Tin tặc hãy cẩn thận: Những kẻ săn lùng an ninh mạng lén lút này nói tiếng lóng của bạn

 Recorded Future, công ty gần đây đã đưa tin về việc phát hiện các tài liệu quân sự trên dark web, nói về cách nó lùng sục các diễn đàn của hacker để tìm kiếm các mối đe dọa.

Tin tặc hãy cẩn thận: Những kẻ săn lùng an ninh mạng lén lút này nói tiếng lóng của bạn

[Ảnh: Người dùng Flickr Baipin ]


HƠN NHƯ THẾ NÀY

Josh Hawley khuyến khích đám đông Capitol. Bây giờ tương lai của anh ấy với tư cách là cảnh sát Big Tech đang gặp nguy hiểm

Bạn không thể chống lại chủ nghĩa phát xít bằng cách mở rộng bang cảnh sát

Bí quyết “hàng chục bánh mì” để duy trì tinh thần khởi nghiệp khi công ty của bạn phát triển

BỞI STEVEN MELENDEZ5 PHÚT ĐỌC

Vào một buổi sáng gần đây, Andrei Barysevich, giám đốc bộ phận thu thập nâng cao của công ty an ninh mạng Recorded Future , đã sử dụng kết nối VPN và Tor để kết nối với một diễn đàn hack ngầm.



Andrei Barysevich [Ảnh: lịch sự của Recorded Future]

Trang web, với các bài đăng bằng tiếng Anh và tiếng Nga, có thiết kế tương tự như các diễn đàn web đầu những năm 2000, nhưng thay vì giả tưởng hoặc suy nghĩ về chính trị, người dùng đăng đề nghị bán hàng hóa bất hợp pháp như số thẻ tín dụng và mã bảo mật, nhãn vận chuyển giả mạo, và lưu trữ cho các nhà khai thác mạng botnet. Một số người dùng trên diễn đàn thậm chí còn quảng cáo rằng họ sẽ gọi cho ngân hàng hoặc các công ty khác thay mặt cho những kẻ lừa đảo, những kẻ có thể không nói ngôn ngữ của nạn nhân đủ thuyết phục để mạo danh họ trên điện thoại.

Barysevich và những người khác tại Recorded Future thường xuyên truy cập các diễn đàn như vậy trên cái gọi là dark web để thu thập thông tin có thể giúp khách hàng của họ hiểu các mối đe dọa kỹ thuật số chống lại họ.


Ưu đãi trên các trang web như vậy cũng có thể giúp phân biệt những công ty nào là mục tiêu của các vụ tấn công và vi phạm, đồng thời có thể giúp Recorded Future tìm hiểu xem tội phạm trực tuyến có đang nhắm mục tiêu vào các ngành cụ thể hay không - ngay cả khi chúng chưa bị tấn công. Theo Recorded Future, phương pháp này hoạt động vì nhiều hacker dựa vào các diễn đàn web đen để bán những bí mật mà họ đã đánh cắp.


“Họ muốn ăn cắp đồ đạc hoặc kiếm tiền - đó là lý do của nó,” nhà đồng sáng lập kiêm Giám đốc điều hành Christopher Ahlberg nói. "Những người này phải đi đến chợ."


Recorded Future, được thành lập vào năm 2009 và nhanh chóng nhận được tài trợ từ Google và công ty liên doanh In-Q-Tel do CIA liên kết, đã gây xôn xao dư luận gần đây khi  phát hiện một hacker bán tài liệu đào tạo và thông tin nhạy cảm khác về máy bay không người lái quân sự thông qua một diễn đàn ngầm . Các tài liệu không được phân loại, nhưng nếu đến tay kẻ xấu, chúng có thể giúp các đối thủ của Mỹ tìm hiểu về hoạt động và điểm yếu tiềm ẩn của máy bay. Sau khi Recorded Future báo cáo đề nghị cho Bộ An ninh Nội địa, các quan chức rõ ràng đã sửa một lỗ hổng bảo mật khiến tin tặc có thể lấy được tài liệu.


Đây không phải là lần đầu tiên Recorded Future đưa tin toàn quốc về những nỗ lực của cơ quan giám sát: Ví dụ, vào năm 2016, công ty đã phát hiện ra một hacker bán quyền truy cập vào tài khoản người dùng của Ủy ban Hỗ trợ Bầu cử Hoa Kỳ. Và tại bất kỳ thời điểm nào, công ty đang vấp phải những mối đe dọa cấp thấp hơn mà không nhất thiết phải lấy được tiêu đề. Ahlberg nói: “Có rất nhiều ví dụ mà chúng tôi đã tìm thấy nhiều loại bộ công cụ hack khác nhau để tấn công các ngân hàng. "Họ sẽ không nhận được cùng một kiểu PR."



Các bài đăng trên diễn đàn web tối cung cấp một loạt các dịch vụ. [Ảnh: lịch sự của Recorded Future]

CÁCH HỌ LÀM

Nói chung, Recorded Future sử dụng các hệ thống tự động để tìm kiếm và sàng lọc các bài đăng trực tuyến, cho dù đó là các tin bài và bài đăng trên blog hay nội dung thoáng qua trên các trang web và diễn đàn dán văn bản thường được tin tặc sử dụng. Các hệ thống khác trong công ty sử dụng siêu dữ liệu về các cuộc tấn công kỹ thuật số để phát hiện các xu hướng trong hành vi của hacker.


Staffan Truve, đồng sáng lập và CTO, cho biết: “Chúng tôi đã xây dựng một mô hình dự đoán đâu sẽ là địa chỉ IP độc hại trong tuần này. “Bạn thực sự có thể định cấu hình trước tường lửa IP của mình.”



Staffan Truvé [Ảnh: lịch sự của Recorded Future]

Nhưng Recorded Future cũng dựa vào một nhóm các nhà phân tích cốt lõi của con người, những người có thể hiểu nhiều ngôn ngữ và chuyển đổi tiếng lóng của các diễn đàn hacker. Trong một số trường hợp, họ thậm chí có thể thuyết phục người bán trên diễn đàn tương tác với họ trong các cuộc trò chuyện riêng tư về dữ liệu bất hợp pháp mà họ có trong đề nghị hoặc đưa ra lời mời đến các địa điểm thảo luận chỉ dành cho người được mời. Một số diễn đàn thậm chí còn ký quỹ dịch vụ để giúp người dùng ẩn danh của họ giao dịch kinh doanh. Và nhiều hacker tạo kết nối trên các diễn đàn sau đó trò chuyện thông qua các phương tiện khác, thường sử dụng công cụ trò chuyện phi tập trung và mã hóa Jabber .

Barysevich nói: “Bạn phải có một số kinh nghiệm — bạn phải có một số điểm khởi đầu. “Nếu bạn chỉ xuất hiện và nói, 'Tôi là một chàng trai mới,' và không ai biết bạn, và không ai từng xử lý bạn, thì rất rất khó có khả năng bạn sẽ nhận được bất kỳ thông tin chi tiết hoặc bất kỳ thông tin hữu ích nào được chia sẻ với bạn."


Công ty đôi khi thực hiện "ghi" danh tính trực tuyến một cách hiệu quả, nếu tin tặc nhận ra rằng việc nói chuyện với người dùng diễn đàn cụ thể đó có khả năng là hoạt động của họ đã được báo cáo cho chính quyền. Các nhà nghiên cứu cũng phải thuyết phục bọn tội phạm rằng chúng đáng tin cậy, tất cả đều nằm trong giới hạn của luật pháp và tất nhiên, sử dụng các biện pháp bảo vệ kỹ thuật số như VPN và máy ảo để giữ an toàn cho hệ thống của chúng.



[Ảnh: lịch sự của Recorded Future]

Barysevich nói: “Chúng tôi không được phép phạm tội. "Chúng ta là những người tốt, nhưng chúng ta phải giả vờ rằng chúng ta là kẻ xấu."

Barysevich và những người khác trong nhóm của anh ấy nói được tiếng Nga, điều mà anh ấy nói là một lợi thế nghiêm trọng, cũng như biết các thuật ngữ riêng được tin tặc sử dụng trên các diễn đàn. Khi các diễn đàn khác mở rộng bằng các ngôn ngữ khác, từ tiếng Pháp và tiếng Đức đến tiếng Bồ Đào Nha Thổ Nhĩ Kỳ và Brazil, công ty đang tìm cách mở rộng hơn nữa số lượng nhân viên thông thạo một số ngôn ngữ đó.


VUA VÀ QUỐC GIA

Theo dõi các tin tặc được nhà nước hậu thuẫn của quốc gia cũng có những thách thức riêng, tách biệt với việc theo dõi các tin tặc cho thuê và người bán dữ liệu thường thấy trên các diễn đàn web đen.



Priscilla Moriuchi [Ảnh: lịch sự của Recorded Future]

Priscilla Moriuchi, Giám đốc phát triển mối đe dọa chiến lược của Recorded Future, người đã gia nhập công ty sau thời gian làm việc tại Cơ quan An ninh Quốc gia cho biết: “Hai loại tác nhân làm việc cho các quốc gia và tội phạm mạng có động cơ hoàn toàn khác nhau.

Tuy nhiên, một số kỹ thuật mà công ty sử dụng vẫn giống nhau: tìm kiếm siêu dữ liệu tấn công và thông tin được công bố tiết lộ chiến thuật và chiến lược của những kẻ tấn công, thậm chí là gián tiếp. Đầu năm nay, công ty đã báo cáo rằng Cơ sở dữ liệu về lỗ hổng bảo mật quốc gia của Trung Quốc , nơi liệt kê các lỗ hổng trong phần mềm, thường báo cáo các lỗi mới nhanh hơn so với các lỗi tương đương của Mỹ — ngoại trừ một số trường hợp, trong đó, Recorded Future suy đoán, các nhà chức trách Trung Quốc đang giữ lỗi cho riêng họ gián điệp để sử dụng. Các lỗi đôi khi xuất hiện cùng một ngày trong cơ sở dữ liệu, mặc dù không thực sự được công bố cho đến thời điểm sau đó, theo công ty.


Và ngay cả những tin tặc được chính phủ tài trợ vẫn có thể thường xuyên đến các diễn đàn tin tặc để mua dữ liệu, phần mềm độc hại và các công cụ khác, không quá khác biệt so với các đối tác riêng của họ.


Truve nói: “Những kẻ xấu thường sử dụng web để giao tiếp. "Họ rất hữu ích."

Nhận xét

Bài đăng phổ biến từ blog này

Hàng nghìn nhân viên bảo vệ ở Thung lũng Silicon có được hợp đồng công đoàn đầu tiên