Hiển thị các bài đăng có nhãn virus. Hiển thị tất cả bài đăng
Hiển thị các bài đăng có nhãn virus. Hiển thị tất cả bài đăng

Thứ Năm, 27 tháng 2, 2014

Chỉ có virus Windows, không có virus máy tính, sai số lớn nhất 0.6%!


Hình ảnh dưới đây được xây dựng từ 7 báo cáo liên tục của hãng an ninh của Đức G-Data về số lượng và tỷ lệ của các phần mềm độc hại mới được tạo ra từ đầu năm 2010 cho tới hết 6 tháng đầu năm 2013 cho tất cả các nền tảng chính trong CNTT, đặc biệt nhấn mạnh tới nền tảng Windows cho các máy tính cá nhân PC.

Chủ Nhật, 12 tháng 8, 2012

Gauss: Trinh sát KGM của nhà nước quốc gia gặp Trojan ngân hàng.


Gauss: Nation-state cyber-surveillance meets banking Trojan
GReAT
Kaspersky Lab Expert
Posted August 09, 13:00  GMT
Bài được đưa lên Internet ngày: 09/08/2012
Lời người dịch: Bổ sung vào kho vũ khí KGM với những Stuxnet, Duqu và Flame, lần này là Gauss, “Gauss là một Trojan ngân hàng do nhà nước bảo trợ mang một đầu đạn hạt nhân với sứ mệnh chưa được rõ”. Ngoài việc ăn cắp các dạng dữ liệu khác nhau từ các máy Windows bị lây nhiễm, nó cũng còn bao gồm trọng tải được mã hóa mà sẽ được kích hoạt trong các cấu hình hệ thống đặc thù nhất định. Điều khác biệt, đây là lần đầu tiên, một vũ khí KGM do nhà nước bảo trợ, lại dành cho việc theo dõi, giám sát, ăn cắp thông tin ủy quyền đăng nhập của các tài khoản ngân hàng trực tuyến. Mục đích ăn cắp tiền từ các tài khoản đó được loại trừ, vì nó không xứng tầm của một vũ khí nhà nước bảo trợ. Nó lây nhiễm cho hơn 2.500 máy tính cá nhân, chủ yếu ở Li băng, Israel và các vùng lãnh thổ Palestin. Giống như Stuxnet, Duqu hay Flame, virus Gauss đương nhiên và mặc định dành cho Windows. Bạn có thể tải về tài liệu kỹ thuật ở đây.
Introduction
Giới thiệu
Gauss là chiến dịch trinh sát KGM gần đây nhất trong cuộc trường chinh của Stuxnet, Duqu và Flame.
Nó có lẽ được tạo ra vào giữa năm 2011 và được triển khai lần đầu tiên vào tháng 08-09/2011.
Gauss đã được phát hiện trong quá trình nỗ lực đang diễn ra được Liên đoàn Viễn thông Quốc tế ITU (International Telecommunications Union) khởi xướng, sau khi phát hiện ra Flame. Nỗ lực này nhằm vào việc giảm nhẹ những rủi ro mà các vũ khí KGM đặt ra, là một thành phần chủ chốt trong việc đạt được toàn bộ mục tiêu KGM hòa bình toàn cầu.
Trong 140 trang hoặc ít hơn, “Gauss là một Trojan ngân hàng do nhà nước bảo trợ mang một đầu đạn hạt nhân với sứ mệnh chưa được rõ”. Ngoài việc ăn cắp các dạng dữ liệu khác nhau từ các máy Windows bị lây nhiễm, nó cũng còn bao gồm trọng tải được mã hóa mà sẽ được kích hoạt trong các cấu hình hệ thống đặc thù nhất định.
Giống hệt như Duqu đã dựa vào nền tảng “Tilded” trong đó Stuxnet đã được phát triển, Gauss dựa vào nền tảng của “Flame”. Nó chia sẻ một số chức năng với Flame, như các thủ tục con gây lây nhiễm cho các đầu USB.
Trong phần các câu hỏi - đáp thường gặp này, chúng tôi trả lời một số câu hỏi chính về chiến dịch này. Bổ sung thêm vào điều này, chúng ta cũng đưa ra một tài liệu kỹ thuật đầy đủ (phiên bản HTML và PDF) về các chức năng của phần mềm độc hại này.
Gauss is the most recent cyber-surveillance operation in the Stuxnet, Duqu and Flame saga.
It was probably created in mid-2011 and deployed for the first time in August-September 2011.
Gauss was discovered during the course of the ongoing effort initiated by the International Telecommunications Union (ITU), following the discovery of Flame. The effort is aimed at mitigating the risks posed by cyber-weapons, which is a key component in achieving the overall objective of global cyber-peace.
In 140 chars or less, “Gauss is a nation state sponsored banking Trojan which carries a warhead of unknown designation”. Besides stealing various kinds of data from infected Windows machines, it also includes an unknown, encrypted payload which is activated on certain specific system configurations.
Just like Duqu was based on the “Tilded” platform on which Stuxnet was developed, Gauss is based on the “Flame” platform. It shares some functionalities with Flame, such as the USB infection subroutines.
In this FAQ, we answer some of the main questions about this operation. In addition to this, we are also releasing a full technical paper (HTML version and PDF version) about the malware’s functionalities.
Gauss là gì? Tên của nó từ đâu mà tới?
Gauss là một bộ công cụ gián điệp KGM phức tạp được chính một vài tác nhân đứng đằng sau nền tảng phần mềm độc hại Flame tạo ra. Nó được phân chia cao độ thành các module và hỗ trợ các chức năng mới có thể được triển khai từ xa từ những người vận hành ở dạng các trình cài cắm. Các trình cài cắm được biết hiện hành thực hiện các chức năng sau:
  • Chặn lấy các mật khẩu và cookie của trình duyệt.
  • Thu thập và gửi các dữ liệu cấu hình hệ thống cho những kẻ tấn công.
  • Gây lây nhiễm cho các đầu USB bằng một module ăn cắp dữ liệu.
  • Liệt kê nội dung các ổ đĩa và thư mục của hệ thống.
  • Ăn cắp các thông tin ủy nhiệm đối với hàng loạt các hệ thống ngân hàng tại Trung Đông.
  • Thâm nhập thông tin các tài khoản đối với mạng xã hội, các tài khoản thư điện tử và chat.
Các module có các tên nội bộ dường như để tưởng nhớ tới các nhà toán học và triết học nổi tiếng như Kurt Godel, Johann Carl Friedrich Gauss và Joseph-Louis Lagrange.
Module có tên “Gauss” là quan trọng nhất trong phần mềm độc hại này khi mà nó triển khai các khả năng ăn cắp dữ liệu và chúng tôi vì thế đã đặt tên cho bộ công cụ của phần mềm này theo thành phần quan trọng nhất của nó.
What is Gauss? Where does the name come from?
Gauss is a complex cyber-espionage toolkit created by the same actors behind the Flame malware platform. It is highly modular and supports new functions which can be deployed remotely by the operators in the form of plugins. The currently known plugins perform the following functions:
  • Intercept browser cookies and passwords.
  • Harvest and send system configuration data to attackers.
  • Infect USB sticks with a data stealing module.
  • List the content of the system drives and folders
  • Steal credentials for various banking systems in the Middle East.
  • Hijack account information for social network, email and IM accounts.
The modules have internal names which appear to pay tribute to famous mathematicians and philosophers, such as Kurt Godel, Johann Carl Friedrich Gauss and Joseph-Louis Lagrange.
The module named “Gauss” is the most important in the malware as it implements the data stealing capabilities and we have therefore named the malware toolkit by this most important component.
Kiến trúc của Gauss
Bổ sung thêm, các tác giả đã quên loại bỏ các thông tin gỡ rối các lỗi từ một vài ví dụ của Gauss, có chứa các đường dẫn nơi mà dự án được đặt. Các đường dẫn đó là:


Biến thể
Đường dẫn tới các tệp của dự án
Tháng 08/2011
d:\projects\gauss
Tháng 10/2011
d:\projects\gauss_for_macis_2
Th 12/2011-01/2012
c:\documents and settings\flamer\desktop\gauss_white_1
Một người lưu ý ngay lập tức “projects\gauss” (các dự án\gauss).
Về các phần “trắng” - chúng tôi tin tưởng đây là một tham chiếu tới Li băng, quốc gai với hầu hết các lây nhiễm của Gauss. Theo Wikipedia, “Cái tên Li băng tới từ gốc LBN của ngôn ngữ Semit, nghĩa là “trắng”, có khả năng một tham chiếu tới đỉnh băng tuyết Núi của Li băng”.
Gauss đã được phát hiện như thế nào? Và khi nào?
Gauss đã được phát hiện trong quá trình điều tra đang diễn ra được Liên đoàn Viễn thông Quốc tế ITU ( International Telecommunication Union) khởi xướng, là một phần của nỗ lực bền vững làm giảm nhẹ những rủi ro do các mối đe dọa KGM đang nổi lên đặt ra, và để đảm bảo hòa bình KGM.
Như một phần của nỗ lực đó, chúng tôi đã tiếp tục phân tích các thành phần còn chưa rõ của Flame để xác định liệu họ có phát hiện ra những liên can, những điều tương tự hay manh mối nào mà các chương trình độc hại mới đã từng hoạt động tích cực hay không.
Trong quá trình phân tích, chúng tôi đã phát hiện ra một module gián điệp KGM riêng rẽ mà nó dường như tương tự như Flame, nhưng với sự phân phối địa lý khác. Ban đầu, chúng tôi đã không chú ý nhiều tới nó vì nó từng bị nhiều sản phẩm chống phần mềm độc hại tìm ra. Tuy nhiên, chúng tôi đã phát hiện ra sau đó vài module nữa, bao gồm một số module đã không được dò tìm ra, và dựa vào một xem xét kỹ lưỡng, chúng tôi đã lưu ý thấy những sự tương đồng rõ ràng với Flame. Tiếp sau các phân tích chi tiết của chúng tôi hồi tháng 6 và 7/2012, chúng tôi đã khẳng định gốc gác của mã nguồn và các tác giả là y hệt như với Flame.
Gauss Architecture
In addition, the authors forgot to remove debugging information from some of the Gauss samples, which contain the paths where the project resides. The paths are:

Variant
Path to project files
August 2011
d:\projects\gauss
October 2011
d:\projects\gauss_for_macis_2
Dec 2011-Jan 2012
c:\documents and settings\flamer\desktop\gauss_white_1
One immediately notices “projects\gauss”.
In regards to the “white” part - we believe this is a reference to Lebanon, the country with the most Gauss infections. According to Wikipedia, “The name Lebanon comes from the Semitic root LBN, meaning "white", likely a reference to the snow-capped Mount Lebanon.” http://en.wikipedia.org/wiki/Lebanon#Etymology
How was Gauss discovered? And when?
Gauss was discovered during the course of the ongoing investigation initiated by the International Telecommunication Union (ITU), which is part of a sustained effort to mitigate the risks posed by emerging cyber-threats, and ensure cyber-peace.
As part of the effort we continued to analyze the unknown components of Flame to determine if they revealed any similarities, correlations or clues regarding new malicious programs that were actively operating.
During the course of the analysis, we discovered a separate cyber-espionage module which appeared similar to Flame, but with a different geographical distribution. Originally, we didn’t pay much attention to it because it was already detected by many anti-malware products. However, we later discovered several more modules, including some which were not detected, and upon a closer look, we noticed the glaring similarities to Flame. Following our detailed analysis in June and July 2012, we confirmed the origin of the code and the authors as being the same as Flame.
Gauss được tạo ra khi nào và nó đã hoạt động được bao lâu rồi? Nó vẫn còn hoạt động chứ?
Dựa vào những phân tích của chúng tôi và các dấu thời gian từ các module của phần mềm độc hại được thu thập, chúng tôi tin tưởng hoạt động của Gauss đã bắt đầu đâu đó khoảng tháng 8, tháng 9/2011. Điều này đặc biệt thú vị vì khoảng tháng 9/2011, CrySyS Lab tại Hungary đã công bố phát hiện ra Duqu. Chúng tôi không biết liệu những người đứng sau Duqu đã có chuyển sang Gauss khi đó hay không nhưng chúng tôi hoàn toàn chắc chắn chúng có liên quan tới nhau: Gauss có liên quan tới Flame, Flame có liên quan tới Stuxnet, Stuxnet có liên quan tới Duqu. Vì thế, Gauss có liên quan tới Duqu.
Kể từ tháng 5/2012, hơn 2.500 lây nhiễm đã được hệ thống an ninh dựa vào đám mây của Kaspersky Lab ghi nhận, với tổng số các nạn nhân của Gauss được ước tính có lẽ là khoảng hàng chục ngàn.
Hạ tầng chỉ huy và kiểm soát của Gauss (C&C) đã bị sập vào tháng 7/2012. Hiện tại, phần mềm độc hại này đang ở trong tình trạng ngủ đông, chờ cho các máy chủ C&C của nó hoạt động trở lại.
When was Gauss created and how long has it been operational? Is it still active?
Based on our analysis and the timestamps from the collected malware modules, we believe the Gauss operation started sometime around August-September 2011. This is particularly interesting because around September 2011, the CrySyS Lab in Hungary announced the discovery of Duqu. We do not know if the people behind Duqu switched to Gauss at that time but we are quite sure they are related: Gauss is related to Flame, Flame is related to Stuxnet, Stuxnet is related to Duqu. Hence, Gauss is related to Duqu.
Since late May 2012, more than 2,500 infections were recorded by Kaspersky Lab’s cloud-based security system, with the estimated total number of victims of Gauss probably being in tens of thousands.
The Gauss command-and-control (C&C) infrastructure was shutdown in July 2012. At the moment, the malware is in a dormant state, waiting for its C&C servers to become active again.
Cơ chế gây lây nhiễm của phần mềm độc hại này là thế nào? Nó có các khả năng tự động nhân bản (sâu) hay không?
Giống hệt như trường hợp của Flame, chúng tôi còn chưa biết các nạn nhân bị lây nhiễm với Gauss như thế nào. Có khả năng cơ chế đó là y hệt như của Flame và chúng tôi còn chưa tìm ra được nó; hoặc nó có thể đang sử dụng một phương pháp khác. Chúng tôi còn chưa thấy bất kỳ khả năng tự lan truyền nào trong Gauss, nhưng số lượng lớn các nạn nhân mà Flame có thể chỉ ra một tính năng lan truyền chậm. Điều này có thể được triển khai bằng một trình cài cắm mà chúng tôi còn chưa thấy.
Điều quan trọng phải nhớ là Gauss gây lây nhiễm cho các đầu USB bằng một thành phần ăn cắp dữ liệu mà lợi dụng chỗ bị tổn thương y hệt .LNK (CVE-2010-2568) được Stuxnet và Flame khai thác. Cùng lúc, quá trình gây lây nhiễm cho các đầu USB là thông minh và hiệu quả hơn. Gauss có khả năng “gỡ bỏ việc lây nhiễm” ổ đĩa theo những hoàn cảnh tình huống nhất định, và sử dụng các phương tiện có khả năng tháo lắp được để lưu giữ các thông tin thu thập được trong một tệp ẩn. Khả năng thu thập thông tin trong một tệp ẩn trong các ổ USB cũng tồn tại trong Flame. Một thành phần thú vị khác của Gauss là sự cài đặt một phông tùy biến gọi là Palida Narrow. Mục đích của sự cài đặt phông này hiện còn chưa rõ.
What is the infection mechanism for this malware? Does it have self-replicating (worm) capabilities?
Just like in the case of Flame, we still do not know how victims get infected with Gauss. It is possible the mechanism is the same as Flame and we haven’t found it yet; or it may be using a different method. We have not seen any self-spreading (worm) capabilities in Gauss, but the higher number of victims than Flame might indicate a slow spreading feature. This might be implemented by a plugin we have not yet seen.
It’s important to mention that Gauss infects USB sticks with a data stealing component that takes advantage of the same .LNK (CVE-2010-2568) vulnerability exploited by Stuxnet and Flame. At the same time, the process of infecting USB sticks is more intelligent and efficient. Gauss is capable of “disinfecting” the drive under certain circumstances, and uses the removable media to store collected information in a hidden file. The ability to collect information in a hidden file on USB drives exists in Flame as well. Another interesting component of Gauss is the installation of a custom font called Palida Narrow. The purpose of this font installation is currently unknown.
Có những chỗ bị tổn thương ngày số 0 (zero-day vulnerabilities) nào không?
Chúng tôi còn chưa thấy bất kỳ lỗi ngày số 0 nào hoặc những khai thác dạng của Flame theo “chế độ ông Trời” (God mode) trong Gauss. Tuy nhiên, vì cơ chế gây lây nhiễm còn chưa rõ, có khả năng phân biệt được rằng một khai thác còn chưa rõ đang được sử dụng.
Nên được lưu ý rằng đa số các nạn nhân của Gauss chạy Windows 7, nó sẽ bị hỏng đối với khai thác .LNK được Stuxnet sử dụng. Vì thế, chúng tôi không thể khẳng định chắc chắn rằng không có các lỗi ngày số 0 trong Gauss.
Có bất kỳ tải trọng đặc biệt hay bom thời gian nào trong Gauss hay không?
Có. Tải trọng ăn cắp dữ liệu có trong USB của Gauss gồm vài phần được mã hóa mà sẽ được giải mã bằng một khóa có nguồn gốc từ các thuộc tính nhất định của hệ thống. Những phần này được mã hóa bằng một chuỗi môi trường và tên của thư mục trong %PROGRAMFILES%. Khóa RC4 và các nội dung của các phần đó còn chưa được rõ - nên chúng tôi không biết mục đích của tải trọng ẩn dấu này.
Chúng tôi vẫn còn đang phân tích các nội dung của các khối bí ẩn được mã hóa đó và đang cố gắng phá được sơ đồ mã hóa. Nếu bạn là nhà mật mã học cấp thế giới trong thách thức này, xin gửi cho chúng tôi một thư điện tử tới theflame@kaspersky.com.
Are there any zero-day (or known) vulnerabilities included?
We have not (yet) found any zero-days or “God mode” Flame-style exploits in Gauss. However, because the infection mechanism is not yet known, there is the distinct possibility that an unknown exploit is being used.
It should be noted that the vast majority of Gauss victims run Windows 7, which should be prone to the .LNK exploit used by Stuxnet. Therefore, we cannot confirm for sure that there are no zero-days in Gauss.
Is there any special payload or time bomb inside Gauss?
Yes, there is. Gauss’ USB data stealing payload contains several encrypted sections which are decrypted with a key derived from certain system properties. These sections are encrypted with an RC4 key derived from a MD5 hash performed 10000 times on a combination of a “%PATH%” environment string and the name of the directory in %PROGRAMFILES%. The RC4 key and the contents of these sections are not yet known - so we do not know the purpose of this hidden payload.
We are still analyzing the contents of these mysterious encrypted blocks and trying to break the encryption scheme. If you are world class cryptographer interested in this challenge, please drop us an e-mail at theflame@kaspersky.com
Sự khác biệt này với Trojan cửa hậu thông thường là gì? Liệu nó có tạo ra những điều đặc biệt mới hay thú vị hay không?
Sau khi xem xét Stuxnet, Duqu và Flame, chúng tôi có thể nói với sự chắc chắn mức độ cao rằng Gauss tới từ cùng 'nhà máy' hoặc 'các nhà máy' y hệt. Tất cả các bộ công cụ tấn công đó đại diện cho sự cao cấp của các hoạt động gián điệp KGM và chiến tranh KGM được nhà nước bảo trợ, xác định khá nhiều cho ý nghĩa của “phần mềm độc hại tinh vi phức tạp”.
Kiến trúc phân thành các module một cách cao độ của Gauss gợi cho chúng ta nhớ về Duqu - nó sử dụng một thiết lập đăng ký được mã hóa để lưu giữ các thông tin trong đó các trình cài cắm sẽ tải lên; được thiết kế để nằm đằng sau các bộ dò tìm radar, tránh các chương trình an ninh và giám sát và thực hiện các chức năng giám sát hệ thống một cách chi tiết cao độ. Bổ sung thêm, Gauss có chứa một tải trọng cho 64 bit, cùng với các trình cài cắm trình duyệt tương thích với Firefox được thiết kế để ăn cắp và giám sát các dữ liệu từ các khách hàng của vài ngân hàng ở Li băng: Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank và Credit Libanais. Hơn nữa, nó nhằm vào những người sử dụng của Citibank và PayPal.
Đây thực sự là lần đầu tiên chúng tôi đã quan sát thấy một chiến dịch gián điệp KGM của nhà nước quốc gia với một thành phần Trojan ngân hàng. Không rõ liệu những người vận hành có thực sự đang chuyển tiền từ các tài khoản ngân hàng của các nạn nhân hay liệu họ đơn giản có đang giám sát các nguồn tài chính / cấp vốn cho các mục đích đặc biệt hay không.
Gauss phức tạp thế nào? Nó có bất kỳ đặc tính, chức năng hay hành vi đáng chú ý nào mà phân biệt nó với các phần mềm gián điệp hay các Trojan ăn cắp thông tin thường thấy hay không?
So sánh với Flame, thì Gauss là ít phức tạp hơn. Nó thiếu kiến trúc theo module dựa vào LUA nhưng nó lại rất mềm dẻo. So với các Trojan ngân hàng khác, thì nó dường như được tinh chỉnh tốt, theo nghĩa là nó không nhằm vào hàng trăm định chế tài chính, mà vào một danh sách có lựa chọn các định chế tài chính trực tuyến.
How is this different from the typical backdoor Trojan? Does it do specific things that are new or interesting?
After looking at Stuxnet, Duqu and Flame, we can say with a high degree of certainty that Gauss comes from the same “factory” or “factories.” All these attack toolkits represent the high end of nation-state sponsored cyber-espionage and cyberwar operations, pretty much defining the meaning of “sophisticated malware.”
Gauss’ highly modular architecture reminds us of Duqu -- it uses an encrypted registry setting to store information on which plugins to load; is designed to stay under the radar, avoid security and monitoring programs and performs highly detailed system monitoring functions. In addition, Gauss contains a 64-bit payload, together with Firefox-compatible browser plugins designed to steal and monitor data from the clients of several Lebanese banks: Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank and Credit Libanais. In addition, it targets users of Citibank and PayPal.
This is actually the first time we’ve observed a nation-state cyber-espionage campaign with a banking Trojan component. It is not known whether the operators are actually transferring funds from the victim’s bank accounts or whether they are simply monitoring finance/funding sources for specific targets.
How sophisticated is Gauss? Does it have any notable characteristics, functions or behaviors that separate it from common spyware or info-stealing Trojans?
Compared to Flame, Gauss is less sophisticated. It lacks the modular LUA-based architecture but it is nevertheless quite flexible. Compared to other banking Trojans, it appears to have been fine-tuned, in the sense that it doesn’t target hundreds of financial institutions, but a select list of online banking institutions.
Điều gì là độc nhất vô nhị về Gauss, hoặc về kỹ thuật hay vận hành, mà phân biệt được nó với Flame, Duqu và Stuxnet?
Đặc tính chủ chốt của Gauss là chức năng Trojan ngân hàng trực tuyến. Khả năng ăn cắp các ủy quyền ngân hàng trực tuyến là thứ gì đó chúng ta chưa từng thấy trước đó trong các cuộc tấn công của các phần mềm độc hại do nhà nước bảo trợ.
Có bao nhiêu máy tính bị lây nhiễm? Có bao nhiêu nạn nhân được thấy?
Mạng An ninh dựa vào đám mây của Kaspersky (KSN) đã ghi nhận được hơn 2.500 máy bị lây nhiễm. Con số này thấp hơn so với của Stuxnet nhưng cao hơn đáng kể so với các trường hợp của Flame và Duqu.
Tổng số các lây nhiễm mà chúng tôi đã dò tìm thấy có thể trong thực tế chỉ là một phần nhỏ của hàng ngàn các lây nhiễm, vì các số thống kê của chúng tôi chỉ đề cập tới những người sử dụng các sản phẩm của Kaspersky Lab.
What is unique about Gauss, either technically or operationally, that differentiates it from Flame, Duqu and Stuxnet?
The key characteristic of Gauss is the online banking Trojan functionality. The ability to steal online banking credentials is something we haven’t previously seen in nation-state sponsored malware attacks.
How many infected computers are there? How many victims have you seen? The cloud-based Kaspersky Security Network (KSN) has recorded more than 2,500 infected machines. This is lower than Stuxnet but significantly higher than in the Flame and Duqu cases.
The overall number of infections that we’ve detected could in reality just be a small portion of tens of thousands of infections, since our statistics only cover users of Kaspersky Lab products.
Geographical Comparison of Infected Machines for Duqu, Flame and Gauss
Các nạn nhân nằm ở đâu (theo phân bố địa lý)?
Đa số các nạn nhân của Gauss nằm ở Li băng. Cũng có các nạn nhân tại Israel và Palestin. Bổ sung thêm, có một ít nạn nhân tại Mỹ , UAE, Qatar, Jordan, Đức và Ai Cập.
Where are the victims located (geographic distribution)?
The vast majority of Gauss victims are located in Lebanon. There are also victims in Israel and Palestine. In addition to these, there are a few victims in the U.S., UAE, Qatar, Jordan, Germany and Egypt.
3 quốc gia hàng đầu bị lây nhiễm Gauss
Top Three Countries Infected with Gauss
Gauss có nhằm vào bất kỳ dạng công nghiệp cụ thể nào không?
Gauss không nhằm vào các doanh nghiệp hoặc một nền công nghiệp cụ thể nào. Nó có thể được mô tả tốt nhất như một chiến dịch trinh sát KGM cao cấp chống lại các cá nhân bị nhắm đích / đặc thù.
Liệu đây có là một cuộc tấn công do nhà nước bảo trợ hay không?
Đúng, có đủ bằng chứng rằng điều này có liên quan chặt chẽ tới Flame và Stuxent, mà chúng là các cuộc tấn công do nhà nước bảo trợ. Chúng ta có bằng chứng rằng Gauss đã được tạo ra từ cùng y hệt 'nhà máy' (hoặc các nhà máy) mà đã sản xuất ra Stuxnet, Duqu và Flame.
Bằng việc xem xét Flame, Gauss, Stuxnet và Duqu, chúng ta có thể vẽ ra được “bức tranh lớn” sau về mối quan hệ giữa chúng:
Is Gauss targeting any specific type of industry?
Gauss doesn’t target businesses or a specific industry. It can best be described as a high-end cyber-surveillance operation against specific/targeted individuals.
Is this a nation-state sponsored attack?
Yes, there is enough evidence that this is closely related to Flame and Stuxnet, which are nation-state sponsored attacks. We have evidence that Gauss was created by the same “factory” (or factories) that produced Stuxnet, Duqu and Flame.
By looking at Flame, Gauss, Stuxnet and Duqu, we can draw the following “big picture” of the relationship between them:
Có bao nhiêu máy chủ chỉ huy và kiểm soát? Bạn có tiến hành phân tích pháp lý các máy chủ đó không?
Trong quá trình phân tích Gauss, chúng tôi đã xác định vài miền và 5 máy chủ chỉ huy - kiểm soát khác nhau đang được sử dụng để tìm lấy các dữ liệu được thu thập từ các máy tính bị lây nhiễm.
Đây cũng là lần đầu tiên chúng tôi quan sát thấy sử dụng “Round-robin DNS” trong các họ phần mềm độc hại đó, có khả năng chỉ ra lượng dữ liệu cao hơn nhiều đã đang được xử lý. Round-robin DNS hoặc việc cân bằng tải DNS là một kỹ thuật được sử dụng để phân phối các tải trọng cao giữa các máy chủ web khác nhau.
Chúng tôi hiện vẫn còn đang điều tra hạ tầng C&C của Gauss. Nhiều chi tiết hơn có sẵn trong tài liệu kỹ thuật đầy đủ.
Ông có đào hố chôn các máy chủ C&C đó không?
Chúng tôi chưa. Chúng tôi bây giờ đang trong quá trình làm việc với vài tổ chức để điều tra các máy chủ C&C đó.
Kích cỡ của Gauss thế nào? Có bao nhiêu module?
Module “tàu mẹ” của Gauss hơn 200KB một chút. Nó có khả năng tải các trình cài cắm khác cùng tới khoảng 2MB mã nguồn. Điều này là vào khoảng 1/3 kích cỡ module chính mssecmgr.ocx của Flame. Tất nhiên, có thể có những module mà chúng tôi còn chưa phát hiện ra - được sử dụng trong các vùng địa lý khác hoặc trong các trường hợp cụ thể khác.
How many command and control servers are there? Did you do forensic analysis of these servers?
In the process of analyzing Gauss, we identified several command-and-control domains and 5 different servers being used to retrieve data harvested from infected machines.
This is also the first time we observe the use of “Round-robin DNS” in these malware families, possibly indicating the much higher volume of data were being processed. Round-robin DNS or DNS Balancing is a technique used to distribute high workloads between different web servers.
We are currently still investigating the Gauss C2 infrastructure. More details are available in the full technical paper.
Did you sinkhole the command and control servers?
We have not. We are now in the process of working with several organizations to investigate the C2 servers.
What is the size of Gauss? How many modules does it have?
The Gauss “mother-ship” module is a little over 200K. It has the ability to load other plugins which altogether count for about 2MB of code. This is about one-third of the main Flame module mssecmgr.ocx.Of course, there may be modules which we haven’t discovered yet - used in other geographical regions or in other specific cases.
Kaspersky Lab có dò tìm ra được phần mềm độc hại này không? Làm thế nào tôi biết được nếu máy tính của tôi bị lây nhiễm?
Có, Kaspersky Lab dò tìm ra được phần mềm độc hại này như là Trojan. Win32.Gauss.
Kaspersky Lab có đang làm việc với bất kỳ tổ chức chính phủ nào hay nhóm quốc tế nào như là một phần của điều tra và các nỗ lực giải lây nhiễm hay không?
Kaspersky Lab đang làm việc chặt chẽ với ITU để thông báo cho các quốc gia bị lây nhiễm và hỗ trợ giải nhiễm.
Kaspersky Lab đã liên hệ với các nạn nhân bị lây nhiễm Gauss chưa?
Chúng tôi không có thông tin để xác định các nạn nhân và khả năng để thông báo cho họ. Thay vào đó, chúng tôi đang đưa ra các định nghĩa dò tìm và loại bỏ và chúng tôi đang làm việc với các cơ quan tuân thủ pháp luật, các CERT và các tổ chức quốc tế khác để phát ra những cảnh báo về các lây nhiễm đó.
Vì sao nó tập trung vào việc duyệt các ủy quyền ngân hàng, lịch sử, các thông tin card mạng, giao diện mạng và BIOS? Điều quan trọng của mối quan tâm này là gì?
Chúng tôi không có câu trả lời nhất quyết nào cho điều này. Giả thiết là những kẻ tấn công có quan tâm trong việc có được các hồ sơ nạn nhân và các máy tính của họ. Các ủy quyền ngân hàng, ví dụ, có thể được sử dụng để giám sát cân bằng thu chi trong các tài khoản của nạn nhân - hoặc, chúng có thể được sử dụng để trực tiếp ăn cắp tiền. Chúng tôi tin tưởng lý thuyết việc Gauss được sử dụng để ăn cắp tiền được sử dụng để cung cấp tài chính cho các dự án khác như Flame và Stuxnet là không hợp với ý tưởng của các cuộc tấn công mà nhà nước bảo trợ.
Vì sao những kẻ tấn công lại nhằm vào các ủy quyền ngân hàng? Liệu họ có sử dụng nó để ăn cắp tiền hay giám sát các giao dịch bên trong các tài khoản hay không?
Điều này còn chưa rõ. Tuy nhiên, khó để tin rằng một nhà nước quốc gia có thể dựa vào những kỹ thuật như vậy để cung cấp tài chính cho hoạt động gián điệp KGM và chiến tranh KGM được.
Does Kaspersky Lab detect this malware? How do I know if my machine is infected?
Yes, Kaspersky Lab detects this malware as Trojan.Win32.Gauss
Is Kaspersky Lab working with any government organizations or international groups as part of the investigation and disinfection efforts?
Kaspersky Lab is working closely with the International Telecommunication Union (ITU) to notify affected countries and to assist with disinfection.
Did Kaspersky Lab contact the victims infected with Gauss?
We do not have information to identify the victims and the capability to notify them. Instead, we are releasing detection and removal definitions and we are working with law enforcement agencies, CERTs and other international organizations to broadcast warnings about the infections.
Why was it focusing on browsing history, banking credentials, BIOS and network card/interface information? What is the significance or interest?
We do not have a definitive answer for this. The presumption is that the attackers are interested in profiling the victims and their computers. Banking credentials, for instance, can be used to monitor the balance on the victim’s accounts - or, they can be used to directly steal money. We believe the theory that Gauss is used to steal money which are used to finance other projects such as Flame and Stuxnet is not compatible with the idea of nation-state sponsored attacks.
Why were the attackers targeting banking credentials? Were they using it to steal money or to monitor transactions inside accounts?
This is unknown. However, it is hard to believe that a nation state would rely on such techniques to finance a cyber-war/cyber-espionage operation.
Các dạng dữ liệu nào đã bị trích lọc?
Hạ tầng của Gaus từng bị đánh sập trước khi chúng tôi có được cơ hội phân tích một lây nhiễm sống động và thấy chính xác được có bao nhiêu và dạng dữ liệu nào đã bị ăn cắp. Vì thế, những nghiên cứu của chúng tôi thuần túy dựa vào việc phân tích mã nguồn.
Các dữ liệu được chi tiết hóa trong máy bị lây nhiễm cũng được gửi tới những kẻ tấn công, bao gồm những đặc thù của các giao diện mạng, các ổ đĩa và thậm chí thông tin về BIOS của máy tính. Module Gauss cũng có khả năng ăn cắp các ủy quyền truy cập đối với một loạt các hệ thống và các phương pháp thanh toán của ngân hàng trực tuyến.
Điều quan trọng để chỉ ra rằng hạ tầng C&C của Gauss đang sử dụng Round - Robin DNS - nghĩa là, có thể đưa ra một ý tưởng về lượng dữ liệu bị các trình cài cắm của Gauss ăn cắp.
Liệu có thành phần theo thời gian sống TTL (Time - to – Live) được xây dựng sẵn giống như của Flame và Duqu hay không?
Khi Gauss gây lây nhiemx cho một bộ nhớ USB, nó thiết lập một cờ nhất định thành “30”. Cờ TTL này tăng từ từ từng chút một mỗi lần tải trọng được thực hiện từ bộ nhớ USB đó. Một khi nó đạt tới 0, chì tải trọng ăn cắp dữ liệu sẽ tự xóa khỏi đầu USB đó. Điều này chắc chắn là các đầu USB bị lây nhiễm Gauss sẽ không sống sót được. Nó có thể đủ lâu đối với các kết quả trong dò tìm.
Ngôn ngữ lập trình nào được sử dụng? LUA? OOC?
Giống hệt như Flame, Gauss được lập trình bằng C++. Chúng chia sẻ khá nhiều mã nguồn, có lẽ các thư liện mức thấp được sử dụng trong các dự án đó. Các thư viện chung này làm việc với các chuỗi và các tác vụ điều khiển dữ liệu khác. Chúng tôi chưa thấy bất kỳ mã nguồn LUA nào trong Gauss.
Đâu là sự khác biệt trong sự truyền giống giữa các mạng bên trong Gauss và Flame?
Một trong những cơ chế lan truyền phổ biến của Flame là bằng việc thủ vai Windows Update (chương trình cập nhật của Windows) và thực hiện một cuộc tấn công người-giữa-đường chống lại các nạn nhân. Chúng tôi còn chưa thấy bất kỳ mã nguồn nào như vậy trong Gauss, chúng tôi cũng chưa xác định được một cơ chế lan truyền nào trong mạng. Chúng tôi vẫn còn đang nghiên cứu tình huống và sẽ cập nhật hỏi đáp thường gặp này với những phát hiện tiếp theo.
What kinds of data was being exfiltrated?
The Gauss infrastructure was shut down before we had the chance to analyze a live infection and to see exactly how much and what kind of data was stolen. So, our observations are purely based on analyzing the code.
Detailed data on the infected machine is also sent to the attackers, including specifics of network interfaces, computer’s drives and even information about BIOS. The Gauss module is also capable of stealing access credentials for various online banking systems and payment methods.
It’s important to point out that the Gauss C2 infrastructure is using Round Robin DNS - meaning, they were ready to handle large amounts of traffic from possibly tens of thousands of victims. This can offer an idea on the amount of data stolen by Gauss’ plugins.
Is there a built in Time-to-Live (TTL) component like Flame and Duqu had?
When Gauss infects an USB memory stick, it sets a certain flag to “30”. This TTL (time to live) flag is decremented every time the payload is executed from the stick. Once it reaches 0, the data stealing payload cleans itself from the USB stick. This makes sure that sticks with Gauss infections do not survive ItW for long enough to results in detection.
What programming language was used? LUA? OOC?
Just like Flame, Gauss is programmed in C++. They share a fair deal of code, probably low level libraries which are used in both projects. These common libraries deal with strings and other data manipulation tasks. We did not find any LUA code in Gauss.
What is the difference in the propagation between Gauss and Flame inside networks?
One of the known spreading mechanisms of Flame was by impersonating Windows Update and performing a man-in-the-middle attack against the victims. We haven’t found any such code in Gauss yet, neither we have identified a local network spreading mechanism. We are still investigating the situation and will update the FAQ with further findings.
Liệu các máy chủ C&C đã có kết nối tới bất kỳ máy chủ C&C nào của Flame hoặc liệu Gauss có hạ tầng C&C của riêng nó hay không?
Gauss đã sử dụng một hạ tầng C&C riêng biệt với Flame. Ví dụ, Flame đã sử dụng khoảng 100 miền cho các C&C của nó, trong khi Gauss sử dụng chỉ nửa tá. Đây là một so sánh các hạ tầng C&C của Gauss và Flame:


 
Flame
Gauss
Đặt chỗ - Hosting
VPS chạy Debian Linux
VPS chạy Debian Linux
Services available
SSH, HTTP, HTTPS
SSH, HTTP, HTTPS
Chứng chỉ SSL
'localhost.localdomain' - tự ký
'localhost.localdomain' - tự ký
Thông tin đăng ký
Các tên giả
Các tên giả
Địa chỉ những người đăng ký
Các khách sạn, cửa hàng
Các khách sạn, cửa hàng
Giao thức giao thông của C&C
HTTPS
HTTPS
Mã hóa giao thông của C&C
Không
XOR 0xACDC
Các tên script của C&C
cgi-bin/counter.cgi, common/index.php
userhome.php
Số lượng miền C&C
~100
6
Số lượng các nhận diện giả được sử dụng để đăng ký các miền
~20
3
Did the command and control servers connect to any of Flame’s or does Gauss have its own C2 infrastructure?
Gauss used a separate C2 infrastructure from Flame. For instance, Flame used about 100 domains for its C2s, while Gauss uses only half a dozen. Here’s a comparison and Gauss and Flame’s C2 infrastructures:

 
Flame
Gauss
Hosting
VPS running Debian Linux
VPS running Debian Linux
Services available
SSH, HTTP, HTTPS
SSH, HTTP, HTTPS
SSL certificate
'localhost.localdomain' - self signed
'localhost.localdomain' - self signed
Registrant info
Fake names
Fake names
Address of registrants
Hotels, shops
Hotels, shops
C2 traffic protocol
HTTPS
HTTPS
C2 traffic encryption
None
XOR 0xACDC
C2 script names
cgi-bin/counter.cgi, common/index.php
userhome.php
Number of C2 domains
~100
6
Number of fake identities used to register domains
~20
3

Tôi nên làm gì nếu tôi thấy một sự lây nhiễm và tôi có thiện chí đóng góp cho nghiên cứu của bạn bằng việc cung cấp những mẫu ví dụ về phần mềm độc hại này?
Xin hãy liên hệ với chúng tôi tại địa chỉ “theflame@kaspersky.com” mà chúng tôi đã thiết lập trước đó cho các nạn nhân của các cuộc tấn công KGM đó.
Bạn có thể tải về phiên bản PDF của tài liệu kỹ thuật đầy đủ ở đây.
What should I do if I find an infection and am willing to contribute to your research by providing malware samples?
Please contact us at the address “theflame@kaspersky.com” which we have previously setup for victims of these cyber attacks.
You can download PDF version of full technical paper here.
Dịch: Lê Trung Nghĩa

Virus gián điệp Gauss giống Stuxnet đánh vào các ngân hàng ở Trung Đông


Stuxnet-like spy virus Gauss hits Middle East banks
Updated 12:29 PM Aug 10, 2012
Bài được đưa lên Internet ngày: 10/08/2012
Lời người dịch: Kaspersky Lab, một hãng an ninh nổi tiếng có trụ sở tại Moscow đã vừa phát hiện ra một virus mới trinh sát không gian mạng (KGM) đã được phát hiện tại Trung Đông có thể gián điệp các giao dịch ngân hàng và ăn cắp các mật khẩu khi đăng nhập, Gauss, trên hơn 2.500 máy tính cá nhân, phần lớn tại Li băng, Israel và các vùng lãnh thổ của Palestin. Các mục tiêu bao gồm các ngân hàng của Li băng như BlomBank, ByblosBank và Credit Libanais, cũng như Citibank và hệ thống thanh toán trực tuyến PayPal eBay. “Sau khi xem xét Stuxnet, Duqu và Flame, chúng tôi có thể nói với mức độ chắc chắn cao rằng Gauss tới từ chính 'nhà máy' hoặc 'các nhà máy' đó”, Kaspersky nói trên website của mình. “Tất cả các bộ công cụ tấn công đó thể hiện sự cao cấp các hoạt động chiến tranh KGM và gián điệp KGM do nhà nước tài trợ”.
Luân Đôn – Một virus mới trinh sát không gian mạng (KGM) đã được phát hiện tại Trung Đông có thể gián điệp các giao dịch ngân hàng và ăn cắp các mật khẩu khi đăng nhập, theo Kaspersky Lab, một hãng an ninh máy tính hàng đầu.
Nhấn mạnh tới Gauss, virus nào cũng có thể có khả năng tấn công hạ tầng sống còn và nhiều khả năng được xây dựng trong cùng các phòng thí nghiệm như Stuxnet, sâu máy tính được tin tưởng một cách rộng rãi đã từng được Mỹ và Israel sử dụng để tấn công chương trình hạt nhân của Iran, Kaspersky Lab nói ngày hôm qua.
Hãng có trụ sở ở Moscow này nói hãng thấy Gauss đã lây nhiễm cho hơn 2.500 máy tính cá nhân, phần lớn trong số chúng là tại Li băng, Israel và các vùng lãnh thổ của Palestin. Các mục tiêu bao gồm các ngân hàng của Li băng như BlomBank, ByblosBank và Credit Libanais, cũng như Citibank và hệ thống thanh toán trực tuyến PayPal eBay.
Các quan chức của các ngân hàng Li băng nói họ không biết gì về virus này. Người phát ngôn của PayPal là Anuj Nayar nói công ty đang điều tra vụ việc nhưng không thấy bất kỳ sự gia tăng nào các “hoạt động giả mạo” do Gauss gây nên. Một người phát ngôn của Citibank đã từ chối bình luận.
Kaspersky Lab có thể không điều tra xem ai đứng đằng sau Gauss, nhưng nói virus này đã có quan hệ với Stuxnet và 2 công cụ gián điệp KGM có liên quan khác, Flame và Duqu. Bộ Quốc phòng Mỹ đã từ chối bình luận.
“Sau khi xem xét Stuxnet, Duqu và Flame, chúng tôi có thể nói với mức độ chắc chắn cao rằng Gauss tới từ chính 'nhà máy' hoặc 'các nhà máy' đó”, Kaspersky nói trên website của mình. “Tất cả các bộ công cụ tấn công đó thể hiện sự cao cấp các hoạt động chiến tranh KGM và gián điệp KGM do nhà nước tài trợ”.
Ông Jeffrey Carr, một chuyên gia về chiến tranh KGM, người điều hành hãng an ninh Taia Global, nói Chính phủ Mỹ đã giám sát các ngân hàng của Li băng từ lâu vì những manh mối về các hoạt động của các nhóm vũ trang và bọn tội phạm rửa tiền. Ông nói Gauss có khả năng được xây dựng bằng công nghệ được triển khai trong Flame.
LONDON - A new cyber surveillance virus has been found in the Middle East that can spy on banking transactions and steal login and passwords, according Kaspersky Lab, a leading computer security firm.
Dubbed Gauss, the virus may also be capable of attacking critical infrastructure and was very likely built in the same laboratories as Stuxnet, the computer worm widely believed to have been used by the US and Israel to attack Iran's nuclear programme, Kaspersky Lab said yesterday.
The Moscow-based firm said it found Gauss had infected more than 2,500 personal computers, the bulk of them in Lebanon, Israel and the Palestinian territories. Targets included Lebanon's BlomBank, ByblosBank and Credit Libanais, as well as Citibank and eBay's PayPal online payment system.
Officials with the Lebanese banks said they were unaware of the virus. PayPal spokesman Anuj Nayar said the company was investigating the matter but was not aware of any increase in "rogue activity" as a result of Gauss. A Citibank spokeswoman declined to comment.
Kaspersky Lab would not speculate on who was behind Gauss, but said the virus was connected to Stuxnet and two other related cyber espionage tools, Flame and Duqu. The US department of defense declined to comment.
"After looking at Stuxnet, Duqu and Flame, we can say with a high degree of certainty that Gauss comes from the same 'factory' or 'factories,'" Kaspersky on its website. "All these attack toolkits represent the high end of nation-state-sponsored cyber-espionage and cyberwar operations."
Mr Jeffrey Carr, an expert on cyber-warfare who runs security firm Taia Global, said the US government has long monitored Lebanese banks for clues about the activities of militant groups and drug cartels. He said Gauss was likely built by adapting technology deployed in Flame.
"You've got this successful platform. Why not apply it to this investigation into Lebanese banks and whether or not they are involved in money laundering for Hezbollah?" he said.
New York's state banking regulator this week accused Britain's Standard Chartered Plc of violating US anti-money laundering laws by scheming with Iran to hide more than US$250 billion (S$311.6 billion) of transactions.
Experts said that surveillance viruses like Gauss are perfect tools for government intelligence units to gather information for such investigations, though they did not specifically link Gauss to the Standard Chartered case.
According to Kaspersky Lab, Gauss can also steal passwords and other data, and send information about system configurations.
Modules in the virus have internal names that researchers believe were chosen to pay homage to famous mathematicians and philosophers, including Johann Carl Friedrich Gauss, Kurt Godel and Joseph-Louis Lagrange.
“Bạn đã có nền tảng thành công này. Vì sao không áp dụng nó cho điều tra trong các ngân hàng ở Li Băng và dù có hay không chúng có liên quan tới rửa tiền cho Hezbollah?”, ông nói.
Luật sư ngân hàng bang New York tuần này đã tố cáo Standard Chartered PLC của Anh vi phạm các luật chống rửa tiền của Mỹ bằng việc giúp Iran dấu hơn 250 tỷ USD giao dịch.
Các chuyên gia nói rằng các virus trinh sát như Gauss là các công cụ tuyệt vời cho các đơn vị tình báo của chính phủ thu thập thông tin cho những điều tra như vậy, dù họ đã không liên hệ đặc biệt Gaus tới vụ của Standard Chartered.
Theo Kaspersky Lab, Gauss cũng có thể ăn cắp các mật khẩu và các dữ liệu khác, và gửi thông tin về các cấu hình hệ thống.
Các module trong virus đó có các cái tên nội bộ mà các nhà nghiên cứu tin tưởng đã được chọn để tưởng nhớ tới các nhà toán học và triết học nổi tiếng, bao gồm cả Johann Carl Friedrich Gauss, Kurt Godel và Joseph-Louis Lagrange.
Kaspersky Lab nói hãng đã gọi là virus Gauss vì nó là tên của một module quan trọng nhất, triển khai các khả năng ăn cắp dữ liệu của virus.
Một trong những nhà nghiên cứu hàng đầu của hãng nói Gauss cũng có một module có tên là “Godel” có thể đưa một vũ khí như Stuxnet vào cho việc tấn công các hệ thống kiểm soát công nghiệp như Stuxnet. Stuxnet, được phát hiện trong năm 2010, từng được sử dụng để tấn công các máy tính kiểm soát các máy li tâm tại một cơ sở làm giàu hạt nhân tại Natanz, Iran.
Ông Roel Schouwenberg, một nhà nghiên cứu kỳ cựu ở Kaspersky, nói mã nguồn của Godel có thể đưa vào một thứ tương tự như một “đầu đạn hạt nhân”.
Godel sao chép một chương trình được nén và được mã hóa vào các ổ USB. Chương trình đó sẽ chỉ giải nén và kích hoạt khi nó có được liên hệ với một hệ thống đích.
Trong khi Kaspersky còn chưa phá được hoàn toàn mã nguồn của Godel, thì ông Schouwenberg nói ông đồ rằng đây là một vũ khí KGM được thiết kế để gây ra những thiệt hại vật lý và các lập trình viên của nó đã đi tới nhiều mối quan tâm dấu mục đích của mình, bằng việc sử dụng một sơ đồ mã hóa mà có thể mất vài tháng hoặc thậm chí vài năm để tháo dỡ.
Trong khi chờ đợi, một cơ quan của Liên hiệp quốc chuyên tư vấn cho các quốc gia về bảo vệ các hạ tầng có kế hoạch gửi đi một cảnh báo về mã nguồn huyền bí này. The Guardian.
Kaspersky Lab said it called the virus Gauss because that is the name of the most important module, which implements its data-stealing capabilities.
One of the firm's top researchers said Gauss also contains a module known as "Godel" that may include a Stuxnet-like weapon for attacking industrial control systems. Stuxnet, discovered in 2010, was used to attack computers that controlled the centrifuges at a uranium enrichment facility in Natanz, Iran.
Mr Roel Schouwenberg, a senior researcher with Kaspersky, said the Godel code may include a similar "warhead."
Godel copies a compressed, encrypted program onto USB drives. That program will only decompress and activate when it comes in contact with a targeted system.
While Kaspersky has yet to fully crack Godel's code, Mr Schouwenberg said he suspects it is a cyber weapon designed to cause physical damage and that its developers went to a lot of trouble to hide its purpose, using an encryption scheme that could take months or even years to unravel.
Meanwhile, a UN agency that advises countries on protecting infrastructure plans to send an alert on the mysterious code. THE GUARDIAN
Dịch: Lê Trung Nghĩa

Thứ Ba, 1 tháng 5, 2012

Conficker vấn còn là một mối đe dọa chính theo báo cáo của Microsoft


Conficker still a major threat according to Microsoft report
26 April 2012, 17:34
Bài được đưa lên Internet ngày: 26/04/2012
Lời người dịch: Báo cáo về an ninh số 12 của Microsoft cho Quý 3 và 4 năm 2011 chỉ ra rằng sâu Conficker vẫn còn là một “mối đe dọa nghiêm trọng”, đặc biệt cho các doanh nghiệp, “Conficker vẫn còn được thấy trong 1.7 triệu máy tính - các máy Windows XP là bị tổn thương nhiều nhất - trong quý IV năm 2011”. Lưu ý là Việt Nam là nước có tỷ lệ các địa chỉ IP bị lây nhiễm Conficker lớn nhất thế giới là 5%, và các con số thống kê từ http://www.shadowserver.org/wiki/pmwiki.php/Infections/Conficker-VN cho thấy Việt Nam ngày càng có nhiều nhà mạng hơn nằm trong top 500 nhà mạng có số địa chỉ IP bị lây nhiễm Conficker. Cụ thể, trong số 500 nhà mạng bị lây nhiễm Conficker hàng đầu thế giới thì: tháng 11/2009 VN có 6 nhà mạng với nhà mạng đứng thứ 4 là cao nhất; các con số tương tự đó trong tháng 06/2011 là 7 và 3; còn trong tháng 04/2012 là 8 và 2. Việt Nam đang tiến dần lên đỉnh.
Microsoft đã phát hành Báo cáo Tình báo An ninh lần thứ 12 của hãng, đề cập tới giai đoạn từ tháng 07 tới tháng 12/2011. Đứng đầu báo cáo là phát hiện rằng họ các sâu Conficker vẫn là một mối đe dọa, và tiếp tục sẽ là một “mối đe dọa nghiêm trọng”, đặc biệt cho các doanh nghiệp. Đã qua đỉnh điểm lây nhiễm của nó được ước tính 7 triệu máy tính trên toàn thế giới, Conficker vẫn còn được thấy trong 1.7 triệu máy tính - các máy Windows XP là bị tổn thương nhiều nhất - trong quý IV năm 2011. Số lượng những dò tìm ra theo quý đã tăng từ chỉ hơn nửa triệu vào đầu năm 2009 - gia tăng 225%. Trong Trung tâm Thông tin của hãng, Microsoft báo cáo rằng nghiên cứu trong các lý do vì sao Conficker vẫn còn được phát hiện quá thường xuyên trong các tổ chức gợi ý rằng “92% lây nhiễm Conficker là kết quả của các mật khẩu yếu hoặc bị ăn cắp, và 8% lây nhiễm là các chỗ bị tổn thương bị khai thác dù cập nhật an ninh vẫn tồn tại”.
Microsoft has released its 12th Security Intelligence Report, covering the period July to December 2011. Heading the report is the finding that the Conficker family of worms remains a threat, and continues to be a "serious threat", especially for enterprises. Having passed its peak of infecting an estimated seven million computers worldwide, Conficker was still detected on 1.7 million computers – Windows XP systems being the most vulnerable – in the last quarter of 2011. The number of quarterly detections has risen from just over half a million at the beginning of 2009 – an increase of 225 per cent. On its News Center, Microsoft reports that research into the reasons why Conficker is still discovered so frequently in organisations suggests that "92 per cent of Conficker infections were a result of weak or stolen passwords, and 8 per cent of infections exploited vulnerabilities for which a security update exists."
Unique computers reporting exploits each quarter in 2011, by targeted platform or technology
Source: Microsoft
Trong phần về “Đánh giá mối đe dọa toàn cầu” báo cáo lưu ý rằng chỗ bị tổn thương thường thấy của phần mềm - được định cỡ theo sự kết hợp các chỗ bị tổn thương được phát hiện, sự ác liệt và phức tạp của chúng - đã thuyên giảm trong vài năm nay; khả năng bị tổn thương cho thấy khắp nền công nghiệp rơi 10% trong năm 2001. Số lượng các khai thác của những chỗ bị tổn thương như vậy được Microsoft dò tìm thấy ít nhiều không đổi qua suốt năm 2011, với ngoại lệ chính là các khai thác nhằm vào HTML hoặc JavaScript - chúng khoảng gấp 3 lần trong năm. Những khai thác các định dạng tài liệu cũng được chỉ ra một sự gia tăng chủ yếu nhằm vào Adobe Acrobat Reader - chúng hơn 2 lần trong năm 2011.
Về những dò tìm ra phần mềm độc hại có quan tâm, Vương quốc Anh đã chỉ ra giảm 6% từ cùng quý năm ngoái. Đức, mặt khác, đã chỉ ra sự gia tăng mạnh nhất trên thế giới, với một sự tăng tới 30.4%; điều này chủ yếu được cho là một họ trojan có tên là Win32/EyeStye, dự định ăn cắp các dữ liệu nhạy cảm. Từng có sự dò tìm ra họ trojan này được bổ sung vào phần mềm an ninh MSRT của Microsoft vào tháng 10/2011, “trong vòng 10 ngày đầu về sau, hơn một nửa các lây nhiễm Eyestye được dò tìm ra và loại bỏ bởi MSRT là tại Đức”. Nga sau Đức với 28.5% gia tăng về lây nhiễm, ban đầu là do 3 dạng phần mềm độc hại khác nhau.
In the section on "Worldwide threat assessment" the report notes that the general vulnerability of software – gauged by a combination of vulnerabilities disclosed, their severity and complexity – has been on the decline for the last couple of years; vulnerability disclosures across the industry fell ten per cent during 2011. The number of exploits of such vulnerabilities detected by Microsoft remained more or less flat through 2011, with the main exception being exploits targeting HTML or JavaScript – these approximately tripled during the year. Document format exploits also showed an increase, predominantly targeting Adobe Acrobat and Reader – these more than doubled during 2011.
As far as malware detections are concerned, the UK showed a drop of 6% from the same quarter in the previous year. Germany, on the other hand, showed the largest increase worldwide, with a jump of 30.4%; this is mainly attributed to a family of trojans known as Win32/EyeStye, which attempt to steal sensitive data. Once the detection of this trojan family was added to Microsoft's MSRT security software in October 2011, "within the first 10 days thereafter, more than half of the EyeStye infections detected and removed by the MSRT were in Germany." Russia followed Germany with a 28.5% increase in detections, primarily due to three different malware types.
Detection trends for a number of notable malware families in 2011
Source: Microsoft
Báo cáo lưu ý rằng các dạng các mối đe dọa gây lây nhiễm cho nhiều người sử dụng trên khắp thế giới. Đối với Vương quốc Anh, các trojan hỗn tạp theo sau các phần mềm quảng cáo đứng đầu danh sách; các số liệu của chúng rất sát với những số liệu cho toàn thế giới. Trong một lưu ý tích cực, báo cáo chỉ ra rằng các thông điệp thư điện tử spam đã giảm đáng kể; Bảo vệ Trực tuyến Tiền tuyến cho Exchange của Microsoft (FOPE) đã khóa được ít hơn một nửa các thông điệp spam trong tháng 12/2011 mà hãng đã có trong tháng 01. Sự giảm được cho là sự chuyển dịch khác nhau mà Microsoft đã làm trong sự cộng tác với các cơ quan tuân thủ pháp luật và các cơ quan khác chống lại một số botnet chính có trách nhiệm về việc lan truyền spam.
Báo cáo Tình báo An ninh số 12 cho Q3/4 2011 này là sẵn sàng để tải về như một tệp PDF. Phân tích của nó dựa trên các dữ liệu từ Công cụ Loại bỏ Phần mềm Độc hại của Microsoft, cùng với một phân tích các thư điện tử từ dịch vụ thư điện tử Hotmail, và việc kiểm thử các trang web được máy tím kiếm Bing của Microsoft truy cập.
The report notes that the types of threats affecting users varies considerably around the world. For the UK, miscellaneous trojans followed by adware top the list; their figures are very close to those for the whole world. On a positive note, the reports states that spam email messages have dropped considerably; Microsoft's Forefront Online Protection for Exchange (FOPE) blocked less than half of the spam messages in December 2011 that it had in January. The decrease is attributed to the various moves Microsoft has made in collaboration with law enforcement agencies and others against some of the main botnets responsible for delivering spam.
This 12th Security Intelligence Report for Q3/4 2011 is available to download as a PDF. Its analysis is based on data from Microsoft's Malicious Software Removal Tool, along with an analysis of emails from the Hotmail email service, and testing of web pages accessed by Microsoft's search engine Bing.
Dịch tài liệu: Lê Trung Nghĩa

Thứ Năm, 16 tháng 12, 2010

Stuxnet: thông điệp kinh hoàng về chiến tranh không gian mạng đã được gửi tới toàn thế giới

Ngày 23/11/2010, tại Hà Nội đã diễn ra Ngày An toàn Thông tin Việt Nam 2010. Tại đây, Thứ trưởng Bộ TTTT Nguyễn Minh Hồng đã công bố Thông điệp về An toàn Thông tin (ATTT). Nội dung của thông điệp như sau: “Hãy chung tay xây dựng một thế giới số an toàn, hãy cùng nhau bảo vệ tài nguyên thông tin hôm nay vì ngày mai phát triển, cùng thực hiện thành công Quy hoạch an toàn thông tin số quốc gia đến năm 2020, góp phần thiết thực vào việc thực hiện thành công Đề án đưa Việt Nam sớm trở thành nước mạnh về CNTT”.

Mở đầu cho Ngày An toàn Thông tin Việt Nam 2010 tại Hà Nội, Chủ tịch Hiệp hội An toàn Thông tin Việt Nam đã thông báo về sự kiện ngày 22/11/2010, trang thông tin điện tử Vietnamnet đã bị đánh sập, như một lời cảnh báo về thực tế không mấy lạc quan của an ninh không gian mạng hiện nay tại Việt Nam.

Cũng tại đây, báo cáo tổng quan An toàn Thông tin Việt Nam 2010 của Hiệp hội An toàn Thông tin Việt Nam cũng đã đưa ra 10 sự kiện nổi bật về ATTT tại Việt Nam năm 2010, trong đó có cả những mặt tích cực và tiêu cực có liên quan tới ATTT tại Việt Nam trong năm qua. Trong số đó, có sự kiện “Việt Nam liên tục có tên trong nhiều danh sách quốc tế về các vấn đề liên quan đến ATTT”, một vấn đề cũng đã được Tin học và Đời sống nhắc tới liên tục trên các số báo của mình trong thời gian gần đây.

Một nội dung cũng rất đáng chú ý tại đây, là ngoài một trang Slide trong báo cáo của Giám đốc kỹ thuật khu vực của Symantec, một hãng chuyên nghiệp về an ninh về những con số khổng lồ hàng tỷ các cuộc tấn công không gian mạng trong năm 2009, còn có một trang Slide khác có nhắc tới một sự kiện gây chấn động thế giới hiện nay: “Vào ngày 13/07/2010, một dạng phần mềm độc hại độc nhất vô nhị đã được phát hiện mà nó đã có ý định chiếm quyền kiểm soát đối với hạ tầng công nghiệp trên thế giới”.

Sâu Stuxnet độc nhất vô nhị phát động cuộc chiến tranh không gian mạng thực sự!

Stuxnet là một sâu máy tính đặc chủng cho hệ điều hành Microsoft Windows lần đầu tiên được phát hiện vào tháng 06/2010 bởi VirusBlokAda, một hãng an ninh tại Belarus. Đây là sâu đầu tiên được phát hiện gián điệp trên các hệ thống công nghiệp có khả năng lập trình lại được, lần đầu tiên đưa vào một rootkit của bộ kiểm soát logic có thể lập trình lại được PLC (Programmable Logic Controller) và lần đầu tiên nhằm vào hạ tầng công nghiệp mang tính sống còn. Vâng, rất nhiều thứ là “đầu tiên!”.

Mục tiêu ban đầu của Stuxnet được cho là nhằm vào các hạ tầng có giá trị cao tại Iran có sử dụng các hệ thống kiểm soát SCADA (viết tắt chữ tiếng Anh: Supervisory Control And Data Acquisition hiểu theo nghĩa truyền thống là một hệ thống điều khiển giám sát và thu thập dữ liệu nhằm hỗ trợ con người trong quá trình giám sát và điều khiển từ xa) của Siemens và có thể đã gây thiệt hại cho các trang thiết bị hạt nhân của Iran tại 2 nhà máy Natanz và Bushehr.

Kaspersky, một hãng an ninh khác thì kết luận rằng các cuộc tấn công này chỉ có thể thực hiện được “với sự hỗ trợ của một nhà nước”, biến Iran trở thành mục tiêu đầu tiên của một cuộc chiến tranh không gian mạng thực sự.

Lịch sử và hoạt động Stuxnet

Sâu Stuxnet lần đầu tiên được nói tới bởi hãng VirusBlokAda vào giữa tháng 06/2010, và nguồn gốc của nó đã được theo dõi bắt đầu từ tháng 06/2009. Nó có chứa một thành phần với dấu thời gian được xây dựng từ ngày 03/02/2010.

Ban đầu, Stuxnet được thiết kế để nhằm vào chương trình làm giàu uranium tại Natanz và nhà máy điện hạt nhân tại Bushehr của Iran, với các máy tính chạy hệ điều hành Microsoft Windows bằng việc sử dụng các cuộc tấn công dựa vào 4 lỗi “ngày số 0”, những lỗi mới được phát hiện và chưa từng có một bản vá nào trước đó, (cộng với chỗ bị tổn thương của CPLINK và một chỗ bị tổn thương được sâu Conficker sử dụng) và tập trung vào các hệ thống có sử dụng phần mềm WinCC/PCS7 SCADA của hãng Siemens. Stuxnet lan truyền qua những ổ USB bị lây nhiễm và sau đó sử dụng các mật khẩu mặc định để ra lệnh cho phần mềm.

Tính tinh vi phức tạp của Stuxnet là rất không bình thường đối với phần mềm độc hại. Cuộc tấn công đòi hỏi có kiến thức về các qui trình công nghiệp và sự quan tâm trong việc tấn công vào hạ tầng công nghiệp. Số lượng những khai thác các lỗi “ngày số 0” của Windows cũng không bình thường, khi mà những khai thác lỗi “ngày số 0” của Windows được đánh giá, và các tin tặc đã không để phí khi sử dụng cả 4 lỗi khác nhau vào cùng trong một sâu Stuxnet này. Kích thước của sâu Stuxnet cũng lớn một cách không bình thường, cỡ 1,5MB và được viết bằng các ngôn ngữ lập trình khác nhau, bao gồm cả C và C++, điều cũng là không bình thường đối với các phần mềm độc hại. Nó được ký điện tử với 2 chứng chỉ xác thực mà những chứng chỉ này đã bị ăn cắp từ 2 nhà cung cấp chứng chỉ là Jmicron và Realtek, điều này đã giúp cho Stuxnet không bị dò tìm ra trong một khoảng thời gian khá dài. Nó cũng có khả năng cập nhật thông qua cơ chế ngang hàng điểm – điểm, cho phép nó được cập nhật sau khi máy chủ chỉ huy và kiểm soát ban đầu đã bị vô hiệu hóa. Những khả năng này có thể đã đòi hỏi phải có một đội những người lập trình, cũng như kiểm tra sao cho phần mềm độc hại này có thể không phá huỷ PLC. Các chuyên gia cho rằng để viết được mã nguồn của Stuxnet có thể phải cần tới nhiều người trong vài tháng, nếu không muốn nói là vài năm. Vâng, rất nhiều điều “không bình thường” đối với Stuxnet. Và điều không bình thường lớn nhất, là vào những ngày cuối cùng của tháng 11/2010, tổng thống Iran đã phải thừa nhận là Stuxnet đã làm ảnh hưởng tới các máy li tâm nói riêng, chương trình hạt nhân đầy tham vọng của Iran nói chung.

Sự lan truyền lây nhiễm của Stuxnet cũng rất nhanh. Cho tới đầu tháng 08/2010, Stuxnet đã được phát hiện tại 115 Quốc gia. Trong tháng 09/2010 thì Stuxnet đứng thứ 4 trong số các virus lây nhiễm nhiều nhất tại Việt Nam. Một số quốc gia bị lây nhiễm Stuxnet với số lượng lớn như Iran, Indonesia, Ấn Độ, Azerbaizan, Pakistan, Malaysia, Mỹ, Uzbekistan, Nga, Anh, Phần Lan, Đức ... và số lượng vẫn tiếp tục gia tăng trong thời gian tới.

Một số chuyên gia an ninh hàng đầu ví Stuxnet như chiếc phản lực F-35 bỗng dưng xuất hiện trong các trận chiến của cuộc Chiến tranh Thế giới lần thứ nhất, hoặc như quả tên lửa tìm đường của chiến tranh không gian mạng đã nhằm bắn vào chương trình hạt nhân đầy tham vọng của Iran để phát động một cuộc chiến tranh mới, cuộc chiến tranh không gian mạng. Họ lo ngại rằng đâu đó, kể cả trên thị trường chợ đen thế giới, có thể đã và đang xuất hiện những biến thể của sâu Stuxnet và việc những nhóm tội ác và bọn khủng bố có được những mã nguồn để tấn công các hệ thống hạ tầng trên thế giới chỉ còn là vấn đề thời gian.

Có những nguồn tin còn cho rằng sâu Stuxnet - lần đầu tiên đã được sử dụng để gây hại cho các mục tiêu trong thế giới thực - có thể được sử dụng để tấn công bất kỳ mục tiêu vật lý nào mà dựa vào các máy tính chạy trên hệ điều hành Microsoft Windows. Danh sách các lĩnh vực có thể bị tổn thương là hầu như bất tận - chúng có thể là các trạm điện, các mạng phân phối thực phẩm, các bệnh viện, các đèn giao thông và thậm chí cả các đập nước. Stuxnet có thể đánh sập hệ thống cảnh sát, đánh sập các hệ thống và trang thiết bị y tế, đánh sập các trạm điện, đánh sập mạng giao thông, đánh sập bất kỳ thứ gì ở khắp mọi nơi.

Loại bỏ Stuxnet

Hãng Siemens đã tung ra một công cụ dò tìm và loại bỏ Stuxnet. Siemens khuyến cáo liên hệ với bộ phận hỗ trợ khách hàng nếu sự lây nhiễm được dò tìm ra và khuyến cáo cài đặt bản vá của Microsoft đối với những chỗ bị tổn thương và cấm sử dụng các ổ USB của bên thứ 3 vì nó là phương tiện rất dễ để lan truyền lây nhiễm Stuxnet qua các hệ thống mạng cục bộ LAN.

Khả năng của Stuxnet lập trình lại các bộ kiểm soát logic có thể lập trình được (PLC) từ bên ngoài có thể làm phức tạp hóa thêm cho thủ tục loại bỏ Stuxnet. Hãng Symantec thì cảnh báo rằng việc sửa các lỗi hệ điều hành Windows có thể vẫn không hoàn toàn loại bỏ được sự lây nhiễm, mà một sự kiểm tra kỹ lưỡng các PLC phải được khuyến cáo thực hiện. Hơn nữa, được ước đoán rằng việc loại bỏ Stuxnet không đúng cách có thể gây ra thiệt hại lớn đáng kể.

Tính tới ngày 22/11/2010, chỉ 3 trong số 4 lỗi "ngày số 0" của Windows đã được Microsoft vá xong, và vì vậy những khai thác của tin tặc vẫn đang tiếp tục diễn ra trên Internet. Biết rằng, Stuxnet ảnh hưởng tới Windows 7, 2K, XP, 2003, Vista, Server 2008 và Server 2008 R2, cả các phiên bản 32 bit và 64 bit và bản vá thường xuyên hàng tháng tiếp sau của Microsoft Tuesday Patch là 14/12/2010.

Phòng ngừa Stuxnet

Phòng ngừa các sự cố về an ninh các hệ thống kiểm soát từ những lây nhiễm chết người như Stuxnet là một chủ đề đang được đề cập tới cả trong khu vực nhà nước và tư nhân. Đơn vị về An ninh Không gian mạng Quốc gia trực thuộc Bộ An ninh Quốc nội Mỹ (DHS) đang vận hành Chương trình An ninh Hệ thống Kiểm soát CSSP (Control System Security Program). Chương trình này điều phối Đội Phản ứng Khẩn cấp về Máy tính (ICS - CERT), tiến hành hội nghị một năm 2 lần, đưa ra sự huấn luyện, xuất bản các tài liệu về thực tế được khuyến cáo, và đưa ra một công cụ tự đánh giá. Một vài tổ chức công nghiệp và xã hội nghề nghiệp đã xuất bản các tiêu chuẩn và những chỉ dẫn thực tế tốt nhất để chỉ dẫn và định hướng cho những người sử dụng đầu cuối các hệ thống kiểm soát về cách để thiết lập một chương trình quản lý An ninh Hệ thống Kiểm soát. Sự chia sẻ những tài liệu nêu trên chỉ ra rằng sự phòng ngừa đòi hỏi một tiếp cận nhiều lớp, thường được tham chiếu tới như là “phòng thủ theo chiều sâu”. Các lớp này bao gồm cả các chính sách và các thủ tục, nhận thức và huấn luyện, phân tách mạng, các biện pháp kiểm soát truy cập, các biện pháp an ninh vật lý, việc tăng cường hệ thống, như quản lý các bản vá, và giám sát hệ thống, như chống virus, hệ thống chống xâm nhập trái phép IDS. Các tiêu chuẩn và những thực tế tốt nhất tất cả cũng khuyến cáo bắt đầu với một đánh giá phân tích rủi ro và an ninh hệ thống kiểm soát. Mục tiêu là để đánh giá mức độ hiện hành các rủi ro và kích cỡ những lỗ hổng giữa rủi ro và những gì có thể chỉnh sửa được. Một mục tiêu khác của sự đánh giá này là để xác định những chỗ bị tổn thương và phát triển một chương trình được ưu tiên để hạn chế hoặc giảm thiểu chúng.

Để đáp ứng với những mong đợi này, các chương trình về tiêu chuẩn và chứng chỉ an ninh không gian mạng như ISA 99 và SASecure đã và đang được phát triển để đánh giá và chứng thực về an ninh đối với các sản phẩm tự động hóa công nghiệp.

Nguồn: http://www.upi.com/enl-win/b00bf188f7671cf2f939d18b1453852f/

Những người phát triển các Hệ thống Tự động hóa, SCADA và Hệ thống kiểm soát thường sử dụng các giao thức và phần mềm, thiết bị đặc chủng, tích hợp và thiết lập cấu hình cho chúng theo các cách thức khác biệt đối với một loạt các ứng dụng. Tiếp cận 'thông dụng' này có thể là dễ dàng hơn cho các phần mềm độc hại đánh sập một số hệ thống có khả năng bị tổn thương.

Tuy nhiên, những người phát triển các Hệ thống Tự động hóa, SCADA và Hệ thống Kiểm soát, đang có khả năng cung cấp một giải pháp hoàn toàn 'theo đặt hàng', có sử dụng những giao thức và các giải pháp phần cứng/phần mềm/phần dẻo (Firmware) mà vẫn còn chưa được biết đối với các lập trình viên phần mềm độc hại.

Vâng, đây lại chính là chủ để “Phần mềm nguồn đóng với các tiêu chuẩn đóng và Phần mềm nguồn mở với các chuẩn mở, cái gì là an ninh hơn?”, trong khi thực tế rõ ràng là Stuxnet chỉ tồn tại được trên các máy tính chạy hệ điều hành nguồn đóng sở hữu độc quyền Microsoft Windows! và có lẽ Stuxnet đã không thể có đất để ẩn náu lâu được như vậy mà không bị phát hiện nếu hệ điều hành được sử dụng ở đây là một phần mềm tự do nguồn mở GNU/Linux.

Đơn giản là không thể tin tưởng được vào một hệ điều hành nguồn đóng với những mã nguồn mà chỉ có 1 công ty duy nhất quản lý, 1 công ty duy nhất có thể hiểu được mã nguồn, 1 công ty duy nhất có thể sửa được các lỗi khi bị phát hiện, và biết đâu đấy, 1 công ty duy nhất biết được việc những lỗi “ngày số 0” chết người kia được để lại trong hệ điều hành đó là vô tình hay cố ý.

Nếu một hệ thống an ninh thông tin được xây dựng trên một hệ điều hành nguồn đóng, phụ thuộc hoàn toàn vào chỉ 1 công ty, thì đó chỉ có thể là một hệ thống an ninh ảo tưởng.

Nếu một hệ thống thông tin của chính phủ, như hệ thống thông tin chính phủ điện tử, được xây dựng trên một hệ điều hành nguồn đóng, thì hệ thống thông tin đó phụ thuộc hoàn toàn vào 1 công ty duy nhất và sẽ là con tin của chính công ty đó. An toàn an ninh thông tin của hệ thống thông tin chính phủ lúc này chỉ còn là an toàn an ninh ảo tưởng.

Lời kết

Thông điệp về An toàn Thông tin (ATTT) của Việt Nam đã được đưa ra. Quy hoạch an toàn thông tin số quốc gia đến năm 2020 cũng đã có. Tuy nhiên, cùng với việc “Việt Nam liên tục có tên trong nhiều danh sách quốc tế về các vấn đề liên quan đến ATTT” và đặc biệt với sự xuất hiện của vũ khí huỷ diệt hàng loạt Stuxnet chạy trên hệ điều hành nguồn đóng, sở hữu độc quyền Microsoft Windows với vô số các bản vá lỗi bất tận không bao giờ hết, thì vẫn còn chưa rõ, tại Việt Nam liệu có một chiến dịch hoạt động nào đi theo tiếp cận “phòng thủ theo chiều sâu” được phát động và triển khai thực sự có hiệu quả trong thời gian tới hay không?

Hy vọng là sẽ không có một hệ thống cơ sở hạ tầng nào của Việt Nam bị đánh sập trong thời gian tới vì Stuxnet và/hoặc những biến thể của nó, để không có một Vinashin trong không gian mạng nào đáng tiếc xảy ra như với một Vinashin thật mà cho tới nay vẫn còn không rõ có bất kỳ ai phải chịu trách nhiệm cá nhân về sự sụp đổ của nó như tất cả những gì chúng ta đã được chứng kiến qua các cuộc chất vấn tại kỳ họp của Quốc hội vừa qua.

Chỉ còn là vấn đề của thời gian, khi mà mã nguồn của Stuxnet và những biến thể của nó không chỉ nằm trong tay các chính phủ quốc gia có khả năng công nghệ cao, mà còn nằm trong tay những kẻ khủng bố và các băng nhóm tội phạm không gian mạng, thì không một ai có thể lường trước được sức tàn phá của chiến tranh không gian mạng mà chúng có thể gây ra, nhưng chắc là sẽ lớn hơn vô cùng nhiều, nhiều lần so với sự sụp đổ của Vinashin thật.

Còn hy vọng, vụ Stuxnet đã dạy cho chúng ta một bài học so sánh đáng nhớ về an ninh không gian mạng ngày nay với các hệ điều hành, các hệ thống mã nguồn đóng và mã nguồn mở.

Stuxnet: thông điệp kinh hoàng về chiến tranh không gian mạng đã được gửi tới toàn thế giới!

Trần Lê

PS: Bài được đăng trên tạp chí Tin học và Đời sống, số tháng 12/2010, trang 72-75.