Rò rỉ dữ liệu: lỗi truy cập từ xa của bên thứ ba

04/11/2015 08:12
Theo dõi ICTVietnam trên

Một nghiên cứu chuyên sâu về vấn đề vi phạm dữ liệu vào năm ngoái (tìm hiểu các tin tặc thâm nhập vào 312 doanh nghiệp để lấy thông tin thẻ thanh toán khách hàng) cho thấy rằng cách thức chủ yếu mà các tin tặc sử dụng là thông qua các ứng dụng truy cập từ xa của nhà cung cấp bên thứ ba hoặc VPN để bảo trì hệ thống.

"Phần lớn bản phân tích về điều tra vi phạm dữ liệu của chúng tôi - 76% cho thấy rằng các bên thứ ba chịu trách nhiệm về hệ thống hỗ trợ, phát triển và/hoặc bảo trì có những thiếu sót bảo mật và những kẻ tấn công đã khai thác các lỗ hổng đó", theo báo cáo của Trustwave được xuất bản vào ngày 7/2. Đại đa số của312 công ty bị vi phạm dữ liệu thẻ thanh toán là các nhà bán lẻ, nhà hàng, khách sạn, và họ đến Trustwave để được giúp đỡ ứng phó sự cố bởi vì các tổ chức thẻ thanh toán Visa, MasterCard hoặc bất kỳ tổ chức thẻ thanh toán nào khác đã phát hiện ra dấu hiệu cho thấy rằng thẻ của họ đã bị đánh cắp và họ yêu cầu một cuộc điều tra pháp y trong một vài ngày.

Trong thực tế, chỉ có 16% trong số 312 công ty đã tự mình phát hiện ra hành vi vi phạm dữ liệu thẻ thanh toán, ông Nicholas Percoco, Phó chủ tịch cao cấp tại Trustwave và là người đứng đầu bộ phận SpiderLabs của công ty, cho biết.

Percoco nói rằng điều tra pháp y đã chứng tỏ trong 312 công ty đều có hành vi vi phạm dữ liệu, với khoảng 29% các cuộc tấn công chống lại các doanh nghiệp này bắt nguồn từ Liên bang Nga. Tuy nhiên, 32,5% các cuộc tấn công không rõ nguồn gốc vì chúng bắt nguồn thông qua các dịch vụ giấu tên Internet.

Mặc dù các doanh nghiệp bị ảnh hưởng bởi các tin tặc thẻ thanh toán nói rằng bảo mật của họ phù hợp với các tiêu chuẩn bảo mật của ngành công nghiệp thẻ thanh toán (PCI), nhưng trên thực tế thường vẫn có những khoảng trống. Các VPN và các ứng dụng truy cập từ xa của nhà cung cấp bên thứ ba được sử dụng cho các hệ thống bảo trì thường là cách mà những kẻ tấn công sử dụng để ăn cắp mật khẩu một cách đơn giản và có thể sử dụng trong nhiều lần.

Báo cáo của Trustwave lưu ý, "Việc đăng nhập vào hệ thống yêu cầu tên người dùng và mật khẩu, và những kết hợp này thường rất đơn giản. Nhiều nhà cung cấp dịch vụ CNTT bên thứ ba sử dụng các tiêu chuẩn mật khẩu trên cơ sở khách hàng của họ…"

Percoco nói rằng tiêu chuẩn PCI cho hoạt động điều hành truy cập từ xa đòi hỏi hai yếu tố xác thực mà hiện tại chúng không được sử dụng. Percoco nhấn mạnh rằng cácnhà cung cấp hệ thống CNTT này đã phải trả giá cho lỗi sai của họ. Họ không chỉ cần phải sửa chữa các vấn đề đã được xác định, mà còn phải chịu một khoản tiền phạt vì không tuân thủ các tiêu chuẩn PCI. Và Percoco cho biết thêm rằng họ đã bị buộc phải "trả tiền để phục hồi các chi phí của sự gian lận."

Báo cáo của Trustwave cũng tiết lộ một số số liệu thống kê gây sốc. Có một tổ chức bên ngoài, chứ không phải là bản thân doanh nghiệp, đã thúc đẩy một cuộc điều tra pháp y, "phân tích cho thấy rằng, trung bình, những kẻ tấn công đã thâm nhập vào môi trường của nạn nhân trong 173,5 ngày trước khi bị phát hiện." Còn những doanh nghiệp "tự phát hiện được" thì làm tốt hơn một chút - các tin tặc chỉ có trung bình 43 ngày bên trong mạng lưới của họ cho đến khi bị phát hiện.

Và trong một trường hợp ở châu Âu vào năm ngoái, một nhà cung cấp dịch vụ thanh toán đã bị hack và nhiều máy chủ cùng với một mạng lưới rộng có diện tích hơn 1.000 máy chủ đã bị tấn công. Trustwave cho biết họ đã xác định được điểm yếu duy nhất là giao thức X.25. Đây là một giao thức được sử dụng rộng rãi trong những năm 1980 để xây dựng mạng diện rộng. Theo báo cáo, hiện nay nó vẫn được sử dụng tại các tổ chức tài chính liên ngân hàng trao đổi dữ liệu. Những kẻ tấn công trong trường hợp này "đã xác định một hệ thống phát triển nội bộ và tiến hành viết lại một rootkit nổi tiếng trên hệ điều hành HP-UX. Rootkit được cài đặt trên một số máy chủ xử lý dữ liệu của chủ thẻ để che dấu sự hiện diện của các chương trình độc hại khác của kẻ tấn công."

Thùy Linh

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Hình ảnh chiến thắng Điện Biên phủ qua tem bưu chính Việt Nam
    Ngày 07/5/1954, lá cờ “quyết chiến, quyết thắng” của Quân đội Nhân dân Việt Nam tung bay trên nóc hầm tướng De Castries, chiến dịch Điện Biên Phủ đã kết thúc thắng lợi, buộc Chính phủ Pháp phải ký Hiệp định Geneva về chấm dứt chiến tranh, lập lại hòa bình ở Đông Dương.
  • "Siêu ứng dụng" được Điện Biên lan tỏa dịp 7/5
    Điện Biên Smart được ví là "siêu ứng dụng" tích hợp nhiều tính năng hiện đại, tạo nên cầu nối trực tiếp giữa người dân và các cấp chính quyền.
  • Sự trỗi dậy của các kỳ lân AI Trung Quốc nhằm cạnh tranh với OpenAI
    Bốn công ty khởi nghiệp (startup) AI Trung Quốc đã trở thành kỳ lân công nghệ với mức định giá hơn 1 tỷ USD, nhằm tăng cường cạnh tranh với OpenAI, đặc biệt là khi ChatGPT không hoạt động ở Trung Quốc.
  • "Tôi dịch cuốn sách về Đại tướng Võ Nguyên Giáp bằng cả trái tim mình"
    Anh Saleem Hammad - người dịch cuốn sách “Võ Nguyên Giáp - Vị tướng của nhân dân” sang tiếng Ả-rập cho biết: “Xuất phát từ tình cảm sâu sắc, sự kính trọng cũng như lòng biết ơn, sau 12 năm gắn bó với đất nước Việt Nam thân thương, tôi đã thực hiện thành công việc dịch cuốn sách “Võ Nguyên Giáp - Vị tướng của nhân dân” sang tiếng Ả-rập bằng cả trái tim mình.”
  • Chiến thắng Điện Biên Phủ qua các số báo của báo Nhân đạo (Pháp)
    Trong cuộc kháng chiến chống thực dân Pháp, nhất là trong chiến dịch Điện Biên Phủ, báo Nhân đạo của Đảng Cộng sản Pháp đã đăng nhiều tin, bài và ảnh về cuộc kháng chiến trường kỳ của nhân dân Việt Nam cũng như những tiếng nói và hành động mạnh mẽ từ nước Pháp vì hòa bình cho Việt Nam.
  • Sân chơi English Beat 2024 mùa 2 thành công tốt đẹp
    Sau hơn 2 tháng tổ chức, English Beat 2024 mùa 2 do mobiEdu phối hợp cùng các Sở Giáo dục và Đào tạo tổ chức đã chính thức thành công tốt đẹp tại 6 tỉnh trải dài trên toàn quốc.
  • Bia Trúc Bạch một kiệt tác, một di sản dẫn lối tinh hoa
    Từ Hoa Bia Saaz quý tộc vùng Zatec một kinh nghiệm bậc thầy tạo ra hương vị tinh túy bậc nhất đẳng cấp vượt thời gian, trải nghiệm đỉnh cao hoàn mỹ. Bia Trúc Bạch một kiệt tác, một di sản dẫn lối tinh hoa.
  • Khai trương Trung tâm Báo chí kỷ niệm 70 năm Chiến thắng Điện Biên Phủ
    Trung tâm Báo chí được thành lập nhằm tạo mọi điều kiện thuận lợi cho phóng viên (PV) trong nước, quốc tế đưa tin về Lễ kỷ niệm và chủ động, tích cực cung cấp thông tin của Ban Tổ chức về Lễ kỷ niệm.
  • Khám phá đất và người xứ Nghệ trên không gian số
    Thời gian qua, Bảo tàng Nghệ An đã mạnh dạn đưa công nghệ vào hoạt động trưng bày, để tiếp cận và thu hút du khách. Du khách đến với Bảo tàng Nghệ An từ chỗ "cấm sờ tay vào hiện vật" nay có thể được chạm tay vào hiện vật, cổ vật, được khám phá các danh lam, thắng cảnh, lịch sử, con người xứ Nghệ, thông qua không gian số 3D; khám phá kho dữ liệu lịch sử đã được số hóa... giúp Bảo tàng Nghệ An ngày càng hút khách, nhất là giới trẻ.
  • Báo chí và học giả quốc tế ca ngợi Chiến thắng Điện Biên Phủ
    Báo Resumen Latinoamericano của Argentina những ngày qua liên tục đăng các bài viết cùng nhiều hình ảnh tư liệu minh họa, ca ngợi Chiến thắng Ðiện Biên Phủ của nhân dân Việt Nam.
Rò rỉ dữ liệu: lỗi truy cập từ xa của bên thứ ba
POWERED BY ONECMS - A PRODUCT OF NEKO