Sự kiện này đã được tiết lộ trong các tài liệu tòa án niêm phong ngày 13/9 tại một tòa án liên bang ở Virginia (Hoa Kỳ).
Các thông tin trong tài liệu mô tả về một chiến dịch của Microsoft chống lại tội phạm mạng đang nhắm vào hệ điều hành Windows - mục tiêu tấn công lớn nhất của các loại virút.
Trong đó, Microsoft đã phát hiện một loại mã cực độc mang tên Nitol.
“Cửa hậu” Trung Quốc
Các nhân viên trong nhóm điều tra của Microsoft tại Trung Quốc đã mua 20 máy tính mới từ các nhà bán lẻ và cho chúng kết nối Internet. Windows bản lậu được cài sẵn trên tất cả máy tính được mua và bốn trong số đó được “tặng thêm” mã độc cài sẵn.
Một máy tính có Nitol được chú ý nhất vì mã độc này ngay lập tức thức giấc và hoạt động khi điều tra viên mở máy lần đầu tiên mà không cần bất cứ thao tác nào từ phía người dùng.
Nitol có chức năng cài đặt các backdoor (“cửa hậu”) để tội phạm mạng có thể điều khiển máy tính từ xa thực hiện gửi thư rác, theo dõi người dùng máy tính, đánh cắp dữ liệu cá nhân hoặc tấn công các trang web trên mạng... Laptop chứa Nitol được sản xuất tại Công ty máy tính Hedy ở Quảng Châu, Trung Quốc.
Dùng phần mềm lậu dễ bị nhiễm mã độc “cửa hậu” - Ảnh: Đức Thiện |
Tài liệu của Microsoft đã mô tả khả năng hoạt động của mã độc Nitol: “Ngay khi chúng tôi mở máy, nó bắt đầu dò tìm khắp Internet nhằm liên lạc với một máy tính khác”.
Mức độ lây nhiễm đáng kinh ngạc, chỉ cần cắm ổ USB chứa Nitol vào máy lây nhiễm, nó sẽ tự nhân bản sang đó. Kế đến, ổ USB cắm vào bất kỳ máy tính nào khác, Nitol tiếp tục lây nhiễm nhanh chóng vào mục tiêu mới. Trong hồ sơ trình tòa án, Microsoft đã cung cấp vài ngàn mẫu mã độc Nitol gồm nhiều biến thể khác nhau.
Hiểm họa “cửa hậu”
Theo ông Võ Đỗ Thắng, máy tính khi bị “cửa hậu” có thể bị kiểm soát hoàn toàn từ bên ngoài, các hacker có thể xâm nhập trái phép máy tính của người sử dụng, theo dõi quá trình sử dụng máy tính của người dùng như lịch sử truy cập các trang web, có thể đánh cắp user/password của các giao dịch trên mạng, hoặc có thể biến máy tính trở thành công cụ để thực hiện phát tán botnet đến các máy tính khác...
Những nguy hại này nếu xảy ra có thể dẫn đến hậu quả nghiêm trọng vì mọi hoạt động của người dùng bị kiểm soát, thông tin bị đánh cắp. Đặc biệt hơn, trong những trường hợp người dùng VN sử dụng máy tính để thực hiện mua bán trên mạng thì các thông tin như thẻ tín dụng, mật mã truy cập vào tài khoản ngân hàng... có thể bị hacker chiếm đoạt để đánh cắp tiền.
Theo Microsoft, bất chấp khoảng cách địa lý, Nitol đã lây lan nhanh chóng trên nhiều máy tính tại Trung Quốc, Hoa Kỳ, Nga, Úc và Đức.
Theo số lượng tăng dần, các máy tính lây nhiễm góp phần tạo ra mạng botnet Nitol (mạng máy tính “ma” chịu sự điều khiển từ xa của chủ nhân) - một công cụ hái ra tiền cho tội phạm mạng - có thể đe dọa bất cứ hệ thống máy tính nào trên thế giới khi chúng đạt đến số lượng vài trăm ngàn, vài triệu hoặc hơn các “máy tính ma” (máy tính bị lây nhiễm).
Microsoft cáo buộc website này là trung tâm chính cho những hoạt động bất hợp pháp.
Tên miền này là “ngôi nhà lớn” cho hoạt động của mã độc Nitol và hơn 560 loại mã độc khác, tạo thành kho lưu trữ các phần mềm “nhiễm mã độc” lớn nhất mà Microsoft chưa bao giờ gặp phải.
Trước đó, các hãng bảo mật của Mỹ từng cảnh báo về việc tên miền 3322.org chiếm hơn 17% các giao dịch web độc hại của thế giới trong năm 2009.
Năm 2008, Hãng bảo mật Kaspersky Lab (Nga) cũng đã công bố bản báo cáo bảo mật chỉ ra rằng 40% các chương trình phần mềm độc hại tại một thời điểm có kết nối đến 3322.org.
Máy tính VN có thể đã nhiễm
Ông David Anselmi, giám đốc cao cấp của bộ phận điều tra tội phạm máy tính Microsoft, chỉ ra sơ đồ phát tán mã độc Nitol - Ảnh: THOMPSON/AP |
Cách phòng chống “cửa hậu”
Ông Võ Đỗ Thắng cho biết để ngăn ngừa việc bị xâm nhập từ “cửa hậu”, người dùng không nên truy cập vào các website hoặc không tải về và cài đặt các phần mềm trên mạng không rõ nguồn gốc.
Song song đó, người dùng nên thường xuyên cập nhật chương trình chống virút, chương trình tường lửa (firewall) bảo vệ máy tính cá nhân và chương trình phát hiện các website có cài mã độc, phần mềm gián điệp như Mcafee SiteAdvisor...
Chương trình này sẽ cảnh báo khi người dùng truy cập vào website có cài mã độc, phần mềm gián điệp, “cửa hậu”..., đồng thời ngăn chặn không cho truy cập tiếp để tránh cho máy tính bị lây nhiễm.
Đối với mã độc Nitol, Microsoft cho biết hãng đã điều chỉnh lưu lượng truy cập Internet từ tên miền 3322.org vào một website đặc biệt.
Từ đó, Microsoft sẽ tìm cách cảnh báo người dùng máy tính bị lây nhiễm cần cập nhật chương trình chống virút cũng như cách gỡ bỏ Nitol ra khỏi máy của họ. Hiện Microsoft đã ngăn chặn được 37 triệu kết nối mã độc từ tên miền 3322.org.