Thursday, June 26, 2014

Hacker dùng công cụ bảo mật để lấy cắp thông tin thanh toán

Phát hiện mới đây cho thấy tin tặc đã lợi dụng các công cụ bảo mật vốn để bảo vệ máy tính vào việc thu thập thông tin thẻ tín dụng và sử dụng các thông tin này với mục đích xấu.
Các phiên bản lậu của công cụ Card Recon đến từ công ty Ground Labs vừa bị tội phạm mạng lợi dụng để sử dụng vào việc thu thập thông tin thanh toán và gửi về cho chủ nhân. Công cụ Card Recon được biết đến là một ứng dụng giúp tìm kiếm những dữ liệu của thẻ thanh toán được lưu trên “ngóc ngách” của các mạng.
Vào tháng 5 vừa rồi, hai hãng bảo mật Trend Micro và Arbor Networks đã công bố nghiên cứu về malware trên thiết bị thanh toán (point-of-sale malware). Những malware này được cho là nguyên nhân của những vụ xâm phạm dữ liệu tại các nhà bán lẻ như Target và Neiman Marcus, làm dấy lên những lo ngại về bảo mật dữ liệu người dùng.
Hai hãng này cũng phát hiện ra rằng, các bản sao trái phép của Card Recon đã được kết hợp vào một chương trình malware và một bộ công cụ được thiết kế cho việc tìm kiếm và tấn công các thiết bị thanh toán đầu cuối.
Công cụ Card Recon bị tin tặc lợi dụng để phục vụ cho mục đích xấu.
Trong một báo cáo của nhà cung cấp các giải pháp bảo mật cho doanh nghiệp Arbor Networks cho biết: "Card Recon có vẻ là một công cụ hữu ích khi được sử dụng bởi một kiểm toán viên hoặc nhân viên an ninh, nhưng nó thực sự rất nguy hiểm khi nằm trong tay kẻ xấu".
Card Recon được thiết kế với mục đích tìm kiếm dữ liệu thẻ thanh toán chỉ dành cho các tổ chức cam kết tuân thủ Tiêu chuẩn bảo mật dữ liệu của ngành công nghiệp thẻ thanh toán (Payment Card Industry's Data Security Standard). Tiêu chuẩn này là tập hợp các khuyến cáo nhằm bảo vệ dữ liệu thẻ thanh toán.
Công cụ này có khả năng quét toàn bộ một mạng lưới để xác định được nơi dữ liệu thẻ thanh toán được lưu trữ. Thông thường, các công ty tìm thấy những thông tin chi tiết của thẻ được cất giấu ở những nơi ít ngờ tới hoặc chưa được biết đến. Card Recon sau đó sẽ biên soạn một báo cáo chi tiết, và các công ty có thể tiếp ứng kịp thời để bảo vệ các dữ liệu này.
Ông Stephen Cavey, nhà đồng sáng lập Ground Labs và là Giám đốc phát triển của công ty cho biết qua email rằng: “Phần mềm này yêu cầu xác nhận giấy phép ủy quyền trước khi thực thi nhằm ngăn chặn việc sử dụng bất hợp pháp. Nhưng nó không thể hạn chế quyền truy cập nếu một khách hàng chính thức có được giấy phép này”. Ông cũng cho biết, hiện đã có hơn 300 kiểm toán viên an ninh trên toàn thế giới và hàng ngàn công ty thương mại sử dụng Card Recon.
Cavey chia sẻ thêm: "Đây là thực tế không mấy tốt đẹp cho tất cả các nhà cung cấp phần mềm. Việc bọn tin tặc có được một bản sao của phần mềm thương mại này thông qua các cách thức trái phép, sau đó bẻ khóa phần mềm để phá vỡ các cơ chế cấp phép đã được thiết kế với mục đích ngăn chặn sử dụng trái phép đã trở nên phổ biến".
Numaan Huq, nhà nghiên cứu cấp cao về các mối đe dọa của Trend Micro cho biết, một phiên bản Card Recon cũ có từ ba năm trước đã đang được sử dụng để chứng thực thông tin thẻ thanh toán trong một dạng POS Malware (loại malware tấn công các thiết bị thanh toán).
Khi Card Recon thực hiện quét, nó có thể phân biệt được sự khác biệt giữa những chuỗi 16 chữ số với các chuỗi ngẫu nhiên khác để tìm ra mã số chính xác của thẻ thanh toán. Các số thẻ tín dụng có thể được chứng thực bằng cách sử dụng một công thức tổng kiểm tra được gọi là thuật toán Luhn (Luhn algorithm).
Huq đã nghiên cứu cách sử dụng Card Recon để chứng thực và nhận diện các thẻ của thương hiệu lớn như Discover, Visa và MasterCard. Ông nhận thấy rằng, sử dụng Card Recon nhanh hơn so với những phương pháp chứng thực khác, nhất là đối với khối lượng lớn dữ liệu thẻ.
Arbor Networks viết trong báo cáo của mình rằng bộ công cụ tấn công mà hãng đã phát hiện có hai bản sao đã bị bẻ khoá của Card Recon. Trong trường hợp này, có thể Card Recon đã được sử dụng với mục đích tìm các số thẻ dành cho bọn tin tặc.
Có lẽ, việc lạm dụng Card Recon tràn lan sẽ khiến việc cấp phép để sử dụng hợp pháp công cụ này trở nên khó khăn hơn. Bên cạnh đó, Ground Labs cũng cho biết là sẽ có cách bảo vệ tốt nhất cho những dữ liệu nhạy cảm. Tin tặc sẽ không thể đánh cắp được gì nữa nếu những dữ liệu này được cất giữ an toàn.

No comments:

Post a Comment

Sticky Post

Sự phát triển nhanh chóng của các tablet pc và mạng 3G đặt ra một yêu cầu chính đáng cho những người thiết kế web: giao diện trang web phải thích nghi được trên từng loại thiết bị dù cho người đó dùng Iphone, iPad, netbook, BlackBerry, Kindle hay những chiếc điện thoại di động có màn hình nhỏ. Và trong 5 năm tới sẽ còn rất nhiều thiết bị được đưa ra thị trường với vô vàng các ràng buộc mới và nhiều kích thước màn hình khác nhau, bài toán này sẽ làm những người thiết kế tiếp tục đau đầu trong thời gian sắp tới.

Phát triển nhiều phiên bảng khác nhau cho từng thiết bị? Rõ ràng đó không phải là một lựa chọn tốt, bởi với vô vàng các thiết bị hiện tại đã khiến chúng ta phải mệt mỏi để hỏ trợ từng đấy thiết bị chưa tính đến những năm sau khi “thời của tablet” lên đến đỉnh điểm. Vậy bạn phải hy sinh một lượng người dùng trên một vài loại thiết bị nào đó hay có còn một lựa chọn nào khác?
Responsive web design (tạm dịch thiết kế thích nghi) là một khái niệm khuyến cáo những người thiết kế và người phát triển phải đáp ứng và thích nghi được với môi trường (hay thiết bị) của người dùng về kích thước màn hình, platform, trạng thái xoay hay đứng.

#Khái niệm về Responsive web design

Trong ngành thiết kế responsive architecture không phải là khái niệm xa lạ, bạn có bao giờ để ý đến những cánh cửa tự động đóng mở, nó sẽ tự động mở ra một khoản không gian vừa đủ cho một người hoặc nhóm người bước vào. Một hệ thống điều chỉnh điều hòa và ánh sáng tự động điều tiết nhiệt độ và ánh sáng tùy theo số lượng người đang có trong phòng…
Responsive web design không phải là ý tưởng hoàn toàn mới, nó kế thừa và tương tự như responsive architecture, trang web khi được thiết kế phải có khả năng tự động điều chỉnh để thích nghi với nhiều nhóm người sử dụng khác nhau.
Hiển nhiên một điều chúng ta không thể dùng một cảm biến hoặc một chip thông minh như cách mà người ta làm khi xây dựng cửa tự động hay hệ thống nhà thông minh. Chúng ta phải nhìn nhận nó một cách khá trừu tượng. Hiện tại, một vài ý tượng đã được sử dụng: fluid layout, media queries và script có thể định dạng lại trang web và mark-up khá tốt.
Bạn cũng nên nhớ rằng responsive web design không chỉ là việc tùy chỉnh cho phù hợp với kích thước màn hình và resize lại hình ảnh, nó mở ra một cách nghĩ hoàn toàn mới về thiết kế. Chúng ta sẽ lượt qua những ý tưởng đã được sử dụng và những ý tưởng đang còn nằm trên bàn giấy.

#Độ phân giải màn hình

Càng nhiều thiết bị, càng nhiều độ phân giải khác nhau, sự phổ biến của những thiết bị như iPhone, iPad và các smartphone có thể chuyển từ dạng xem ngang và đứng một cách nhanh chóng.
Sreen size
Thêm nữa khi thiết kế cho cả màn hình nằm ngang và màn hình đứng, chúng ta phải tính đến hàng trăm kích thước màn hình khác nhau. Ta có thể nhóm một số kích thước lại với nhau và thiết kế cho từng nhóm một, và thiết kế riêng cho từng nhóm này nếu cần thiết. Bên cạnh đó bạn cũng phải biết rằng khá nhiều người dùng không bao giờ maximize trình duyệt của mình.
Demos 2

#Flexible layout

Một vài năm trước, khi flexible layout còn là thứ gì đó xa xỉ đối với website. Thứ duy nhất flexible trong thiết kế là số lượng cột và text. Ảnh có thể dễ dàng làm “vỡ” cấu trúc website. Việc thiết kế trên một khoảng kích thước tính bằng pixel khiến người thiết kế lúng túng khi trang web chuyển giữa các kích thước khung hình khác nhau.
Flexible layout
Hình ảnh cần phải được tự động điều chỉnh và không được phép làm vỡ cấu trúc website, vì ta không làm một sản phẩm in ấn. Khi kích thước ảnh không bị fix ở một giá trị nào đó, nó mang lại nhiều lợi ích hơn mong đợi, ý tưởng tuyệt vời cho những những thiết bị có thể xoay ngang và đứng.
Trang web trên được thiết kế bằng cách sử dụng markup một cách thông minh, fluid grid, fluid image. Có thể tham khảo thêm những bài viết sau
End 1

#Filament Group’s Responsive Images

Kỹ thuật này được giới thiệu bới Filement Group, theo đó thay vì resize lại hình ảnh, sẽ load hẳn một ảnh khác khi cần, cách này có thể tiết kiệm được việc load ảnh lớn ko cần thiết với các thiết bị nhỏ xem demo tại đây.
1
<img src="smallRes.jpg" data-fullsrc="largeRes.jpg">

#Media Queries

CSS 3 vẫn hổ trợ đầy đủ media type từ CSS2.1 như screen, print, handheld, và đã bổ sung khá nhiều khai báo mới như max-width, device-width, orientation, color. Mai mắn thay những thiết bị chạy android, ipad đều không sử dụng trình duyệt IE!!! nên bạn an tâm khi sử dụng những thuộc tính css 3.
1
<link rel="stylesheet" media="screen and (max-width: 600px)" type="text/css" href="shetland.css" />

Ẩn hoặc hiển thị nội dung

Rõ ràng việc chỉ hiển thị những nội dung thật sự cần thiết trên những thiết bị có kích thước nhỏ là cần thiết, kinh nghiệm cho thấy trên các thiết bị di động bạn chỉ nên có một thanh navigation đơn giản, nhấn mạnh nội dung, xem dạng list niều dòng tốt hơn là chia thành nhiều cột

#Touchescreen vs. Cursors

màn hình cảm ứng ngày càng phổ biến. Những thiết bị có màn hình cảm ứng thường có kích thước nhỏ, rõ ràng bạn phải thấy được rằng việc tương tác qua ngón tay cần một khoản không gian lớn hơn như khi dùng chuột, màn hình cảm ứng cũng chẳng hề có trạng thái hover khi gì bạn chỉ có chạm và chạm

#Tổng Kết

Web design không đơn thuần là tạo ra sản phẩm đẹp trong mắt người dùng mà còn là công việc tạo ra trải nghiệm mới cho người dùng. Responsive web design nếu được implement tốt sẽ tăng trải nghiệm người dùng những không thể giải quyết cho tất cả mọi người dùng mọi loại thiết bị, mọi nền tảng, nó sẽ còn được tiếp tục cải thiện trong nhiều năm tới, nhưng bạn có thể áp dụng nó ngay hôm nay cho những dự án mới.
Source: Responsive Web Design: What It Is and How To Use It
Nguồn bài viết được trích từ Izweb