Chương 1: TỔNG QUAN VỀ PHÁT HIỆN TẤN CÔNG MẠNG 1.1 Tổng quan về tấn công mạng 1.1 Khái niệm về tấn công mạng Tấn công mạng (Cyberattack) là cố ý khai thác không gian mạng, khai thác thông tin và hệ thống trái phép. Hàng ngàn trang Web và ứng dụng đang bị mỗi ngày vì lỗ hổng của các phần mềm, tập tin đính kèm và cấu hình không đúng trên các máy chủ. Kẻ tấn công sử dụng mã độc để thay đổi mã, Logic hoặc dữ liệu của hệ thống máy tính. Điều này dẫn đến hậu quả phá hoại ở nhiều mức độ từ cảnh báo đến rất nghiêm trọng của các tội phạm mạng, chẳng hạn như đánh cắp thông tin và danh tính, có thể gây hại cho dữ liệu quan trọng.
Để đánh giá đầy đủ các hậu quả phá hoại này và có biện pháp phòng ngừa cần phải có thông tin và xác định các điểm khởi nguồn tấn công. Những cuộc tấn công mạng diễn ra trên thế giới có thể được theo dõi ngay lập tức thông qua một số trang Web có mục đích đặc biệt. Một số hệ thống này thuộc về một số công ty tư nhân, hiển thị nguồn, loại, đích của tấn công, địa chỉ IP, vị trí địa lý và cổng dịch vụ của kẻ tấn công (Y.2 Tổng quan tình hình tấn công mạng hiện nay (Bkav, 2021) tổng kết năm 2020, thiệt hại bởi virus máy tính gây ra tại Việt Nam vượt mốc 1 tỷ USD (23,9 nghìn tỷ đồng), vượt xa con số 20.892 tỷ đồng của năm 2019. Trong năm này, tại Việt Nam có nhiều “điểm nóng” về an ninh mạng.
Cụ thể: ngân hàng bị thiệt hại hàng trăm tỷ đồng; nhà máy Foxconn bị tin tặc đòi chuộc dữ liệu với số tiền 34 triệu USD; tin tặc làm Intel bị rò rỉ 20GB dữ liệu bí mật; rao bán 267 triệu thông tin người dùng Facebook trên mạng…và gần đây nhất là T-Mobile trở thành nạn nhân tiếp theo của hacker. Theo quan sát của Bkav: tại Việt Nam có nhiều người dùng trên trang thương mại điện tử lớn và một số nền tảng giao hàng trực tuyến đã bị xâm nhập và đánh cắp dữ liệu. Tháng 4/2020, các quan chức làm việc về phản ứng toàn cầu trong đại dịch COVID-19 đã bị tin tặc nhắm vào mục tiêu. Cụ thể: mật khẩu bị rò rỉ của nhân viên trong Tổ chức Y tế Thế giới (World Health Organization - WHO); tấn công lừa đảo 2 bằng cách gửi email dụ nhân viên của WHO bấm vào liên kết độc hại, sau đó tải phần mềm độc hại đó xuống thiết bị của chính họ (Tạp chí An toàn thông tin, 2021).
Theo thông tin trên diễn đàn 4chan có hơn 2.000 mật khẩu đang lưu hành có liên kết với các tài khoản email của WHO bị lan truyền rộng rãi trên Twitter và một số mạng xã hội khác, WHO bị tấn công nhằm làm suy yếu tính xác thực của các hướng dẫn y tế công cộng. Thông tin khác nữa là tin tặc bắt giữ kẻ tấn công đại dịch, gửi email mạo danh WHO và kêu gọi công chúng quyên góp cho một quỹ phản ứng coronavirus hư cấu. Tháng 5/2020, Cục An toàn thông tin (Bộ TT & TT) đã phát cảnh báo về việc nhiều nhóm APT lợi dụng tình hình đại dịch COVID-19 để tấn công vào hệ thống thông tin của nhiều quốc gia trên toàn thế giới; một số ngân hàng và các tổ chức tài chính tại Việt Nam. Trước đó ghi nhận hàng loạt vụ tấn công APT như: hơn 400.000 địa chỉ IP tại Việt Nam bị nhiễm mã độc W32.Fileless; tấn công vào ngân hàng Việt làm lộ thông tin người dùng, đánh cắp hàng triệu USD (Bộ TT & TT, 2021).
Theo số liệu thống kê đến hết tháng 8/2020: Trung tâm Giám sát và Phản ứng trên không gian mạng (SOC) phát hiện hơn 3 triệu cảnh báo tấn công mạng vào các hệ thống tài chính, ngân hàng, mạng công nghệ thông tin ở một số tỉnh trên cả nước. Viettel Cyber Security (VCS) phát hiện hơn 3 triệu cảnh báo tấn công mạng và đã hỗ trợ điều phối, ứng cứu hơn 9.000 sự cố ATTT (trong đó hệ thống tài chính, ngân hàng chiếm 90%, các tỉnh thành chiếm 10%) (Tạp chí An toàn thông tin, 2020). Các hệ thống tài chính, ngân hàng đối mặt với 3 hình thức tấn công mạng: khai thác web (chiếm 77,58%), vét cạn (3,92%), mã độc hại (12,05%). Trong đó hình thức tấn công từ chối dịch vụ nhắm vào thiết bị di động chiếm 6,45%.
Ngoài ra, Công ty An ninh mạng Viettel phát hiện các hệ thống tài chính, ngân hàng với hơn 75.800 cuộc tấn công có chủ đích. Từ đó cho thấy rằng các tin tặc ngày càng tinh vi hơn, chúng sử dụng các kỹ thuật tiên tiến với mục tiêu được lựa chọn từ trước và thực hiện trong thời gian dài gây hậu quả nghiêm trọng.3 Các loại tấn công mạng phổ biến (Jibi Mariam Biju et al., 2019) cung cấp cái nhìn tổng quan về các cuộc tấn công mạng khác nhau và các phương pháp ngăn chặn.1 Tấn công từ chối dịch vụ (Denial of Service - DoS) Một cuộc tấn công từ chối dịch vụ vượt qua tài nguyên hệ thống để nó không thể trả lời yêu cầu dịch vụ. Máy chủ bị ảnh hưởng bởi phần mềm độc hại được điều khiển bởi kẻ tấn công sẽ khởi chạy cuộc tấn công từ chối dịch vụ phân tán (Distributed Denial of Service - DDoS). Trong kiểu tấn công mạng này, máy hoặc tài nguyên mạng không khả dụng cho người dùng dự định bằng cách làm xáo trộn dịch vụ của máy chủ được kết nối với Internet.
Tấn công TCP SYN flood, tấn công Teardrop, tấn công Smurf, tấn công Ping-of-Death và mạng Botnet là các kiểu tấn công DoS và DDoS khác nhau. Rất khó để ngăn chặn tấn công DoS vì rất khó để phân biệt một yêu cầu hợp pháp với một yêu cầu lưu lượng độc hại vì chúng sử dụng cùng một cổng và giao thức. Để bảo vệ hệ thống khỏi bị tấn công từ chối dịch vụ, hãy đảm bảo rằng hệ thống có IDS, sản phẩm bảo vệ DDoS. Cần đảm bảo rằng có dư băng thông kết nối Internet trên một tổ chức cụ thể.
Vì có băng thông lớn cho các yêu cầu lưu lượng dịch vụ, nó giúp bảo vệ khỏi các cuộc tấn công DDoS quy mô thấp.2 Tấn công trung gian (Man-in-the-middle - MitM) Một cuộc tấn công MitM diễn ra khi một bên thứ ba xen vào giữa giao tiếp của máy khách và máy chủ. Bên thứ ba mạo danh cả máy khách và máy chủ và giành quyền truy cập vào thông tin giữa chúng. Loại tấn công này khiến một tác nhân đe dọa chiếm đoạt, gửi và nhận dữ liệu dành cho người khác. Một cuộc tấn công MitM lạm dụng hoạt động thời gian thực của các giao dịch, giao tiếp hoặc trao đổi thông tin khác.
Các kiểu tấn công MitM khác nhau bao gồm Session Hijacking, IP Spoofing và Reply. Một hệ thống phát hiện xâm nhập có thể được thiết lập để tránh cuộc tấn công MitM. Nó giúp đưa ra cảnh báo ngay lập tức nếu ai đó cố gắng chiếm quyền điều khiển luồng mạng. Mạng riêng ảo cũng có thể được sử dụng để 4 ngăn chặn cuộc tấn công trung gian.
Điều này giúp tạo các lớp bảo mật bổ sung khi truy cập vào lớp bí mật của công ty qua Wi-Fi.3 Tấn công lừa đảo (Phishing Attack) Tấn công lừa đảo là phương tiện gửi các email lừa đảo dường như đến từ các nguồn đáng tin cậy. Mục tiêu chính là lấy thông tin cá nhân và thông tin xác thực, là một dạng kỹ thuật xã hội và thủ đoạn kỹ thuật. Nó ở dạng Email bao gồm các siêu liên kết được nhúng để tải phần mềm độc hại vào hệ thống của chúng ta. Đôi khi liên kết này cũng dẫn đến một trang Web bất hợp pháp khiến chúng tiết lộ thông tin cá nhân của mình.
Để thực hiện được cuộc tấn công lừa đảo dữ liệu nhạy cảm, hãy sử dụng một số công cụ truyền thông, tin nhắn, cuộc gọi,. săn lùng, giả mạo trực tuyến và lừa đảo là các kỹ thuật lừa đảo khác nhau. Để giảm nguy cơ bị tấn công kiểu này, chúng ta phải cảnh giác các Email có dạng thúc dục nhập thông tin cá nhân: thẻ tín dụng, tài khoản; không kích vào đường dẫn gửi đến trong Email nếu thấy không an toàn; không trả lời các thư không rõ nguồn gốc, thư rác, lừa đảo; nâng cao mức độ nhận thức hơn nữa cho các nhân viên của tổ chức cũng như các cá nhân.4 Tấn công Drive-by Download Tấn công Drive-by Download là một loại tấn công mạng phổ biến do tội phạm mạng thực hiện để phát tán phần mềm truy cập trái phép và độc hại. Nó xảy ra khi người dùng tại máy tính bị nhiễm phần mềm độc hại có truy cập một trang Web, không cần phải nhấp vào bất kỳ đâu để bị lây nhiễm.
Ở đây tội phạm thường sử dụng một trang Web hợp pháp và đưa một đối tượng độc hại vào bên trong các trang Web. Người dùng không thể quan sát sự lây nhiễm và phạm vi từ mã JavaScript độc hại đến iFrames, Link, Redirect, Crosssite Scripting và các phần tử độc hại khác. Tại thời điểm người dùng sử dụng trang Web bị nhiễm độc đó, các mã độc tự động được tải vào trình duyệt của người dùng. Sau đó, nó đột nhiên quét các lỗ hổng bảo mật máy tính trong hệ điều hành và một số ứng dụng khác.
Nhanh chóng và cập nhật phần mềm thường xuyên, loại bỏ các phần mềm không mong muốn và Plug-in trình duyệt bằng cách dùng Firewall và phần mềm lọc 5 Web để có thể ngăn chặn cuộc tấn công Drive- by Download. Hơn nữa, khi chúng ta sử dụng tài khoản đặc quyền duyệt Web sẽ tạo điều kiện cho nhiều phần mềm độc hại dễ dàng xâm nhập vào hệ thống mà không cần sự cho phép. Chúng ta có thể ngăn chặn việc xâm nhập vào hệ thống bằng cách dùng 02 tài khoản riêng biệt: một tài khoản được dùng cho các hoạt động hàng ngày và một tài khoản khác được dùng cho quản trị để cài đặt các phần mềm.5 Tấn công mật khẩu (Password Attack) Phương pháp phổ biến nhất để xác thực người dùng là sử dụng mật khẩu và lấy được mật khẩu như vậy là một cách tiếp cận tấn công hiệu quả. Tấn công mật khẩu là kỹ thuật mà mật khẩu của người dùng được lấy hoặc giải mã bằng các phương tiện bất hợp pháp.
Mật khẩu người dùng có thể lấy được bằng cách nhìn xung quanh bàn làm việc của người dùng, bằng cách đoán mật khẩu, truy cập cơ sở dữ liệu mật khẩu, đánh hơi kết nối mạng để lấy mật khẩu rõ ràng,. Trình đánh hơi mật khẩu, tấn công từ điển, bẻ khóa chương trình là những phương pháp khác nhau được tội phạm mạng sử dụng trong tấn công mật khẩu.