âNgắm bắnâ 4.500 websites
Joe Stewart â GiĂĄm đốc bộ phận nghiĂŞn cứu mĂŁ độc của SecureWorks â khẳng định: âClampi lĂ dòng mĂŁ độc ăn cắp thĂ´ng tin chuyĂŞn nghiệp nhất mĂ tĂ´i từng thấy. Rất hiếm cĂł dòng mĂŁ độc nĂ o cĂł độ phức tạp cao vĂ lây nhiễm rộng rĂŁi như dòng mĂŁ độc nĂ y.â
SecureWorks ước tĂnh số lượng PC bị nhiễm Clampi nằm trong khoảng 100.000 đến hơn 1 triệu. Đây lĂ dòng mĂŁ độc tấn cĂ´ng hệ điều hĂ nh Windows. âHiện chĂşng tĂ´i chưa cĂł biện phĂĄp hiệu quả nĂ o để đếm chĂnh xĂĄc số lượng PC bị nhiễmâ.
Mục tiĂŞu của Clampi lĂ người dĂšng 4.500 trang web cĂł sử dụng thĂ´ng tin tĂ i chĂnh cĂĄ nhân khĂĄc nhau như ngân hĂ ng, mĂ´i giới chứng khoĂĄn, thẻ tĂn dụng, bảo hiểm, tĂŹm việc lĂ m, thương mại điện tửâŚ
Ăng Steward khẳng định 4.500 lĂ một con số âthực sự gây sốcâ. âCĂł rất nhiều mĂŁ độc ăn cắp thĂ´ng tin tĂ i chĂnh cĂĄ nhân tồn tại trĂŞn mạng Internet nhưng thường chĂşng chỉ nhắm đến khoảng 20 hoặc 30 website lĂ cĂšng. Clampi nhắm tới 4.500 trang webâ.
 |
| Nguồn: Flickr |
Tin tặc lây nhiễm Clampi vĂ o PC người dĂšng bằng cĂĄch dụ họ mở một tệp tin đĂnh kèm theo email hoặc sử dụng cĂĄc bộ cĂ´ng cụ tự động tấn cĂ´ng tĂch hợp đa mĂŁ tấn cĂ´ng lỗi hệ điều hĂ nh Windows.
Khi đĂŁ lây nhiễm thĂ nh cĂ´ng vĂ o PC, Clampi sẽ theo dĂľi sĂĄt sao quĂĄ trĂŹnh duyệt web của người. Nếu người dĂšng truy cập vĂ o một trong số 4.500 trang web như nĂłi trĂŞn thĂŹ Clampi sẽ ngay lập tức ghi lại thĂ´ng tin tĂ i khoản, tĂŞn đăng nhập, mĂŁ PIN vĂ những thĂ´ng tin cĂĄ nhân khĂĄc.
Clampi sẽ chuyển mọi thĂ´ng tin mĂ nĂł ăn cắp về một mĂĄy chủ của tin tặc. Những kẻ nĂ y sau đĂł sẽ sử dụng những thĂ´ng tin đĂł để ăn cắp hết tiền trong tĂ i khoản của người dĂšng, sử dụng thĂ´ng tin thẻ tĂn dụng để mua hĂ ng hoặc đơn giản chỉ lĂ giữ ở đĂł khi cần cĂł thể lĂ´i ra sử dụng.
âŚđộc hại
Thực sự nếu chỉ nhĂŹn vĂ o những đặc tĂnh như trĂŞn thĂŹ Clampi cũng giống như hầu hết cĂĄc dòng mĂŁ độc âkeyloggerâ hoặc phần mềm giĂĄn điệp (spyware) chứ chưa thấy được sự độc hại vĂ nguy hiểm thực sự của dòng mĂŁ độc nĂ y.
ChuyĂŞn gia Stewart cho biết Clampi khĂĄc cĂĄc dòng mĂŁ độc khĂĄc ở quy mĂ´ hoạt động vĂ mĂŁ hĂła bảo mật. MĂŁ độc nĂ y sử dụng giải phĂĄp mĂŁ hĂła đa lớp vĂ nhiều thủ đoạn che giấu mĂŁ nguồn khĂĄc nhau khiến cĂĄc chuyĂŞn gia nghiĂŞn cứu bảo mật gần như khĂ´ng thể điều tra chi tiết được phương thức hoạt động của nĂł.
â
Ngay cả phương thức đĂłng gĂłi mĂŁ nguồn mĂ những kẻ đĂŁ phĂĄt triển Clampi sử dụng cũng rất phức tạp, rất khĂł cĂł thể đảo ngược mĂŁ nguồn (reverse engineer) để nghiĂŞn cứu,â Ă´ng Stewart cho biết. â
TĂ´i cĂł thể nĂłi rằng đây lĂ loại mĂŁ độc khĂł bị đảo ngược mĂŁ nguồn nhất tĂ´i từng gặp từ trước đến nayâ.
Cụ thể, Ă´ng Stewart cho biết những kẻ phĂĄt triển Clampi đĂŁ sử dụng cĂĄc cĂ´ng cụ đĂłng gĂłi mĂŁ nguồn chạy trĂŞn nền mĂĄy ảo. Mọi thĂ´ng tin phục vụ việc đĂłng gĂłi đều được lấy từ tập lệnh chip vi xử lĂ˝ trĂŞn mĂĄy ảo. ChĂnh vĂŹ thế mĂ mỗi lần đĂłng gĂłi mĂŁ nguồn lại một lần sử dụng thĂ´ng tin khĂĄc nhau. â
ChĂşng ta khĂ´ng thể sử dụng những cĂ´ng cụ đảo mĂŁ truyền thống để lĂ m việc được với Clampiâ.
Clampi mĂŁ hĂła toĂ n bộ luồng dữ liệu di chuyển qua lại giữa PC bị lây nhiễm vĂ mĂĄy chủ của tin tặc. Luồng dữ liệu nĂ y được mĂŁ hĂła theo nhiều lớp khĂĄc nhau. Cụ thể, luồng dữ liệu liĂŞn lạc mạng được mĂŁ hĂła 448-bit. KhĂ´ng những thế mỗi dòng mĂŁ lệnh tấn cĂ´ng Clampi cũng được mĂŁ hĂła bằng phương phĂĄp độc lập.
Để trĂĄnh bị phần mềm diệt mĂŁ độc phĂĄt hiện, Clampi giấu những mĂ´-đun hoạt động trong những khĂła Windows Registry được mĂŁ hĂła cẩn thận.
Quy mĂ´ hoạt động
Quy mĂ´ hoạt động của Clampi cũng khĂĄc hẳn với cĂĄc dòng mĂŁ độc chuyĂŞn ăn cắp thĂ´ng tin tĂ i chĂnh. â
Clampi khĂ´ng chỉ nhắm mục tiĂŞu đến cĂĄc trang web ngân hĂ ng mĂ cả những trang web mĂ người dĂšng cung cấp những thĂ´ng tin cĂĄ nhân cĂł thể bị lợi dụng để ăn cắp tiền của họ,â Ă´ng Stewart cho biết.
Trong số 4.500 trang web được nĂłi đến trĂŞn đây cĂł cả cổng thĂ´ng tin quân sự, casino trực tuyến, quảng cĂĄo, tin tức, thế chấp tĂn dụng⌠Những trang web nĂ y được lưu trữ ở cĂĄc mĂĄy chủ nằm ở hơn 70 quốc gia khĂĄc nhau.
KhĂ´ng những thế nền tảng đằng sau hậu thuẫn cho sự hoạt động của Clampi cũng rất lớn. KhĂ´ng thể khẳng định chắc chắn nhưng những dấu hiệu cho thấy cĂł vẻ như những kẻ đứng đằng sau giật giây điều khiển Clampi ở một nơi nĂ o đĂł ở Nga hoặc ĐĂ´ng Ău.
â
CĂł vẻ như chỉ cĂł một nhĂłm tin tặc duy nhất điều khiển Clampi,â Ă´ng Stewart nhận định. â
KhĂ´ng hề cĂł bất kỳ diễn đĂ n nĂ o của tin tặc nĂłi về Clampi. ChĂnh vĂŹ thế mĂ đến nay thĂ´ng tin về dòng mĂŁ độc nĂ y gần như khĂ´ng cĂł nhiều. NhĂłm tin tặc điều khiển Clampi cũng hoạt động rất bĂ mậtâ.
Stewart lĂ người đĂŁ theo dĂľi Clampi suốt từ năm 2007 đến nay. Trước đây dòng mĂŁ độc nĂ y rất im lĂŹm vĂ phải đến tận đầu năm nay nĂł mới bắt đầu bĂšng phĂĄt mạnh mẽ.
Ăng Stewart nhận định rất khĂł cĂł thể lần ra được đầu mối cuối cĂšng giĂşp tĂłm gọn băng nhĂłm tin tặc giật giây điều khiển Clampi. Một lĂ˝ do đơn giản lĂ mĂĄy chủ được tin tặc sử dụng để điều khiển Clampi lại khĂ´ng thuộc quyền quản lĂ˝ của một nhĂ cung cấp dịch vụ thương mại nĂ o mĂ nĂł giấu mĂŹnh trong số nhưng PC bị lây nhiễm.
â
Clampi hiện đang phĂĄt tĂĄn rộng rộng trĂŞn cĂĄc hệ thống mạng sử dụng cĂ´ng nghệ vĂ hệ điều hĂ nh của Microsoft theo phương thức phĂĄt tĂĄn tương tự như dòng sâu mĂĄy tĂnh. RĂľ rĂ ng Clampi còn nguy hiểm hơn rất nhiều Confickerâ.