CHƯƠNG 1. TONG QUAN VE PHÁT HIỆN TAN CÔNG THAY DOI GIAO DIEN TRANG WEB 1.1 Khái quát về tấn công web va tan công thay đỗi giao diện trang web 1.1 Giới thiệu tan công web Cùng với sự phát triển của khoa học — kĩ thuật trên toàn thế giới, cách mang Công nghiệp 4.0 dang làm thay đổi diện mạo của các ngành nghề nhanh chóng hơn bao giờ hết. Không gian mạng hay các website đang được phát triển rất mạnh mẽ và phố biến. Theo Forbes [1], hiện tại trên thế giới ta có hơn 1.13 ty trang web, trong đó có hơn 200 triệu trang web đang hoạt động.
Đây chính là một “mỏ vàng” cho các kẻ tan công dé khai thác các lỗ hồng hay lạm dụng dữ liệu các trang web nhăm nhiều mục đích trục lợi từ các cá nhân, tô chức. Vì thé, không thể tránh khỏi việc các trang web bị tấn công bởi các kẻ tấn công hay nói cách khác là các “hacker”. Tan công web là hành động tan công vào các trang web hoặc hệ thống dựa trên web, nhằm mục đích ăn cắp dữ liệu, phá hoại, hoặc chiếm quyền kiểm soát hệ thống. Ta có ké thể đến ở đây một số dạng tấn công web phô biến: s® SQL Injection: Kẻ tấn công chèn các truy van SQL độc hại vào các biểu mẫu đầu vào (input form) của trang web dé thay đổi hoặc truy xuất dir liệu từ cơ sở dữ liệu.
® Cross-Site Scripting (XSS): Tan công XSS xảy ra khi kẻ tan công chèn mã JavaScript hoặc các loại mã khác vào các trang web. Khi người dùng truy cập trang web nay, mã độc hại sẽ được thực thi, có thể dẫn đến việc ăn cắp thông tin hoặc thao túng hành vi của người dùng. ® Cross-Site Request Forgery (CSRF): Kỹ thuật này lợi dụng quyền của người dùng đã đăng nhập đề thực hiện các hành động không mong muốn trên trang web mà họ đã đăng nhập. ® DDoS Attacks (Distributed Denial of Service): Tan công DDoS là việc gửi một lượng lớn yêu cầu đến may chủ dé làm quá tải và ngăn máy chu cung cấp dịch vụ cho người dùng hợp lệ.
¢ Session Hijacking va Cookie Theft: Tan công nhằm mục đích chiếm đoạt hoặc lay cắp cookie của người dùng dé có thé giả mao danh tinh của họ trên trang web. e Phishing: Gửi email hoặc tao trang web giả mao dé lừa người dùng cung cấp thông tin cá nhân hoặc thông tin đăng nhập từ đó lấy cắp tài khoản hay các thông tin, dữ liệu nhạy cảm. ¢ Local File Inclusion (LFI) va Remote File Inclusion (RFI): Cac kỹ thuật nay lién quan đến việc chèn các tệp từ hệ thống cục bộ hoặc từ xa vào máy chủ web, thường nhằm mục đích thực thi mã độc hại. e Tấn công thay đổi giao diện (defacement attack): Kẻ tan công sẽ lợi dụng các lỗ hong web, máy chủ hay kỹ thuật phishing dé lay được quyền quan trị viên từ đó thay đổi hình ảnh, nội dung, hoặc giao diện của trang web đó, thậm chí đôi khi có thể chèn thêm mã độc hại.2 Giới thiệu tan công thay đổi giao diện trang web Một trong những hình thức tan công web phổ biến và được biết đến rộng rãi là tan công thay đổi nội dung, giao diện của trang web (web defacement).
Đây là một hình thức tan công trang web mà trong đó kẻ tan công thay đổi giao diện của trang web bằng cách thay thế trang chủ hoặc các trang khác trên trang web bằng một trang hay nội dung, thông điệp do chính kẻ tấn công tạo ra. Mục đích của loại tấn công này thường không phải là dé ăn cắp dit liệu hoặc gây thiệt hai lâu dai, ma thường nhằm mục đích phô trương sức mạnh của “hacker”, tuyên truyền chính trị, hoặc chỉ đơn giản là làm gián đoạn hoạt động, khiến mất uy tín của trang web bị tấn công. Các hình thức tấn công thay đôi giao diện trang web thường sẽ lợi dụng các lỗ hồng bảo mật của các trang web dé thay đổi nội dung hay giao diện của trang web đó. Cac lỗ hồng có thé bi “hacker” lợi dung có thé được ké đến như: ¢ Lỗ hồng bảo mật phần mềm: Kẻ tan công sử dụng các lỗ hồng trong phần mềm của trang web, như các lỗ hồng trong hệ thống quản lý nội dung (CMS) hoặc các plugin, để xâm nhập và thay đổi nội dung trang web.
Với lỗ hồng này thông thường “hacker” sẽ lạm dụng kết hợp với lỗ héng SQL Injection mà ở đó hacker có thé sử dụng các truy van SQL độc hại dé thâm nhập vào cơ sở dữ liệu của trang web và thay đổi nội dung hoặc cau trúc của trang web. e Lỗ hồng mật khẩu và quyền quản trị: Lỗ hồng này tạo cơ hội cho kẻ tan công có thể đoán hoặc vét cạn (bruteforce) mật khẩu của tài khoản quản trị viên trang web, cho phép họ thay đổi trực tiếp nội dung trang web. Kẻ tấn công cũng có thê tìm được tài khoản quản trị của trang web đo nhiều lí do khác như tài khoản bị lộ ra ngoài hay do tài khoản admin không được thay đối mật khâu mặc định,. Ngoài ra kẻ tan công cũng có thé sử dụng các 16 hồng liên quan đến xác thực (Authentication) hay phân quyền (Access control) dé có được quyên quản tri web.
Với các lỗ hồng liên quan đến xác thực (Authentication) có thé gặp ở nhiều khâu trong quá trình xác thực: mật khẩu không được mã hoá, URL hoặc request chứa session ID, vét cạn session,. Còn các lỗ hồng liên quan tới phân quyền (Access control) có thê kế đến các sai sót trong các khâu phân quyền. Quá trình phân quyền không chính xác có thể nằm ở các hàm được gọi và trả về thông tin chưa chính xác. Điều này có thể cho phép người dùng không được phép truy cập vào những khu vực hoặc thực hiện các hành động mà họ không nên có quyên.
Các lỗi phân quyền thường xuất hiện do thiết kế hệ thống không chặt chẽ hoặc do lỗi lập trình ® Cross-Site Scripting (XSS): Với lỗ hong này kẻ tan công có thể chèn mã độc vào trang web, cho phép họ thay đổi giao điện hoặc nội dung khi trang web được hiển thị cho người dùng. ¢ Remote File Inclusion (RFI): Lỗ héng này liên quan đến việc kẻ tan công chèn một đường dẫn hoặc script từ một nguồn bên ngoài vào trang web, cho phép thực thi mã độc và thay đổi nội dung. © Local File Inclusion (LFI): Tương tự như RFI, nhưng trong trường hợp tan công defacement, kẻ tấn công khai thác các lỗ héng dé chèn các tệp cục bộ vào trang web, thay đồi nội dung hoặc giao diện. e Sử Dụng Mã Độc và Malware: Kẻ tấn công có thé sử dụng các loại malware dé xâm nhập va thay đôi cấu trúc hoặc nội dung của trang web thông qua các tính năng upload hay lưu trữ của trang web.
Tan công thay đôi giao diện trang web có thé gây ra rất nhiều hậu quả tiêu cực về nhiều mặt đối với tô chức, doanh nghiệp, cá nhân bị ảnh hưởng. Một số hậu quả/ảnh hưởng có thê nhận ra như: e Mất uy tín và giảm độ tin cậy: Khi trang web của một tổ chức bị sửa đổi trái phép, điều này có thể gây ảnh hưởng nghiêm trọng đến hình ảnh và uy tín của tổ chức, người dung hay chủ quản trang web đó. Người dùng có thé mat lòng tin vào kha năng của tô chức dé bảo vệ dữ liệu và thông tin cá nhân của họ. s® Gian đoạn hoạt động kinh doanh, vận hành: Tùy thuộc vào thời gian và mức độ của cuộc tấn công, hoạt động kinh doanh hay vận hành có thể bị gián đoạn, dẫn đến mất doanh thu và ảnh hưởng đến dịch vụ khách hàng.
¢ Tổn hao chi phí phục hồi: Tổ chức có thé phải chi trả một khoản phi đáng kể dé phục hồi trang web, bao gồm chi phí kỹ thuật và chi phí cho các dịch vụ pháp lý hoặc quản lý khủng hoảng hoặc các chi phí đền bù liên quan tới cam kết chất lượng dịch vụ (Service Level Agreement). Mắt đữ liệu và rò rỉ thông tin: Trong một số trường hợp, cuộc tấn công không chỉ dừng lại ở việc thay đổi giao điện mà còn bao gồm việc đánh cắp hoặc rò ri dữ liệu, đặc biệt nêu kẻ tấn công có quyền truy cập sâu hơn vào hệ thống. Ở phạm vi bài này ta sẽ không đi sâu vào phần hậu quả này. Pháp lý và tuân thủ: Tùy thuộc vào loại dữ liệu bị ảnh hưởng và khu vực pháp lý, tổ chức có thể phải đối mặt với hậu quả pháp lý, bao gồm phạt tiền và các yêu cầu về tuân thủ bảo mật đữ liệu của các doanh nghiệp hay với chính phủ và cơ quan có thâm quyền sở tại.
Ảnh hưởng đến SEO và xếp hạng trang Web: Tan công thay đổi giao diện có thê ảnh hưởng đến tối ưu hóa công cụ tìm kiếm (SEO) và xếp hạng của trang web trên các công cụ tìm kiếm, do sự thay đôi nội dung va cau trúc trang web khiến cho các BOT của các công cụ tìm kiếm có thể bỏ qua lượt xếp hạng của trang web. Tác động đến người dùng, khách hàng, đối tác, nhà đầu tư: Tương tự như hậu quả về uy tín và độ tin cậy, khi web bị tấn công người dùng có thể cảm thấy lo lắng hoặc bất an khi sử dụng dịch vụ, đặc biệt nếu họ lo ngại về an toàn thông tin cá nhân hoặc tai chính của họ. Đối tác kinh doanh và nhà đầu tư có thê xem xét lại mối quan hệ của họ với tô chức nếu họ cảm thấy rằng tổ chức không đủ khả năng bảo vệ tài sản trực tuyến. Một vi dụ điển hình về tan công thay đổi giao diện trang web có thé ké đến là: Một doanh nghiệp lớn ở Việt Nam đã từng bị tắn công defacement mà có thê kế đến đó là Hãng hàng không Quốc gia Việt Nam Vietnam Airlines vào năm 2017 [2].1 biểu thi màn hình trang web của Vietnam Airlines bi tan công thay đổi giao diện.
@ Chrome le FileFile Edit jit Vi View HiHistory jokmarks Bookmarks People People indow Window Help Hel Qa = œ@ “a! = =@ 40%) aw%IE) Fri 4: Fri4:28PM Q WF @riackes aychina 19370" x Hình 1.1: Website của Vietnam Airlines bị tan công 1.2 Phát hiện tan công thay đổi giao diện 1.1 Các phương pháp phát hiện tan công thay doi giao diện trang web Dé theo dõi, phát hiện tấn công defacement, ta có thể chia cách thức ra thành 2 nhóm: Phát hiện truyền thống và phát hiện dựa trên thống kê, học máy. Các phương pháp phát hiện truyền thống bao gồm: so sánh checksum, sự khác biệt giữa hai bản sao (so sánh diff) và phân tích DOM tree. Các phương pháp dựa trên thống kê, học máy cũng khá da dạng.