Giao dịch ngân hàng trực tuyến an toàn hơn với Safe Money

22:16 |

Trong hội thảo thử nghiệm sản phẩm Kaspersky diễn ra tại San Francisco vừa qua, Oleg Ishanov, giám đốc nghiên cứu phương pháp phòng chống các phần mềm độc hại của Kaspersky đã giải thích chi tiết về tính năng phòng chống tự động và tính năng Safe Money-bảo mật các thông tin tài chính trực tuyến của sản phẩm Kaspersky 2013.

 

Theo đó, Ishanov giải thích tính năng này bằng cách liệt kê các bước cần thiết để một phần mềm độc hại có thể tiến hành khai thác dữ liệu thành công trên máy tính người dùng. Có 5 bước cơ bản sau: Người dùng mở một tập tin độc hại hoặc truy cập vào một trang web độc hại; Chương trình độc hại bắt đầu quá trình khai thác bằng cách chuyển về máy người dùng mã shell; Mã shell tiến hành tải các phần mềm độc về máy; Phần mềm độc hại được tải về và hiện diện trên máy tính người dùng; Phần mềm độc hại bắt đầu hoạt động trên máy tính của người dùng.

 

Kaspersky đã tiến hành xử lý vấn đề này trên nhiều cấp độ khác nhau để có thể ngăn chặn người dùng truy cập đến trang web độc hại hoặc các tập tin độc hại ở bước 1. Các tính năng trong sản phẩm cũng có thể ngăn chặn người dùng tải về và kích hoạt hoạt động của phần mềm độc hại ở bước 3 và 4. Hệ thống máy chủ của Kaspersky sẽ đối phó với phần mềm độc hại đã được tải về ở bước 5.

 

Các sản phẩm Kaspersky 2013 cũng có thêm nhiều tính năng nổi trội mới. Ishanov gọi tính năng đó là “trói buộc chương trình ASLR (Address Space Layout Randomization). ASLR là một tính năng của hệ điều hành MacOS, iSO, và hệ điều hành Window. Kaspersky buộc ASLR thay đổi địa điểm các mô-đun bộ nhớ và điều này gây khó khăn cho các mã độc shell trong việc tiến hành khai thác dữ liệu trên máy tính người dùng trong bước 2. Và tính năng này cũng hoạt động hiệu quả trong cả hệ điều hành Window XP.

 

Kaspersky cũng cho biết thêm, một khía cạnh khác của tính năng phòng chống khai thác tự động là tính năng kiểm soát quá trình thực hiện, ngăn ngừa và tiến hành hoạt động của phần mềm độc được tải về ở bước 4. Tính năng này hoạt động bằng cách xác định danh tính của các tập tin và thông tin các tên miền để có thể đảm bảo an toàn cho người dùng khi tải về các tập tin hay truy cập vào các trang web. Theo các cuộc thử nghiệm nội bộ của Kaspersky, tính năng phòng chống khai thác tự động hoạt động 100% dựa trên BlackHole.

 

Tính năng Safe Money

 

“Safe Money” là tên một tập hợp các tính năng của sản phẩm Kaspersky trong việc bảo vệ an toàn cho các thông tin tài khoản ngân hàng trực tuyến. Sản phẩm Kaspersky 2013 với tính năng phòng chống giả mạo giúp phát hiện ra các trang web lừa đảo bằng cách phân tích nội dung trang web trong thời gian hoạt động thực. Sản phẩm cũng tiến hành chống gian lận bằng cách kiểm tra mức độ danh tiếng của trang web được truy cập.

 

Read more…

MiniDuke - Gián điệp ngầm thế hệ mới

17:00 |
MiniDuke là sự kết hợp tinh vi giữa kỹ thuật viết phần mềm độc hại “Old School” và khai thác lỗ hổng Adobe Reader tiên tiến nhằm thu thập thông tin tình báo, chính trị từ những hồ sơ mục tiêu cao cấp.

Theo báo cáo phân tích mới nhất từ Kaspersky Lab, một chuỗi những sự kiện bảo mật bất ngờ được công bố bao gồm: phát hiện gần đây về lỗ hổng PDF trong Adobe Reader (CVE-2013-6040) và MiniDuke, một chương trình độc hại mới có tùy biến rất cao. Cửa hậu (backdoor) MiniDuke được dùng để tấn công nhiều cơ quan chính phủ và tổ chức toàn thế giới trong suốt tuần qua.

Các chuyên gia đã phân tích chi tiết cuộc tấn công và công bố những phát hiện của họ. Hệ thống của Kaspersky Lab phát hiện và vô hiệu hóa các phần mềm độc hại MiniDuke, gồm HEUR: Backdoor.Win32.MiniDuke.gen và Backdoor.Win32.Miniduke. Kaspersky Lab cũng phát hiện lỗ hổng được sử dụng trong các tài liệu PDF, Exploit.JS.Pdfka.giy.

MiniDuke: Thủ đoạn tinh vi, khó lường

Theo phân tích của Kaspersky Lab, một số lượng lớn những hồ sơ mục tiêu cao cấp bị tổn hại bởi sự tấn công của MiniDuke, bao gồm các cơ quan chính phủ ở Ukraine, Bỉ, Bồ Đào Nha, Ý, Cộng Hòa Séc và Cộng Hòa Ireland. Ngoài ra, một học viện nghiên cứu, hai viện chính sách, nhà cung cấp dịch vụ chăm sóc sức khỏe của Mỹ và một tổ chức nghiên cứu nền tảng nổi tiếng ở Hungary cũng là nạn nhân bị tấn công.


Eugene Kaspersky, Sáng lập viên và Tổng Giám đốc Kaspersky Lab nhận xét: “Đây là phương thức tấn công mạng rất lạ. Tôi nhớ lại phong cách của việc lập trình mã độc từ cuối những năm 90 đến đầu thế kỷ 21. Tôi tự hỏi nếu những người viết những loại phần mềm độc hại này sau khi ngủ đông hơn một thập kỷ đã thức giấc và gia nhập vào các nhóm đe dọa tinh vi hoạt động trên thế giới ảo. Những người viết phần mềm độc hại ưu tú và những người viết chương trình “old school” từng tạo ra những virus phức tạp cao cực kỳ hiệu quả trong quá khứ, hiện đang kết hợp những kỹ năng này với những lỗ hổng tiên tiến không bị phát hiện bởi sandbox hướng đến các cơ quan chính phủ hay viện nghiên cứu ở nhiều quốc gia.”.  

Backdoor tùy biến cao của MiniDuke được viết bằng ngôn ngữ Assembly và có kích thước rất nhỏ, chỉ bằng 20kb. Sự kết hợp giữa kinh nghiệm của người viết phần mềm “old school” sử dụng lỗ hổng mới được phát hiện và phương pháp phi kỹ thuật đột nhập vào hệ thống hoặc mạng công ty (social engineering) một cách khéo léo để gây hại đến các hồ sơ mục tiêu cao cấp là cực kỳ nguy hiểm.

Những kẻ tấn công MiniDuke vẫn hoạt động tại thời điểm này và đã tạo ra phần mềm độc hại rất gần đây, vào ngày 20/02/2013. Những kẻ tấn công sử dụng kỹ thuật social engineering hiệu quả, bao gồm gửi các tài liệu PDF độc hại đến đối tượng của chúng. Các tập PDF có liên quan mật thiết đến nội dung bản thảo về việc xây dựng hội thảo thông tin nhân quyền (ASEM), chính sách đối ngoại và gia nhập NATO của Ukraine.

Read more…