Leak of powerful malware tool like “handing a bazooka to a child”
Mã nguồn sẵn sàng tự do cho “Carberp” có thể làm bùng phát các cuộc tấn công bằng phần mềm độc hại.
Freely available source code for "Carberp" could spawn surge in malware attacks.
by Dan Goodin - June 29 2013, 3:37am ICT
Bài được đưa lên Internet ngày: 29/06/2013
Enlarge /
Một số biểu tượng bao gồm cả Carberp.
Some of the goodies included with Carberp.
https://blogs.rsa.com/wp-content/uploads/2013/06/Untitled2.png
Lời người dịch: Ngày càng nhiều mã nguồn các bộ công cụ tạo botnet và phần mềm độc hại được làm cho tự do trên Internet, như năm 2011 là bộ công cụ tạo phần mềm độc hại Zeus, còn bây giờ là Carberp, trong khi bản thân các bộ công cụ đó được bán từ 10.000 USD cho tới 40.000 USD một giấy phép. Các chuyên gia an ninh cho rằng điều này là lợi bất cập hại, vì nó giống như việc “trao một khẩu súng ba zô ka vào tay một đứa trẻ con” vậy.
Rõ rỉ mã nguồn gần đây đối với mẩu phần mềm độc hại làm giả mạnh cho ngân hàng có thể thổi bùng các cuộc tấn công bằng botnet cao cấp được các tin tặc sao chép tiến hành, những người trước đó từng không có kỹ năng đưa ra những chiến công như vậy, các nhà nghiên cứu an ninh cảnh báo.
Carberp, như là bộ công cụ tạo botnet nổi tiếng, trước đó được bán trong các diễn đàn của giới tội phạm ngầm tới 40.000 USD một giấy phép. Trong tuần trước, mã nguồn của phần mềm tội phạm đó đã bắt đầu lưu thông trực tuyến một cách tự do và bây giờ có thể được nhiều người lấy được mà họ có một ít giờ đồng hồ để vặn vẹo. Trong khi sự rò rỉ là một mối lợi cho các nhà nghiên cứu, những người muốn biết càng nhiều càng tốt về sự làm việc bên trong của phần mềm độc hại tinh vi phức tạp này, thì nó cũng đi với một mặt tối: không khó đối với những người mới tới về phần mềm độc hại để nhúng tay của họ vào gói mã 1.88 GB đó.
“Nói ngắn gọn, không phải siêu nhân gì để có được bản sao của mã nguồn bị rò rỉ, làm cho điều này hoàn toàn nguy hiểm”, Christopher Elisan, nhà khoa học hàng đầu về phần mềm độc hại ở phòng FirstWatch của hãng an ninh RSA, đã viết tronng một bài viết trên blog được xuất bản hôm thứ sáu. “Bất kỳ đứa trẻ nào biết bản gốc, có thể không hiểu công nghệ, cũng có thể sử dụng điều này, nó có thể gây ra những hậu quả thảm khốc. Nó giống như là trao cây súng ba zô ka cho một đứa trẻ con”.
Carberp không phải là công cụ tạo botnet sở hữu độc quyền đầu tiên bị rò rỉ. Vào năm 2011, mã nguồn đầy đủ của bộ công cụ phần mềm tội phạm ZeuS cũng đã được làm cho sẵn sàng trên trực tuyến. Nó đã trao cho bất kỳ ai biết ở đâu để tìm được sự tuy cập tự do tới một tập hợp có sức thuyết phục các công cụ tạo phần mềm độc hại mà thường bán với giá khoảng 10.000 USD. Phóng viên về an ninh Brian Krebs có nhiều thông tin hownn về rò rỉ của Carberp ở đây.
The recent leak of source code for a powerful piece of bank-fraud malware may spawn a surge of advanced botnet attacks carried out by copycat hackers who previously didn't have the skill to pull off such feats, security researchers warned.
Carberp, as the botnet-creation toolkit is known, previously sold in underground crime forums for as much as $40,000 a license. In the last week, source code for the crimeware began circulating online for free and can now be acquired by many people who have a few hours to poke around. While the leak is a boon for researchers who want to know as much as possible about the inner workings of sophisticated malware, it also comes with a dark side: it isn't that hard for malware newcomers to get their hands on the 1.88 GB package of code.
"In short, it does not take a genius to get a copy of the leaked source code, which makes this whole thing dangerous," Christopher Elisan, principal malware scientist in security firm RSA's FirstWatch department, wrote in a blog post published Friday. "Any script kiddie, who probably does not understand the technology, can use this which may result in dire consequences. It's like handing a bazooka to a child."
Carberp isn't the first proprietary botnet-creation tool to be leaked. In 2011, complete source code for the ZeuS crimeware kit was also made available online. It gave anyone who knew whe-re to look free access to a potent set of malware-generation tools that normally sell for as much as $10,000. Security reporter Brian Krebs has much more here on the Carberp leak.
Dịch: Lê Trung Nghĩa
Ý kiến bạn đọc
Những tin mới hơn
Những tin cũ hơn
Blog này được chuyển đổi từ http://blog.yahoo.com/letrungnghia trên Yahoo Blog sang sử dụng NukeViet sau khi Yahoo Blog đóng cửa tại Việt Nam ngày 17/01/2013.Kể từ ngày 07/02/2013, thông tin trên Blog được cập nhật tiếp tục trở lại với sự hỗ trợ kỹ thuật và đặt chỗ hosting của nhóm phát triển...
Các bài trình chiếu trong năm 2024
Tập huấn thực hành ‘Khai thác tài nguyên giáo dục mở’ cho giáo viên phổ thông, bao gồm cả giáo viên tiểu học và mầm non tới hết năm 2024
Các lớp tập huấn thực hành ‘Khai thác tài nguyên giáo dục mở’ tới hết năm 2024
Các tài liệu dịch sang tiếng Việt tới hết năm 2024
‘Digcomp 2.2: Khung năng lực số cho công dân - với các ví dụ mới về kiến thức, kỹ năng và thái độ’, EC xuất bản năm 2022
Tổng hợp các bài của Nhóm các Nhà cấp vốn Nghiên cứu Mở (ORFG) đã được dịch sang tiếng Việt
Tổng hợp các bài của Liên minh S (cOAlition S) đã được dịch sang tiếng Việt
Năm Khoa học Mở & Chuyển đổi sang Khoa học Mở - Tổng hợp các bài liên quan
Hội nghị Đối tác Dữ liệu Mở châu Á năm 2021 do Việt Nam lần đầu tiên chủ trì
Các khung năng lực trong hành động
Phong trào Bình dân học vụ số: Mục tiêu, đối tượng, nội dung, nguồn lực, phương thức tổ chức thực hiện
Lễ công bố công khai Trung tâm Năng lực Kim cương châu Âu và dự án ALMASI
Khung năng lực AI cho giáo viên
Sư phạm Mở là gì (Trang của Đại học British Columbia, Canada)
Ngày Phần mềm Tự do, Ngày Phần cứng tự do, Ngày Tài liệu Tự do
‘Khung năng lực AI cho giáo viên’ - bản dịch sang tiếng Việt
Bạn cần biết những gì về các khung năng lực AI mới của UNESCO cho học sinh và giáo viên
Bàn về 'Lợi thế của doanh nghiệp Việt là dữ liệu Việt, bài toán Việt' - bài phát biểu của Bộ trưởng Nguyễn Mạnh Hùng ngày 21/08/2025
Các tài liệu dịch sang tiếng Việt tới hết năm 2024
Các bài trình chiếu trong năm 2024
‘Tài liệu quan điểm của KR21 về Giữ lại Quyền Tác giả: Giữ lại các quyền trong kết quả đầu ra nghiên cứu để cho phép phổ biến mở kiến thức’ - bản dịch sang tiếng Việt
‘KHUYẾN NGHỊ VÀ HƯỚNG DẪN TRUY CẬP MỞ KIM CƯƠNG cho các cơ sở, nhà cấp vốn, nhà bảo trợ, nhà tài trợ, và nhà hoạch định chính sách’ - bản dịch sang tiếng Việt
Tập huấn thực hành ‘Khai thác tài nguyên giáo dục mở’ cho giáo viên phổ thông, bao gồm cả giáo viên tiểu học và mầm non tới hết năm 2024
DeepSeek đã gây ra sự hoảng loạn trên thị trường — nhưng một số người cho rằng việc bán tháo là quá mức
“Chúng tôi không có hào nước”: Sự đổi mới đột phá của AI nguồn mở
Dữ liệu để phân loại AI
Ứng dụng và phát triển Tài nguyên Giáo dục Mở (OER) tại Việt Nam
Nhà khoa học AI hàng đầu của Meta cho biết thành công của DeepSeek cho thấy 'các mô hình nguồn mở đang vượt trội hơn các mô hình độc quyền'
‘Tầm quan trọng của các kỹ năng tư duy phản biện và linh hoạt về năng lực AI của sinh viên TVET’ - bản dịch sang tiếng Việt
Mark Zuckerberg: DeepSeek cho thấy vì sao nước Mỹ phải là ‘tiêu chuẩn nguồn mở toàn cầu’ của AI; không có lý do gì để suy nghĩ lại về việc chi tiêu