Nguy cơ tiềm ẩn trên Google Search

By Công Ty Truyền Thông Số iGO

Các chuyên gia bảo mật hôm 28-11 chính thức khởi động một chiến dịch nhằm hướng dẫn người dung phân biệt những website độc hại được liệt kê trong trang kết quả tìm kiếm của Google Search.

Cho dù người dùng thực hiện tìm kiếm trên Google Search bằng những cụm từ bình thường - ví dụ "how to cisco router vpn dial in" hoặc “cell phones” - nhưng trên trang kết quả được hiển thị sau đó không hề thiếu các website độc hại.

“Số lượng website độc hại vô cùng lớn,” ông Alex Eckelberry - Giám đốc điều hành Sunbelt Software - cho biết. “Hiện chúng tôi đã phát hiện được 27 tên miền độc hại. Mỗi tên miền nói trên trỏ đến 1.499 trang web độc hại khác nhau. Tính ra số lượng website độc hại sẽ không dưới 40.000 trang”.

Những kẻ sở hữu các website độc hại này thường sử dụng các biện pháp như “comment spam” hoặc “blog spam” để tăng mức độ truy cập giúp đẩy cao xếp hạng của website trên Google Search. Nhờ đó những website đó được hiển thị nhiều hơn và ở vị trí cao hơn trên trang kết quả tìm kiếm của Google Search.

Hiện chưa có bằng chứng nào cho thấy tội phạm mạng bỏ tiền ra mua từ khoá tìm kiếm của Google. Tuy nhiên, chắc chắn một điều chúng đã thực hiện nhiều thủ đoạn để “bắt cóc” chiếm quyền điều khiển không ít website hợp pháp để giúp chúng phát tán mã độc.

“Chúng tìm mọi thủ đoạn để xuất hiện trên Google và chuyển hướng bất kỳ người dùng nào không để ý nhắp chuột vào website của chúng đến các website độc hại khác,” ông Eckelberry cho biết.

Hầu hết người dùng thường không mấy khi để ý và nghi ngờ những kết quả tìm kiếm trên Google bởi liên kết đến những website đó được hiển thị với những từ khoá rất phù hợp với mong muốn tìm kiếm và mang những tên miền cấp một “rất kêu”.

Một khi đã truy cập vào những website độc hại đó người dùng thường phải đối mặt với một thông báo giả mạo thiếu sót tính năng gì đó để có thể hiện thị tốt website. Nếu người dùng nhắp chuột vào thông báo đó thì đồng nghĩa họ đã chấp nhận tải về rất nhiều mã độc.

Ví dụ, Sunbelt Software đã phát hiện được có những website sẵn sàng cài đặt tới 25 loại mã độc khác nhau lên PC người dùng - như phần mềm chuyên gửi thư rác, rootkit, ăn cắp mật khẩu, trojan … - nếu họ vô tình nhắp chuột truy cập vào. Bất kỳ PC nào không được cài đặt đầy đủ các bản vá lỗi đều sẽ phải lĩnh hậu quả khôn lường.

Các chuyên gia bảo mật khuyến cáo người dùng nên xem xét cẩn thận mỗi khi quyết định nhắp chuột vào một liên kết kết quả tìm kiếm nào đó. Có những website độc hại được Google nhận diện và cảnh báo đầy đủ. Người dùng nên tránh những website này đồng thời thường xuyên nâng cấp cài đặt các bản sửa lỗi mới nhất cho các phần mềm trên PC.

(Theo PC World)

 

Google biến thành... công cụ bẻ mật khẩu

By Công Ty Truyền Thông Số iGO

Một chuyên gia của Khoa Công nghệ máy tính trường Đại học Cambridge, Anh, đã sử dụng thành công Google để bẻ khóa những mật khẩu thiết lập bằng định dạng MD5 (Thuật toán Số-Chữ 5).

Trong một dịp tình cờ, chuyên gia bảo mật Steven Murdoch phát hiện thấy blog cá nhân Light Blue Touchpaper của mình đã bị một kẻ ẩn danh xâm nhập. Kẻ này thậm chí còn thiết lập một tài khoản admin bên trong phần mềm blog Wordpress - vốn được cài đặt trên máy chủ.

Khi tiến hành kiểm tra toàn diện máy tính của mình để xác định mức độ thiệt hại, Murdoch đã bị ấn tượng bởi cách phá mật khẩu Wordpress của hacker.

Do tất cả mật khẩu Wordpress đều thuộc định dạng MD5 và được lưu trữ bên trong cơ sở dữ liệu người dùng nên Murdoch đã viết ra một đoạn mã script, so sánh toàn bộ từ khóa trong từ điển tiếng Anh với MD5 để tìm ra từ tương ứng.

Tuy nhiên, nỗ lực thử nghiệm đầu tiên này đã thất bại, và Murdoch quyết định chuyển sang sử dụng từ điển tiếng Nga. Nguyên do là vì ông đã tìm thấy nhiều comment viết bằng tiếng Nga bên trong đoạn mã được cấy lên máy chủ.

Thế nhưng ngay cả nỗ lực thứ hai này cũng không thành công. Đó là khi Murdoch quyết định nhờ cậy... Google.

Murdoch đã nhập mật khẩu MD5 vào trong Google và nhận được nhiều đường link kết quả với một điểm chung: Cái tên Anthony. Điều đó khiến ông đủ chắc chắn để tin rằng Anthony chính là mật khẩu.

"Google đang kiêm nhiệm cả chức năng của một công cụ bẻ khóa, bởi nó cho phép ta tìm kiếm những mật khẩu từng được mã hóa trước đây. Rõ ràng là Google đang làm công việc mà họ vẫn làm tốt nhất: lưu trữ một cơ sở dữ liệu khổng lồ rồi tìm kiếm trong đó", Murdoch cho biết.

(Theo VNUnet)

 

Tấn công website công ty, 5 phút là xong!

By Công Ty Truyền Thông Số iGO

Website của doanh nghiệp Việt Nam hiện nay, thậm chí của cơ quan nhà nước, rất dễ xâm nhập để thay đổi dữ liệu. Trao đổi với chúng tôi, anh Võ Đỗ Thắng - Giám đốc Trung tâm Athena, một công ty chuyên về đào tạo bảo mật và an ninh mạng, cho biết các website của doanh nghiệp Việt Nam hiện nay, thậm chí của cơ quan nhà nước rất dễ xâm nhập để thay đổi dữ liệu.

Rất dễ, kể cả website của công ty chứng khoán!

Tại công ty của anh Thắng, thật bất ngờ, chúng tôi gặp lại Bùi Minh Trí, học sinh lớp 12 ở Vĩnh Long từng "nổi danh" trong vụ tấn công website của Bộ Giáo dục - Đào tạo cách đây gần 1 năm. Khá rụt rè, Trí nói: "Em hiện nay theo học khóa đào tạo nâng cao về bảo mật và an ninh mạng, sau những việc làm thiếu suy nghĩ trước đây, em đã quyết tâm làm một hacker mũ trắng". Theo đề nghị của chúng tôi, Trí bắt đầu thực hiện các thao tác để phát hiện các trang web có lỗ hổng. 5 phút sau, Bùi Minh Trí đã thông báo có thể xâm nhập vào hệ thống máy chủ của một website và chỉ dẫn cho chúng tôi xem. Sau đó, Trí còn xâm nhập được vào cả hệ thống cơ sở dữ liệu của một công ty chuyên về công nghệ thông tin hàng đầu Việt Nam hiện nay và có thể thay đổi cả nội dung các bản tin trên website...

Theo Trung tâm an ninh mạng Bkis Đại học Bách khoa Hà Nội, trong tháng 10.2007, Bkis đã gửi cảnh báo tới 32 cơ quan, doanh nghiệp về các lỗ hổng ở mức độ nguy hiểm cao, hacker có thể lợi dụng để đánh cắp cơ sở dữ liệu, chiếm quyền kiểm soát website và máy chủ. Một chuyên gia về bảo mật thông tin cảnh báo: "Tôi đã thử xâm nhập vào một số website của các công ty chứng khoán hàng đầu Việt Nam và thật bất ngờ là công tác bảo mật lại rất mỏng manh. Với những lỗ hổng bảo mật, việc hacker xâm nhập vào, nắm bắt và thay đổi được thông tin của các công ty niêm yết, các nhà đầu tư hay chỉnh sửa nội dung cổng thông tin của công ty chứng khoán để tung ra các tin đồn thất thiệt gây nguy hại đến thị trường là những việc hoàn toàn có thể làm được".

Bảo mật yếu vì thiếu tiền?

Tại hội thảo về bảo mật trong công nghệ thông tin do hãng bảo mật quốc tế McAfee tổ chức ngày 13.11 tại TP.HCM, ông Ashley Wearne - Phó chủ tịch McAfee khu vực Đông Nam Á, Úc, New Zealand và Ấn Độ cho biết: Doanh nghiệp không thể kinh doanh mà không dùng web và liên lạc e-mail. Thế nhưng hầu hết các công ty đều dành ngân sách cho bảo mật công nghệ thông tin chỉ tăng trung bình 3%, quá nhỏ so với tốc độ gia tăng các cuộc tấn công của hacker, virus, spam... Rõ ràng hệ thống công nghệ thông tin cần được bảo vệ nhiều hơn.

Theo thống kê, tại Việt Nam, khoảng 90% doanh nghiệp có cài chương trình diệt virus, trong đó 10% không bao giờ cập nhật phiên bản chống virus mới. Theo các chuyên gia trong ngành bảo mật thông tin, lỗi bảo mật thường gặp ở các doanh nghiệp vừa và nhỏ là không có chương trình chống virus, không sao lưu dữ liệu định kỳ, không cập nhật các phiên bản chống virus và các bản vá lỗi; thiếu người quản trị và giữ an ninh hệ thống mạng... Chính "nhờ" những lỗ hổng như thế mà các hacker tha hồ xâm nhập và cài các đoạn mã nguy hiểm vào làm tê liệt hệ thống máy tính. Tuy nhiên, việc đầu tư một hệ thống bảo mật đồ sộ như của các nhà cung cấp dịch vụ internet hoặc các tập đoàn lớn là điều không thể đối với các doanh nghiệp nhỏ.

Anh Võ Đỗ Thắng nhận định: "Trong thời gian qua, chúng ta chỉ lo phát triển về cơ sở hạ tầng mạng nên chưa quan tâm nhiều đến bảo mật hệ thống thông tin. Ngoài ra, đội ngũ chuyên viên bảo mật vừa thiếu về số lượng và yếu về chuyên môn, các doanh nghiệp chưa có người chuyên trách về bảo mật và lập kế hoạch cho chiến lược bảo mật doanh nghiệp. Bên cạnh đó, ý thức bảo mật thông tin của các doanh nghiệp còn chưa cao, chưa lường hết được hậu quả và thiệt hại khi rò rỉ thông tin hoặc thông tin bí mật của công ty bị nhân viên lấy cắp bán cho đối thủ cạnh tranh. Nếu như nhân viên của một ngân hàng lấy thông tin tài khoản bán cho một ngân hàng cạnh tranh với giá 5 USD/tài khoản thôi thì mức độ thiệt hại của ngân hàng đó có thể lên đến cả triệu USD. Việc đầu tư bảo mật chiếm một số tiền rất nhỏ so với mức độ thiệt hại, cho nên không thể nói vì doanh nghiệp thiếu tiền mà phải nói đến ý thức của chủ doanh nghiệp chưa cao".

(Theo ThanhNien)

 

Công Ty Truyền Thông Số iGO

Thiết Kế Website

Quảng Bá Website

Thương Mại Điện Tử

Câu Chuyện Doanh Nhân

Thị Trường Chứng Khoán

Khách Thăm Trong Ngày