Tin giut gan sot deo.DOC”. Bạn đinh ninh đây là tập tin dạng .DOC. Chẳng những thế tin tặc còn đổi hình icon của tập tin lại theo đúng hình icon DOC khiến cho bạn đinh chắc đây là tập tin .DOC.  Bạn bấm mở ra xem.Tin tặc cẩn thận cho hiển thị một bài .DOC hiện ra cho bạn xem khiến bạn không chút hoài nghi là mình đang mở một tập tin .DOC ra xem mà không ngờ rằng mã độc đang âm thầm chạy và cài đặt vào trong máy.

    Đến đây thì bạn chắc đã thấy nhu cầu bắt buộc phải hiển thị phần mở rộng của tập tin lên để có thể biết được mình đang xem loại tập tin gì, có an toàn để mở ra xem không. Cuối bài viết này sẽ chỉ cho bạn cách hiển thị phần mở rộng lên.

    Tuy nhiên mưu mô của tin tặc chưa hết đâu. Xin trình bày tiếp để bạn biết rõ những trò tinh ranh của tin tặc.

    Nếu máy bạn đã hiển thị phần mở rộng và tin tặc gửi tập tin với tên tương đối ngắn như là “Tin giut gan sot deo.DOC.EXE” thì sẽ không qua mặt được bạn. Do đó chúng sẽ đặt tên cho tập tin thật là dài, thí dụ như là:

    Cac vi tri nhan su dai hoi dang XI cua CSVN vao thang 1 nam 2011 sap toi.exe

    Với cái tên dài thường thượt như thế, trên màn ảnh của bạn chỉ thấy là














    Nhìn thoáng qua thấy có vẻ đúng là tập tin dạng .DOC, nhiều người sẽ mắc lừa và bấm mở ra xem. Do đó khi bạn thấy một tập tin nào mà tên dài thật là dài đến độ không thấy phần mở rộng đâu cả thì chớ vội mở ra xem. Mà nên xem phần đặc tính (properties) của tập tin

















    Tin tặc thường dùng email miễn phí như Gmail hay Yahoo để phát tán mã độc. Các dịch vụ Gmail, Yahoo thì không cho phép gửi tập tin dạng .EXE. Do đó tin tặc thường phải nén lại thành dạng RAR hay ZIP là những dạng nén phổ thông. Thành ra khi bạn nhận đuợc tập tin .RAR, ZIP từ người lạ thì phải nghi ngờ liền.

    Tóm tắt lại, để phát hiện sớm các tập tin có cài mã độc tin tặc gửi đến, bạn cần làm, cần lưu ý những điều sau đây
    • Hiển thị phần mở rộng của tập tin lên trong Windows
    • Thấy người lạ gửi  tập tin .RAR, ZIP hay các dạng nén khác như 7z, gzip, tar, cab, z, arj, ….. thì phải nghi ngờ và hết sức cẩn trọng
    • Nếu giải nén ra và thấy tên tập tin thật dài thì rất là đáng nghi và phải kiểm lại ngay coi tập tin thuộc dạng nào
    • Nếu nhận được một tập tin lạ, không bao giờ lấy quyết định chỉ dựa vào hình icon của tập tin. Phải kiểm lại phần mở rộng xem thuộc dạng nào.

    Cách hiển thị phần mở rộng trong Windows

    Cho Windows XP

    Mở bất cứ ngăn (folder) nào đó ra. Từ menu chính, chọn Tools, rồi Folder Options











    Khi khung Folder Options hiện ra, bấm vào bảng View, trong phần Advanced settings, tắt (đừng đánh dấu)  hàng Hide extensions for known file types như hình dưới đây. Bấm nút OK để hoàn tất.





















    Cho Windows Vista, Windows 7

    Mở bất cứ ngăn (folder) nào đó ra. Trong thanh công cụ bên trên, chọn Organize, rồi chọn Folder and search options.




















    Khi khung Folder Options hiện ra, bấm vào bảng View, trong phần Advanced settings, tắt (không đánh dấu) hàng Hide extensions for known file types như hình dưới đây. Bấm nút OK để hoàn tất.