Bỏ qua điều hướng

Virus có khả năng phá hệ thống nhà máy điện, lọc dầu

Virus có khả năng phá hệ thống nhà máy điện, lọc dầu
Nguồn ảnh: KhoaHoc.tv

Được hãng bảo mật Symantec đặt tên là Duqu, virus này có khả năng phá vỡ hệ thống kiểm soát của các nhà máy điện, nhà máy lọc dầu và mạng lưới cơ sở hạ tầng quan trọng khác. Duqu được phát hiện trong một vài hệ thống máy tính ở châu Âu. Phần mềm này được viết bởi cha đẻ của Stuxnet, hoặc ít nhất cũn...

Được hãng bảo mật Symantec đặt tên là Duqu, virus này có khả năng phá vỡ hệ thống kiểm soát của các nhà máy điện, nhà máy lọc dầu và mạng lưới cơ sở hạ tầng quan trọng khác. Duqu được phát hiện trong một vài hệ thống máy tính ở châu Âu.

Phần mềm này được viết bởi cha đẻ của Stuxnet, hoặc ít nhất cũng là người đã tiếp cận trực tiếp với nó.

Các nhà nghiên cứu tại Symantec cho biết, cũng như giống như người anh em Stuxnet, Duqu được thiết kế nhằm xâm nhập vào hệ thống kiếm soát công nghiệp bằng cách thao túng SCADA (hệ thống điều khiển và giám sát thu thập dữ liệu), chi phối quá trình vận hành của các thiết bị. Song cách tiếp cận của Duqu với hệ thống lại khác Stuxnet.

Duqu có khả năng phá vỡ hệ thống kiểm soát của các nhà máy điện
Duqu có khả năng phá vỡ hệ thống kiểm soát của các nhà máy điện

Thay vì trực tiếp tấn công SCADA, Duqu thu thập dữ liệu từ các nhà sản xuất hệ thống điều khiển công nghiệp, để xâm nhập vào bên thứ ba một cách dễ dàng hơn. Người sử dụng Duqu có thể ghi lại thao tác trên bàn phím và những thông tin hệ thống, rồi chuyển các thông tin đó cùng các dữ liệu thu thập được vào một máy chủ kiểm soát và điều khiển.

Duqu tự ngụy trang bằng một mã hợp pháp, có chứng nhận số tại một tập đoàn Đài Loan. Theo F-Secure (hãng bảo mật của Phần Lan), tập đoàn này là C-Media Electronics. Chứng nhận có hạn tới 2/8/2012, nhưng đã bị hủy bỏ vào ngày 14/10 vừa qua.

Duqu được cài đặt để chạy 36 ngày, sau đó, nó tự động tách mình khỏi hệ thống đã bị nhiễm virus. Theo Liam O Murchu, chuyên gia hàng đầu về Stuxnet, phầm mềm này cố gắng ngụy trang bằng cách đính kèm một tập tin đuôi jpeg cỡ 100 x 100 pixel. Đại diện Symantec cho biết, phần mềm này đã được sử dụng từ tháng 12/2010. Tuy nhiên, vẫn chưa xác định được cách chúng xâm nhập được vào hệ thống.

Duqu không có khả năng tự sao chép, nhưng theo các nhà nghiên cứu, “Duqu là tiền thân của những vụ xâm nhập kiểu Stuxnet trong tương lai”.

Loại virus mới của họ nhà Stuxnet ra đời ngay sau khi Cơ quan An ninh nội địa Mỹ (DHS) cảnh báo rằng nhóm tin tặc Anonymous sẽ nhanh chóng bắt đầu phá hoại hoặc làm tê liệt các cơ sở kiểm soát trong công nghiệp. Song họ cũng cho rằng “có ít khả năng Anonymous chịu trách nhiệm về các vụ tấn công này".

Duqu, loại mã độc được hãng bảo mật Symantec đặt tên, từng khiến giới an ninh mạng lo ngại vì khả năng nhắm tới hệ thống điều khiển tại nhà máy điện, nhà máy lọc dầu và nhiều cơ sở hạ tầng quan trọng khác. Mẫu virus này được phát hiện trong một vài hệ thống máy tính tại châu Âu, cho thấy các mạng công nghiệp có thể trở thành mục tiêu của những chiến dịch tấn công tinh vi. Các nhà nghiên cứu nhận định Duqu có liên hệ rất gần với Stuxnet, thậm chí do chính cha đẻ Stuxnet hoặc người từng tiếp cận trực tiếp mã độc này phát triển. Giống Stuxnet, Duqu được thiết kế để xâm nhập hệ thống điều khiển công nghiệp, thường được gọi là SCADA, nơi giám sát, thu thập dữ liệu và điều phối hoạt động của nhiều thiết bị. Tuy nhiên, phương thức tiếp cận của Duqu không hoàn toàn giống người tiền nhiệm, bởi nó ưu tiên do thám thay vì lập tức gây rối quy trình vận hành. Mục tiêu của cách tiếp cận này là thu thập thông tin từ các nhà sản xuất hệ thống điều khiển công nghiệp, sau đó tạo thuận lợi cho việc xâm nhập những đơn vị sử dụng thiết bị của họ. Thay vì trực tiếp tấn công SCADA ngay từ đầu, Duqu tìm cách lấy dữ liệu kỹ thuật và thông tin vận hành có thể hỗ trợ các cuộc đột nhập tiếp theo vào hệ thống bên thứ ba. Mã độc cho phép người điều khiển ghi lại thao tác bàn phím, đồng thời thu thập những thông tin liên quan đến máy tính và cấu hình hệ thống bị nhiễm. Dữ liệu này cùng các thông tin lấy được sẽ được chuyển tới một máy chủ kiểm soát và điều khiển do kẻ tấn công vận hành. Cơ chế thu thập âm thầm khiến Duqu đặc biệt đáng chú ý, bởi nạn nhân có thể không nhận ra những hoạt động bất thường đang diễn ra trong mạng nội bộ. Mã độc còn cố gắng che giấu nguồn gốc bằng cách sử dụng một mã hợp pháp có chứng nhận số thuộc một tập đoàn tại Đài Loan. Theo F-Secure, hãng bảo mật của Phần Lan, tập đoàn liên quan đến chứng nhận này là C-Media Electronics. Chứng nhận số được cho là còn thời hạn tới ngày 2/8/2012, nhưng đã bị hủy vào ngày 14/10 trước đó, làm giảm khả năng Duqu tiếp tục lợi dụng cơ chế xác thực này. Theo Liam O Murchu, chuyên gia hàng đầu về Stuxnet, mã độc còn tìm cách ngụy trang bằng cách đính kèm một tập tin JPEG có kích thước 100 x 100 pixel. Chi tiết nhỏ này cho thấy Duqu được xây dựng để hòa lẫn vào những thành phần có vẻ bình thường, thay vì phô bày hoạt động nguy hiểm. Duqu được cài đặt để hoạt động trong 36 ngày, sau đó tự động tách khỏi hệ thống đã nhiễm nhằm xóa bớt dấu vết và hạn chế nguy cơ bị phát hiện. Đại diện Symantec cho biết phần mềm này đã được sử dụng từ tháng 12/2010, dù thời điểm đó giới nghiên cứu chưa xác định đầy đủ quy mô hoạt động. Cách Duqu xâm nhập vào các hệ thống bị ảnh hưởng vẫn chưa được làm rõ, khiến việc truy tìm nguồn phát tán gặp nhiều khó khăn. Khác với nhiều loại sâu máy tính, Duqu không có khả năng tự sao chép và lan truyền trực tiếp từ máy này sang máy khác. Dù vậy, các nhà nghiên cứu cảnh báo nó có thể là tiền thân của những vụ xâm nhập kiểu Stuxnet trong tương lai, với mục tiêu gây ảnh hưởng sâu hơn tới hạ tầng công nghiệp. Nhận định này đặt Duqu vào vai trò một công cụ do thám nguy hiểm, có thể chuẩn bị nền tảng cho những cuộc tấn công quy mô lớn hơn. Duqu xuất hiện ngay sau khi Cơ quan An ninh nội địa Mỹ, còn gọi là DHS, cảnh báo nhóm tin tặc Anonymous có thể nhanh chóng tìm cách phá hoại hoặc làm tê liệt các cơ sở kiểm soát công nghiệp. Tuy nhiên, các chuyên gia cho rằng có ít khả năng Anonymous chịu trách nhiệm về những vụ tấn công liên quan đến mã độc này. Vụ việc vì thế tiếp tục đặt ra cảnh báo rõ ràng về rủi ro đối với nhà máy điện, nhà máy lọc dầu và các mạng lưới thiết yếu phụ thuộc vào hệ thống điều khiển số.