11/10/2024 16:25 GMT+7

Công cụ khai thác lỗ hổng phần mềm được rao bán 100.000 USD

Công cụ khai thác lỗ hổng phần mềm được rao bán trên nhiều diễn đàn web ‘đen’ và các kênh ẩn danh trên ứng dụng Telegram.

Công cụ khai thác lỗ hổng phần mềm được rao bán 100.000 USD - Ảnh 1.

Các công cụ khai thác lỗ hổng phần mềm luôn được tội phạm mạng săn tìm để tấn công người dùng, doanh nghiệp - Ảnh: KASPERSKY

Ngày 11-10, các chuyên gia Hãng bảo mật Kaspersky cho biết đã phát hiện đến 547 tin đăng quảng cáo mua bán công cụ exploit lỗ hổng phần mềm trong khoảng thời gian từ tháng 1-2023 đến tháng 9-2024.

Exploit là công cụ được tội phạm mạng sử dụng để khai thác lỗ hổng phần mềm, ví dụ như phần mềm của Microsoft, nhằm thực hiện các hành vi bất hợp pháp như truy cập trái phép hoặc đánh cắp dữ liệu.

Hơn một nửa các bài đăng trên web "đen" (51%) đều rao bán hoặc tìm mua exploit nhắm vào lỗ hổng zero-day hoặc lỗ hổng one-day. Zero-day exploit nhắm vào các lỗ hổng chưa được nhà cung cấp phần mềm phát hiện và khắc phục, trong khi one-day exploit nhắm vào lỗ hổng đã được phát hiện và khắc phục, nhưng hệ thống chưa cài đặt bản cập nhật vá lỗi.

Thị trường web “đen” cung cấp rất nhiều loại exploit khác nhau, trong đó hai loại phổ biến nhất là loại công cụ nhắm đến lỗ hổng cho phép tấn công từ xa (RCE - Remote Code Execution) và lỗ hổng nâng cấp quyền (LPE - Local Privilege Escalation).

Theo phân tích hơn 20 tin quảng cáo, giá trung bình của exploit nhắm đến RCE rơi vào khoảng 100.000 USD, trong khi mã khai thác LPE thường có giá khoảng 60.000 USD. Exploit nhắm đến lỗ hổng RCE được đánh giá là nguy hiểm hơn vì kẻ tấn công có thể chiếm quyền điều khiển một phần, hoặc toàn bộ hệ thống hay truy cập dữ liệu bảo mật.

Bà Anna Pavlovskaya, chuyên gia phân tích cấp cao tại Kaspersky, cho biết: “Exploit có thể nhắm đến bất kỳ chương trình, phần mềm nào, nhưng công cụ này được săn lùng nhiều nhất và có giá cao thường nhắm đến các phần mềm dành cho doanh nghiệp”.

Theo chuyên gia này, tội phạm mạng có thể sử dụng exploit để đánh cắp thông tin doanh nghiệp hoặc theo dõi một tổ chức mà không bị phát hiện để đạt được mục đích.

“Tuy nhiên, một số exploit được rao bán trên web đen có thể là “hàng giả” hoặc chưa hoàn chỉnh, và không hoạt động hiệu quả giống như quảng cáo. Hơn nữa, phần lớn giao dịch diễn ra dưới dạng giao dịch ngầm. Hai yếu tố kể trên khiến việc đánh giá quy mô thực sự của thị trường này trở nên vô cùng khó khăn”, bà Anna Pavlovskaya thông tin.

Một công cụ exploit được bán với giá 2 triệu USD

Theo chuyên gia Kaspersky, trong tháng 5 vừa qua chứng kiến giao dịch một exploit zero-day của Microsoft Outlook với giá gần 2 triệu USD. Đây là một trong những giao dịch có giá trị cao nhất trong thời gian khảo sát.

“Mặc dù có những biến động, nhìn chung thị trường exploit vẫn luôn tồn tại và mối đe dọa luôn hiện hữu. Vì vậy việc thực hiện các biện pháp rà soát an ninh mạng là rất cần thiết, ví dụ như thường xuyên cập nhật bản vá và giám sát tài sản kỹ thuật số trên web đen”, bà Anna Pavlovskaya khuyến cáo.

Phát hiện lỗ hổng bảo mật của các tai nghe VR Meta Quest, Apple Vision Pro

Ngoài việc đánh cắp thông tin cá nhân, tin tặc có thể lợi dụng lỗ hổng để chèn một 'lớp' mới vào giữa người dùng và nguồn ảnh thông thường của thiết bị.

Bình luận hay

Chia sẻ

Tuổi Trẻ Online Newsletters

Đăng ký ngay để nhận gói tin tức mới

Tuổi Trẻ Online sẽ gởi đến bạn những tin tức nổi bật nhất

Bình luận (0)
Tối đa: 1500 ký tự

Tin cùng chuyên mục

Trong mắt thiết bị: Bạn là vân tay, khuôn mặt, một dãy mã số

Bạn là chính bạn, nhưng thiết bị chỉ tin điều đó khi vân tay, khuôn mặt hay mã số khớp hoàn hảo. Trong thế giới số, danh tính không còn là con người thật, mà là dữ liệu máy móc có chấp nhận hay không.

Trong mắt thiết bị: Bạn là vân tay, khuôn mặt, một dãy mã số

Google cùng Bộ Công an triển khai chiến dịch phòng, chống lừa đảo trực tuyến

Chiến dịch nhằm trang bị cho cộng đồng kiến thức hữu ích giúp nhận diện và tránh xa các hình thức lừa đảo trực tuyến tinh vi, củng cố nền tảng an toàn cần thiết cho người dân.

Google cùng Bộ Công an triển khai chiến dịch phòng, chống lừa đảo trực tuyến

Mỗi câu lệnh cho AI đều gây... ô nhiễm môi trường

Khi AI trở thành công cụ không thể thiếu trong cuộc sống hằng ngày, từ việc soạn email công việc đến viết hôn thú, điều quan trọng là chúng ta phải nhìn nhận và hiểu rõ những tác động sinh thái mà nó mang lại.

Mỗi câu lệnh cho AI đều gây... ô nhiễm môi trường

Sau hai ngày 'bay màu', loạt hội nhóm Facebook đã trở lại bình thường

Sau hai ngày 'chao đảo' vì sự cố kỹ thuật bị khóa và mất tên, hoạt động của các hội nhóm trên Facebook tại Việt Nam đã bình thường trở lại.

Sau hai ngày 'bay màu', loạt hội nhóm Facebook đã trở lại bình thường

Mỹ đề xuất cấm AI của Trung Quốc trong cơ quan liên bang

Nghị sĩ Mỹ đề xuất cấm AI do Trung Quốc phát triển trong cơ quan liên bang, thể hiện quyết tâm dẫn đầu cuộc đua AI toàn cầu.

Mỹ đề xuất cấm AI của Trung Quốc trong cơ quan liên bang

Khi AI ngày một giỏi, nhân viên cần làm gì để 'sinh tồn'?

Bạn từng nghĩ mình viết tốt, có gu, biết lập trình, thiết kế ổn. Rồi AI viết hay hơn, chỉnh ảnh đẹp hơn, code logic chuẩn hơn. Và thế là bạn bắt đầu tự hỏi: Khi mọi thứ đều có AI làm giỏi hơn, rốt cuộc bạn giỏi điều gì?

Khi AI ngày một giỏi, nhân viên cần làm gì để 'sinh tồn'?
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar
Đăng ký bằng email
Khi bấm "Đăng ký" đồng thời bạn đã đồng ý với điều khoản của toà soạn Đăng ký
Đăng nhập
Thông tin bạn đọc Thông tin của bạn đọc sẽ được bảo mật an toàn và chỉ sử dụng trong trường hợp toà soạn cần thiết để liên lạc với bạn.
Gửi bình luận
Đóng
Hoàn thành
Đóng

Bình luận (0)
Tối đa: 1500 ký tự
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar