Đã tìm ra máy chủ điều khiển nguyên nhân sâu xa DDoS báo điện tử

Ông Nguyễn Minh Đức, Giám đốc Bộ phận An ninh mạng Bkav cho hay, bộ phận này đã tìm ra nguyên nhân sâu xa của 3 máy chủ điều khiển (C&C Server) dùng để nguyên nhân sâu xa từ chối dịch vụ các báo điện tử trong thời gian gần đây, trong đó chỉ có duy nhất một máy chủ chạy có địa chỉ IP ở Đức.

Cũng dựa theo ông Đức, mã độc biến các computer nạn nhân thành "computer ma" được nằm trong thư mục Common Files của hệ điều hành Windows và nó khởi tạo một dịch vụ giả mạo Bluetooth Service để chạy lên lúc computer khởi động. Bkav đã triển khai phân tích mã độc và tìm ra, tại thời điểm này, mã độc nhận lệnh nguyên nhân sâu xa chính xác vào các tên miền sau của báo Vietnamnet (vietnamnet.vn, m.vietnamnet.vn, batdongsan.vietnamnet.vn, m.batdongsan.vietnamnet.vn), báo Dantri (dantri.vn, s.dantri.com.vn, m.dantri.com.vn, dantri.com, dantri.com.vn), báo Tuổi trẻ (tuoitre.vn, sevice.tuoitre.vn, wa2.tuoitre.vn, m.tuoitre.vn, wa3.tuoitre.vn, wa4.tuoitre.vn) và khiến cho các server này tê liệt hoàn toàn, người dùng không thế truy cập được. "Hiện Bkav đã cập nhật mẫu virus vào phần mềm diệt virus Bkav từ ngày 10/7 và thông báo cho các bộ phận liên quan để xử lý các máy chủ này", ông Đức nói.

Bên cạnh đó, dựa theo anh Nguyễn Hồng Phúc, một thành viên diễn đàn bảo mật HVA Online, sáng 16/7 máy chủ điều khiển mạng computer nguyên nhân sâu xa một số báo điện tử ở Việt Nam như Dân trí, Tuổi trẻ, VietnamNet đã tạm thời bị vô hiệu hóa. "Đây là nỗ lực của diễn đàn HVA Online và cộng đồng mạng trong việc trợ giúp các trang báo điện tử Việt Nam trước cuộc nguyên nhân sâu xa lớn của tin tặc bằng hình thức DDoS trong suốt hai tuần qua", anh Phúc cho hay thêm.

Anh Phúc cho rằng, nhờ sự tích cực tham gia hỗ trợ của cộng đồng mạng mà HVA Online đã truy tìm ra mẫu virus, thực hiện phân tích mẫu thu thập được để truy tìm các máy chủ điều khiển nguyên nhân sâu xa các báo mạng trong thời gian qua. "Từ đó, HVA Online đã tìm được một số máy chủ phát lệnh nguyên nhân sâu xa được đặt tại Công ty Lease Web GmbH của Đức", anh Phúc nhấn mạnh.

Diễn đàn HVA Online đã thông báo cho các nhà cung cấp dịch vụ về việc hosting của họ đang lưu trữ các máy chủ kiểm soát mạng computer ma ở Việt Nam. Đến sáng 16/7, các máy chủ đó đã tạm thời bị vô hiệu hóa. Anh Phúc khẳng định, khi hay các báo bị nguyên nhân sâu xa, HVA Online đã thực hiện việc dựa theo dõi cuộc nguyên nhân sâu xa này bằng nhiều cách, trong đó có việc cung cấp một công cụ kiểm tra khả năng bị lây nhiễm mã độc nguyên nhân sâu xa DdoS ở địa chỉ www.antibotnet.tk