ĐẠI HỌC QUỐC GIA HÀ NỘI TRƢỜNG ĐẠI HỌC CÔNG NGHỆ ----------------------------------- LÊ THỊ THU HƢƠNG CÁC LỪA ĐẢO TRÊN MẠNG MÁY TÍNH VÀ CÁCH PHÒNG TRÁNH LUẬN VĂN THẠC SỸ CÔNG NGHỆ THÔNG TIN HÀ NỘI 2016 i LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com ĐẠI HỌC QUỐC GIA HÀ NỘI TRƢỜNG ĐẠI HỌC CÔNG NGHỆ ----------------------------------- LÊ THỊ THU HƢƠNG CÁC LỪA ĐẢO TRÊN MẠNG MÁY TÍNH VÀ CÁCH PHÒNG TRÁNH Ngành: Công nghệ thông tin Chuyên ngành: Truyền dữ liệu và Mạng máy tính Mã số: LUẬN VĂN THẠC SỸ CÔNG NGHỆ THÔNG TIN HƢỚNG DẪN KHAO HỌC: PGS. TS Trịnh Nhật Tiến HÀ NỘI 2016 ii LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com LỜI CAM ĐOAN Tôi xin cam đoan, kết quả của luận văn hoàn toàn là kết quả của tự bản thân tôi tìm hiểu, nghiên cứu. Các tài liệu tham khảo đƣợc trích dẫn và chú thích đầy đủ. Tôi xin cam đoan những lời khai trên là đúng và chịu hoàn toàn trách nhiệm về nội dung của luận văn này trƣớc Hội đồng chấm luận văn thạc sĩ.
Hà Nội, tháng 5 năm 2016 Học viên Lê Thị Thu Hƣơng iii LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com MỤC LỤC MỤC LỤC. 1 BẢNG CHỮ VIẾT TẮT, TỪ CHUYÊN MÔN BẰNG TIẾNG ANH. 5 Chƣơng 1 – LÝ THUYẾT CÁC DẠNG LỪA ĐẢO QUA MẠNG. KHÁI NIỆM LỪA ĐẢO GIẢ DẠNG.
LỊCH SỬ LỪA ĐẢO GIẢ DẠNG. TỔNG HỢP VỀ MỘT SỐ TỔ CHỨC BỊ TẤN CÔNG LỪA ĐẢO GIẢ DẠNG. CÁC PHƢƠNG PHÁP LỪA ĐẢO GIẢ DẠNG. NHỮNG YẾU TỐ ĐỂ CUỘC TẤN CÔNG LỪA ĐẢO GIẢ DẠNG THÀNH CÔNG.
Sự thiếu hiểu biết. Nghệ thuật đánh lừa ảo giác. Không chú ý đến những chỉ tiêu an toàn. NHỮNG PHƢƠNG THỨC CỦA LỪA ĐẢO GIẢ DẠNG.
Thƣ điện tử và thƣ rác (Email and Spam). Phát tán dựa trên các trang mạng (Web-based Delivery). Mạng lƣới trò chuyện trực tuyến và tin nhắn khẩn (Irc and Instant Messaging). Các máy tính bị nhiễm phần mềm gián điệp (Trojaned Hosts).
CÁC KIỂU LỪA ĐẢO GIẢ DẠNG. Tấn công MITM. Các cuộc tấn công gây rối URL (URL Obfuscation Attacks). Tấn công XSS (Cross-Site Scripting Attacks).
Tấn công ẩn (Hidden Attacks). PHƢƠNG PHÁP PHÒNG TRÁNH LỪA ĐẢO GIẢ DẠNG. Các doanh nghiệp bảo vệ máy tính để bàn. 23 1 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.
Độ nhạy của thƣ điện tử (E-mail). Khả năng của trình duyệt. Sử dụng chữ ký số trong thƣ điện tử. Cảnh giác của khách hàng.
Nhận thức của khách hàng. Giá trị truyền thông mang tính nội bộ. Bảo mật ứng dụng trang mạng đối với khách hàng. Xác thực dựa trên thẻ bài mạnh (Strong Token).
Máy chủ và những hiệp ƣớc liên kết. PHÍA DOANH NGHIỆP. Xác thực phía máy chủ gửi thƣ điện tử. Thƣ điện tử sử dụng chữ ký số (Digitally Signed E-mail).
Các dịch vụ cổng (Gateway services). Các dịch vụ quản lý. ỨNG DỤNG PHÒNG TRÁNH TRONG TRÌNH DUYỆT. Kiến trúc của SpoofGuard.
Nguyên lý hoạt động. Ƣu điểm và nhƣợc điểm. TRANG WEB KIỂM TRA LỪA ĐẢO GIẢ DẠNG PHISH TANK. Cơ bản về Phish Tank.
Nhƣợc điểm. 74 2 LUAN VAN CHAT LUONG download : add luanvanchat@agmail. Nguyên lý hoạt động. Ƣu điểm và nhƣợc điểm .WEB ANTI-VIRUS LINK CHECKER.
Cơ bản về Dr.Web Anti-Virus Link Checker. Nhƣợc điểm. TỔNG KẾT CHƢƠNG. 79 TÀI LIỆU THAM KHẢO.
81 3 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com BẢNG CHỮ VIẾT TẮT, TỪ CHUYÊN MÔN BẰNG TIẾNG ANH Attacker Kẻ tấn công Client Máy trạm/ máy khách Enterprise Doanh nghiệp Chỉ những ngƣời (nhóm ngƣời) có hành động thâm nhập với mục đích phá hoại hoặc vi phạm Hacker pháp luật nhằm phục vụ những mục đích xấu xa của mình IRC Internet Relay Chat Mạng trò chuyện trực tuyến Main-In-The-Middle MITM Attacks Online Trực tuyến Phisher Kẻ lừa đảo Phishing Lừa đảo giả dạng Phishing Lừa đảo giả mạo scam Máy chủ ảo: đóng vai trò cài đặt các chức năng Proxy Server trung gian giữa ngƣời dùng trạm và Internet Uniform Resource URL Định vị tài nguyên Locator Server Máy chủ Spam Thƣ rác (trong hộp thƣ điện tử) Là một kỹ thuật ẩn giấu thông tin đặc biệt Watermarking nhằm đƣa các dấu hiệu vào ảnh số 4 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com GIỚI THIỆU Lừa đảo qua mạng ( Social Engineering ) đƣợc thực hiện chủ yếu dựa trên việc khai thác hành vi và tâm lý của ngƣời sử dụng Internet; Và các “lỗ hổng” trong hệ thống an ninh mạng máy tính. Đƣợc phân làm 2 nhóm: 1- Cố gắng đánh lừa mọi ngƣời gửi tiền trực tiếp cho kẻ lừa đảo (ví dụ: giả bộ gặp trục trặc). 2- Lừa đảo nhằm mục đích ăn cắp thông tin cá nhân và dữ liệu máy tính. Một trong những hình thức lừa đảo qua mạng khá phổ biến là “phishing – lừa đảo giả dạng”.
Trong phần nghiên cứu này ta sẽ tập trung nghiên cứu vào hình thức lừa đảo giả dạng “phishing”. 5 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com Chƣơng 1 – LÝ THUYẾT CÁC DẠNG LỪA ĐẢO QUA MẠNG 1. KHÁI NIỆM LỪA ĐẢO GIẢ DẠNG Lừa đảo giả dạng (phishing) là loại hình gian lận (thƣơng mại) trên Internet, một thành phần của “Social Engineering – kỹ nghệ lừa đảo” trên mạng. Nguyên tắc của lừa đảo giả dạng là bằng cách nào đó “lừa” nguời dùng gửi thông tin nhạy cảm đến kẻ lừa đảo; các thông tin nhƣ tên, địa chỉ, mật khẩu, số thẻ tín dụng, mã thẻ ATM, số an sinh xã hội,….
Cách thực hiện chủ yếu là mô phỏng lại giao diện đăng nhập trang web của các website có thật, kẻ lừa đảo sẽ dẫn dụ nạn nhân điền các thông tin vào trang “dỏm” đó rồi truyền tải đến anh ta (thay vì đến server hợp pháp) để thực hiện hành vi đánh cắp thông tin bất hợp pháp mà nguời sử dụng không hay biết. LỊCH SỬ LỪA ĐẢO GIẢ DẠNG Từ "phishing", ban đầu xuất phát từ sự tƣơng đồng giống với cách mà bọn tội phạm Internet đầu tiên sử dụng e-mail để nhử "lừa đảo-phish" cho mật khẩu và các dữ liệu tài chính từ một biển ngƣời sử dụng Internet. Việc sử dụng "ph" trong thuật ngữ là một phần bị mất trong biên niên sử của thời gian, nhƣng nhiều khả năng liên kết với các hacker đặt tên phổ biến theo hiệp ƣớc chung nhƣ "Phreaks" mà dấu vết để lại cho tin tặc đầu tiên, kẻ mà đã tham gia vào "Phreaking" - hacking hệ thống điện thoại. Thuật ngữ này đƣợc đặt ra trong năm 1996 khoảng thời gian của tin tặc kẻ mà đã ăn cắp tài khoản (account) của America Online (AOL) bằng cách lừa đảo mật khẩu từ việc những ngƣời dùng AOL không nghi ngờ.
Việc đề cập đến đầu tiên đƣợc phổ biến rộng rãi trên Internet về Phishing đƣợc đƣa ra trong “Ialt.2600 hacker newsgroup in January 1996”; Tuy nhiên, nhóm này có thể đã đƣợc sử dụng ngay cả trƣớc đó trong các hacker nổi tiếng nhất trên Bản tin "2600". 6 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com It used to be that you could make a fake account on AOL so long as you had a credit card generator. However, AOL became smart. Now they verify every card with a bank after it is typed in.
Does anyone know of a way to get an account other than phishing? —mk590, "AOL for free?" alt.2600, January 28, 1996 Tạm dịch: Nó được sử dụng để bạn có thể làm giả một tài khoản trên AOL trong 1 thời gian dài giống như bạn đã có một máy tạo thẻ tín dụng. Tuy nhiên, AOL đã trở nên thông minh hơn. Bây giờ họ xác minh mỗi thẻ với ngân hàng sau khi nó được gõ vào. Liệu rằng có ai biết cách nào khác để có được một tài khoản khác hơn là lừa đảo (phishing)? -mk590, "AOL for free?‖ alt.2600, 28 tháng 1 năm 1996 Đến năm 1996, tài khoản bị hack đã đƣợc gọi là "lừa đảo-phish", và đến năm 1997 Phish là giao dịch tích cực giữa các hacker nhƣ một hình thức tiền tệ điện tử.
Có những trƣờng hợp trong đó những kẻ lừa đảo thƣờng xuyên sẽ thƣơng mại 10 việc làm AOL Phish cho một mảnh phần mềm hack hoặc warez (bị đánh cắp bản quyền các ứng dụng và trò chơi). Các phƣơng tiện truyền thông trích dẫn sớm nhất đề cập đến lừa đảo -phishing đã không đƣợc thực hiện cho đến tháng 3 năm 1997: The scam is called 'phishing' — as in fishing for your password, but spelled differently — said Tatiana Gau, vice president of integrity assurance for the online service. —Ed Stansel, "Don't get caught by online 'phishers' angling for account information," Florida Times-Union, March 16, 1997 7 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com Tạm dịch: Lừa đảo – scam được gọi là 'lừa đảo -phishing' – được ví như việc câu cá khi lừa đảo để ―câu‖ mật khẩu của bạn, nhưng đánh vần khác nhau - Tatiana Gau - phó chủ tịch của công ty bảo hiểm tính toàn vẹn cho các dịch vụ trực tuyến - nhận định. -Ed Stansel, "Đừng dính tới phishing online - phishers 'những kẻ lừa đảo' cho thông tin tài khoản ", Florida Times-Union, 16 Tháng 3 năm 1997 Qua thời gian, định nghĩa thế nào là một cuộc tấn công lừa đảo-phishing đã bị mờ đi và phát triển rộng hơn.
Mục đích của nhóm Phishing không chỉ với việc có đƣợc tài khoản chi tiết của ngƣời dùng, mà còn gồm cả quyền truy cập vào dữ liệu cá nhân và tài chính. Ban đầu là lừa ngƣời dùng trả lời e-mail để đƣa ra các mật khẩu và các thông tin chi tiết thẻ tín dụng, về sau dần dần đã mở rộng sang các trang web giả mạo, cài đặt Trojan horse key-logger và ảnh chụp màn hình, và man-in-the-middle dữ liệu proxy - tất cả các tuyến giao thông qua bất kỳ kênh truyền thông điện tử nào. Do tỷ lệ thành công cao của những vụ lừa đảo, hiện nay nó đƣợc lan rộng thành lừa đảo giả dạng –phishing; lừa đảo-scam cổ điển bao gồm việc sử dụng các Jobsites giả hoặc mời làm việc. Ứng viên bị dụ dỗ rằng sẽ có rất nhiều tiền cho công việc nhỏ - chỉ cần tạo một tài khoản ngân hàng mới, lấy tiền đã đƣợc chuyển vào đó (trừ đi hoa hồng của họ) và gửi nó vào nhƣ một trật tự tiền tệ quốc tế - đây đƣợc coi là kỹ thuật rửa tiền cổ điển.
8 LUAN VAN CHAT LUONG download : add luanvanchat@agmail. TỔNG HỢP VỀ MỘT SỐ TỔ CHỨC BỊ TẤN CÔNG LỪA ĐẢO GIẢ DẠNG Thời gian qua, hàng loạt các công ty, hãng công nghệ nổi tiếng trên thế giới trở thành nạn nhân của tin tặc nhƣ IMF, Google, Sony, Lockheed Martin, RSA Security, và CitiGroup. Sau đây là một số thống kê các cuộc tấn công, xâm nhập thành công của tin tặc vào các công ty, hãng công nghệ nổi tiếng thời gian gần đây.