Vụ tấn công mạng VCCorp: thủ phạm là nhóm Sinh Tử Lệnh?

Theo ông Nguyễn Thế Tân, P TGĐ VCcorp, có nhiều dấu hiệu cho thấy Sinh Tử Lệnh là nhóm đã tấn công hệ thống của VCCorp thời gian gần đây. 

Chiều 5/11, ông Nguyễn Thế Tân, Phó Tổng Giám đốc VCcorp vừa chia sẻ những thông tin mới nhất về kết quả truy tìm thủ phạm tấn công vào trung tâm dữ liệu (data center) của VCcorp mới đây khiến cho toàn bộ các sản phẩm của VCcorp và các báo điện tử mà công ty này đang vận hành kỹ thuật như Dân Trí, Người Lao Động, Gia đình và Xã hội…đã không thể truy cập được; tổng thiệt hại tới nay ước tính khoảng 20 – 30 tỷ đồng.
Ông Nguyễn Thế Tân khẳng định phần mềm độc hại cài cắm vào hệ thống của VCcorp không phải phần mềm viết tay bởi một nhóm nghiệp dư hoặc một cá nhân thích học hỏi công nghệ, mà là một phần mềm chuyên nghiệp. Phần mềm kiểu này trên thế giới có trị giá khoảng 200.000 – 1 triệu USD. Bên cạnh khoản đầu tư phần mềm độc hại này, nhóm tấn công còn dành khoảng 3 – 5 người theo dõi hệ thống của VCcorp trong vòng 6 tháng. Ước tính tổng chi phí đầu tư cho "chiến dịch" tấn công vào VCcorp trung tuần tháng 10/2014 lên tới 500.000 USD.
Phó Tổng Giám đốc VCcorp nhiều lần nhấn mạnh thủ phạm tấn công VCcorp không phải là một vài cá nhân có mục đích phá hoại đơn thuần mà mà một tổ chức tội phạm chuyên nghiệp, thực hiện tấn công theo đơn đặt hàng. Mục tiêu tấn công chưa chắc đã là VCcorp mà có thể là các đối tác của VCcorp, hoặc cũng có thể đây là một cuộc tổng diễn tập của tội phạm mạng. Cơ quan an ninh đang tiếp tục điều tra xem tổ chức đứng sau vụ tấn công này là ai.
Ông Nguyễn Thế Tân, Phó Tổng Giám đốc VCcorp chia sẻ thông tin với báo giới chiều 5/11.
Ông Nguyễn Thế Tân, Phó Tổng Giám đốc VCcorp chia sẻ thông tin với báo giới chiều 5/11. 
"Xâu chuỗi các hoạt động tấn công của nhóm thủ phạm gây thiệt hại cho hệ thống của VCcorp thì thấy có nhiều dấu hiệu thể hiện đây là nhóm Sinh Tử Lệnh, nhóm đã từng tấn công báo điện tử VietnamNet khoảng 4 năm trước, đến năm ngoái lại tấn công mở rộng ra 3 báo điện tử gồm Dân Trí, VietnamNet, Tuổi Trẻ, và năm nay đánh vào hệ thống hơn 20 tờ báo và trang thông tin điện tử... Có thể khẳng định các vụ tấn công này đều do một nhóm thực hiện vì có nhiều điểm tương đồng về cách thức tấn công, phong cách viết code (mã), có một số công cụ (tool) trùng nhau. Việt Nam không có nhiều nhóm hoạt động tinh vi như vậy. Trình độ tấn công của nhóm Sinh Tử Lệnh đã phát triển mạnh trong vài năm gần đây. Độ nguy hiểm, liều lĩnh cũng ngày càng cao. Chưa thể hình dung trong những năm tới sẽ có những đợt tấn công gây hại như thế nào", ông Nguyễn Thế Tân nói.
Về người thực hiện các cuộc tấn công, lãnh đạo VCcorp khẳng định đã khoanh vùng được một vài đối tượng có tên tuổi, địa chỉ cụ thể. "Số người có khả năng thực hiện các cuộc tấn công thì nhiều, nhưng những người vừa biết tấn công vừa có khả năng viết bài, viết blog tốt thì rất ít. Trong các bài viết trên blog nói xấu VCcorp vô tình đã có những thông tin mà ít người biết. Đây cũng là dấu hiệu làm lộ tung tích của thủ phạm. Thông tin ban đầu cho thấy người này đang làm cho một công ty tại Việt Nam", Phó Tổng Giám đốc VCcorp chia sẻ.
Lãnh đạo VCCorp nhấn mạnh rằng cuộc tấn công vào VCcorp có tính chất đặc biệt nghiêm trọng. Nguy cơ và phạm vi lây nhiễm phần mềm gián điệp không chỉ dừng ở VCcorp mà có thể tác động tới mọi máy tính ở Việt Nam. Bởi vậy, lãnh đạo VCcorp đã quyết định theo đuổi vụ việc đến cùng để tiêu diệt tổ chức tấn công vào hệ thống để không còn gây hại cho cộng đồng trong thời gian tới.
Hiện VCcorp đã xây dựng được công cụ tiêu diệt phần mềm độc hại được cài cắm vào hệ thống của mình, sẽ công bố trên website của VCcorp để những người dùng máy tính tại Việt Nam nếu lo ngại máy tính của mình bị lây nhiễm thì có thể tải về để đảm bảo an toàn an ninh mạng.
Ông Nguyễn Thế Tân cũng thông tin thêm rằng phần mềm gián điệp tấn công vào hệ thống của VCCorp đã từng được trưởng nhóm điều tra của Google công bố trên một bài báo quốc tế, trong đó cũng kết luận tổ chức sử dụng phần mềm này có liên quan tới nhóm Sinh Tử Lệnh.
Được biết, vụ tấn công vào VCcorp bắt đầu xảy ra ngày 13/10/2014. Tại thời điểm đó, trả lời ICTnews, đại diện VCcorp cho biết đây là sự cố trung tâm dữ liệu, chứ không thấy dấu hiệu của cuộc tấn công DDOS. Đến 15/10, sự cố có dấu hiệu được khắc phục, nhưng đến chiều 16/10 và sáng 17/10, một lần nữa, toàn bộ các trang trên lại không thể truy cập được. Trả lời phóng viên vào ngày 17/10, ông Nguyễn Thế Tân cho biết, có sự phá hoại trong sự cố xảy ra với công ty. Đến chiều ngày 18/10, các báo điện tử, các trang nội dung và một số dự án về thương mại điện tử của VCcorp mới hoạt động trở lại, tuy nhiên các dự án nhỏ khác và mạng xã hội như linkhay vẫn chưa thể khôi phục được. Đến hôm nay, 5/11/2014, ông Nguyễn Thế Tân khẳng định cơ sở dữ liệu của các báo điện tử đã được phục hồi 100%, hệ thống tên miền đã vận hành đầy đủ.

Phát hiện phần mềm gián điệp mới trên iOS và Android

Ngoài giám sát, sao chép dữ liệu, trojan mới phát hiện còn có thể chặn các cuộc gọi, tin nhắn SMS và tin nhắn gửi từ các ứng dụng chat phổ biến.

Trong một báo cáo gần đây, công ty bảo mật Kaspersky Lab đã công bố phát hiện một loại trojan điều khiển từ xa (Remote Control System - RCS) chưa từng được khám phá trước đây. Loại trojan mới này còn được cho là có thể gây nguy hại cả cho người dùng Android cũng như iOS. Cũng theo báo cáo, loại trojan mới được phát hiện tên gọi Galileo chính là một phần của công cụ theo dõi hợp pháp được phát triển bởi Hacking Team, một công ty nổi tiếng với phần mềm giám sát mạnh mẽ Remote Code System và đã được bán cho nhiều tổ chức chính phủ cũng như các cơ quan thực thi pháp luật.
Các chuyên gia của Kaspersky hiện tại đã lập bản đồ hiện diện của hơn 320 máy chủ trên hơn 40 quốc gia dùng để điều khiển trojan này. Phần lớn các máy chủ được tìm thấy ở Hoa Kỳ, Kazakhstan, Ecuador, Anh và Canada. Danh sách các nạn nhân được xác định bởi Kaspersky bao gồm cả những chính trị gia, nhà báo cũng như các nhà hoạt động nhân quyền và những người ủng hộ. Galileo được ứng dụng các mô đun RCS rất tinh vi để hoạt động một cách kín đáo. Bên cạnh khả năng tự lây nhiễm trên môi trường Internet với nhiều kỹ thuật đa dạng, trojan này còn có thể lây nhiễm cục bộ khi người dùng kết nối cáp USB để đồng bộ dữ liệu giữa smartphone với máy tính.

Tràn lan phần mềm gián điệp Trung Quốc

Smartphone của hãng Xiaomi bị tố âm thầm thu thập dữ liệu của người dùng, truyền tải về Trung Quốc làm dấy lên lo ngại về phần mềm gián điệp.

Giữa tháng 7-2014, trang Ocworkbench.com công bố thông tin từ nhóm nghiên cứu IMA Mobile (Hồng Kông) về việc phát hiện smartphone Redmi Note (RN) của hãng Xiaomi cài sẵn ứng dụng ngầm, có khả năng tự sao lưu dữ liệu người dùng để gửi về máy chủ đặt tại Trung Quốc.

Biệt thự sang trọng của nhóm người TQ lừa đảo tại Hải Phòng

(Kiến Thức) - Căn biệt thự sang trọng nằm ở khu vắng vẻ, ít người qua lại được các đối tượng người Trung Quốc thuê lại để lừa đảo bằng công nghệ cao.

Khoảng 13h15 ngày 4/11, C50 (Bộ Công an) phối hợp với Công an TP Hải Phòng đã đột nhập vào một căn biệt thự thuộc phường Anh Dũng (quận Dương Kinh, TP Hải Phòng). Kiểm tra có dấu hiệu hoạt động phạm tội, lực lượng chức năng đã bắt giữ 44 đối tượng đang có hành vi gọi điện thoại quốc tế qua mạng Internet, thu giữ nhiều tang vật gồm một số điện thoại bàn, máy vi tính, sổ sách mà nhóm này dùng để thực hiện hành vi phạm tội.
Khoảng 13h15 ngày 4/11, C50 (Bộ Công an) phối hợp với Công an TP Hải Phòng đã đột nhập vào một căn biệt thự thuộc phường Anh Dũng (quận Dương Kinh, TP Hải Phòng). Kiểm tra có dấu hiệu hoạt động phạm tội, lực lượng chức năng đã bắt giữ 44 đối tượng đang có hành vi gọi điện thoại quốc tế qua mạng Internet, thu giữ nhiều tang vật gồm một số điện thoại bàn, máy vi tính, sổ sách mà nhóm này dùng để thực hiện hành vi phạm tội.
Một nhóm đối tượng người nước ngoài đến địa bàn TP Hải Phòng sinh sống nhưng sau đó lại bỏ đi nơi khác. Quá trình rà soát cho thấy, nhóm đối tượng trên có quốc tịch Trung Quốc và Đài Loan. Họ thường thuê những căn biệt thự ở nơi vắng vẻ và ít khi giao tiếp với bên ngoài.
Một nhóm đối tượng người nước ngoài đến địa bàn TP Hải Phòng sinh sống nhưng sau đó lại bỏ đi nơi khác. Quá trình rà soát cho thấy, nhóm đối tượng trên có quốc tịch Trung Quốc và Đài Loan. Họ thường thuê những căn biệt thự ở nơi vắng vẻ và ít khi giao tiếp với bên ngoài. 
Nghi ngờ đây là nhóm đối tượng lừa đảo, Công an TP Hải Phòng đã rà soát và xác định những kẻ này đang thuê một ngôi biệt thự tại Lô 34 (khu biệt thự Anh Dũng, quận Dương Kinh, TP Hải Phòng) và thuê hai đường truyền Internet tốc độ cao. Trinh sát đã phát hiện các đối tượng thường thực hiện rất nhiều cuộc gọi (giao thức VOIP) đến các số điện thoại cố định và di động ở Trung Quốc.
 
Nghi ngờ đây là nhóm đối tượng lừa đảo, Công an TP Hải Phòng đã rà soát và xác định những kẻ này đang thuê một ngôi biệt thự tại Lô 34 (khu biệt thự Anh Dũng, quận Dương Kinh, TP Hải Phòng) và thuê hai đường truyền Internet tốc độ cao. Trinh sát đã phát hiện các đối tượng thường thực hiện rất nhiều cuộc gọi (giao thức VOIP) đến các số điện thoại cố định và di động ở Trung Quốc.
Phối hợp với công an Trung Quốc, công an TP Hải Phòng có đủ tài liệu xác định nhóm đối tượng trên có hành vi lừa đảo chiếm đoạt tài sản của người dân Trung Quốc. Trong ảnh là camera của biệt thự đã được nhóm đối tượng thay mắt để theo dõi bên ngoài.
Phối hợp với công an Trung Quốc, công an TP Hải Phòng có đủ tài liệu xác định nhóm đối tượng trên có hành vi lừa đảo chiếm đoạt tài sản của người dân Trung Quốc. Trong ảnh là camera của biệt thự đã được nhóm đối tượng thay mắt để theo dõi bên ngoài.
Đường truyền internet đã bị lực lượng chức năng cắt khi triệt phá đường dây này.
 Đường truyền internet đã bị lực lượng chức năng cắt khi triệt phá đường dây này.
Những dây cáp, mạng cũng đã được lực lượng chức năng thu giữ.
 Những dây cáp, mạng cũng đã được lực lượng chức năng thu giữ.
Trao đổi với PV Kiến Thức về quá trình thuê ngôi biệt thự của nhóm người nước ngoài lừa đảo này, ông Lê Đức Hải (65 tuổi), chủ ngôi nhà cho biết: "Tôi hoàn toàn không biết đến nhóm người nước ngoài này bởi thực tế tôi thực hiện cho thuê nhà với một người khác và được người này cho nhóm người nước ngoài thuê lại. Thời gian thuê bắt đầu từ ngày 26/09/2014 với giá thuê là 8 triệu đồng/1 tháng, hợp đồng được ký kết với thời hạn 6 tháng một và thanh toán tiền 3 tháng một lần.
Trao đổi với PV Kiến Thức về quá trình thuê ngôi biệt thự của nhóm người nước ngoài lừa đảo này, ông Lê Đức Hải (65 tuổi), chủ ngôi nhà cho biết: "Tôi hoàn toàn không biết đến nhóm người nước ngoài này bởi thực tế tôi thực hiện cho thuê nhà với một người khác và được người này cho nhóm người nước ngoài thuê lại. Thời gian thuê bắt đầu từ ngày 26/09/2014 với giá thuê là 8 triệu đồng/1 tháng, hợp đồng được ký kết với thời hạn 6 tháng một và thanh toán tiền 3 tháng một lần.
"Khi họ đến thuê thì họ chủ động lắp đặt các hệ thống mạng, điện tử, trong đó có hệ thống camera trong nhà. Tôi thì thi thoảng mới về đây một lần, nên nhà cửa chủ yếu là họ thuê và họ quản lý", ông Hải cho biết thêm.
"Khi họ đến thuê thì họ chủ động lắp đặt các hệ thống mạng, điện tử, trong đó có hệ thống camera trong nhà. Tôi thì thi thoảng mới về đây một lần, nên nhà cửa chủ yếu là họ thuê và họ quản lý", ông Hải cho biết thêm.
Căn biệt thự nằm ở khu vắng vẻ, ít người qua lại.
Căn biệt thự nằm ở khu vắng vẻ, ít người qua lại. 

Đọc nhiều nhất

Tin mới