Thứ Sáu, 24 tháng 2, 2012
22:28

Màn tấu hài về bảo mật của BKAV?

Đáp lại sự phản hồi không mấy thiện chí của BKAV, nhóm hacker tự nhận là Lulzsec đã tiếp tục tung ra "Món quà số 2 - Màn tấu hài về bảo mật của BKAV" là một gói dữ liệu bao gồm các tệp tin nhật kí hệ thống (file log) và rất nhiều tệp tin dữ liệu quan trọng khác.

Man tau hai ve bao mat cua BKAV ?

Thời gian vừa qua cộng đồng công nghệ thông tin Việt Nam đã cùng chứng kiến nhóm hacker tự nhận là Lulzsec đã tung gói dữ liệu đáng nhẽ ra là hết sức bảo mật nhằm minh chứng cho sự bảo mật yếu kém và lỏng lẻo của BKAV. Tuy nhiên phía BKAV đã không có phát ngôn chính thức nào lý giải về sự cố hết sức nguy hiểm cho người dùng này.
Nhóm hacker tự nhận là Lulzsec đã tuyên bố trên trang blog của mình :

Yêu cầu của chúng tôi ?
Rút đơn kiện hacker lịch thiệp đã giúp đỡ họ, và chính thức xin lỗi cộng đồng mạng vì sự thiếu chín chắn của mình trong việc cư xử với những người lịch thiệp trên trang chủ của BKAV
 BKAV nên tôn trọng cộng đồng và trung thực với những hành động của mình
Nếu không ?
Trò vui sẽ tiếp tục!
Thêm nữa
Chúng tôi sẽ rất vui lòng nghỉ ngơi đôi chút nếu BKAV thực hiện việc chấn chỉnh lại đội ngũ
"Sứ giả thiện chí nhưng thích khiêu chiến"  của họ

Và món quà mà nhóm hacker này đưa ra là hàng loạt những lỗi bảo mật nghiêm trọng tiêu biểu nhất :
1. BKAV sử dụng Windows Server 2003 và Không thèm cập nhật bản vá nào, bản vá mới nhất là từ năm ... 2008
Khi thâm nhập BKAV server chúng tôi thực sự ngạc nhiên là BKAV dùng hệ điều hành lạc hậu hơn một thập kỷ là Windows Server 2003 cho một server tiếp diện với Internet.
Host Name:                 FORUM-D4AS7R6NX
OS Name:                   Microsoft(R) Windows(R) Server 2003, Enterprise Edition
OS Version:                5.2.3790 Service Pack 2 Build 3790
Họ còn cực kỳ "thông minh" khi tắt luôn dịch vụ Automatic Update của server, cũng như không hề cập nhật bản vá lỗi nào, bản cập nhật vá lỗi HDH cuối cùng mà BKAV cập nhật là bảnKB941569 có cách đây ... 5 năm !

2.  Sử dụng BKAV Pro làm Antivirus bảo vệ server , dùng phần mềm Crack trên server

Việc BKAV sử dụng đồ nhà cũng có lẽ là xuất phát từ niềm tự hào là "Chương trình diệt Virus đứng top 3 thế giới". Thế nhưng nó hoàn toàn không bảo vệ được BKAV server như mọi người đã thấy.
Bạn vui lòng tham khảo tệp tin "dir C programfile.txt" bạn sẽ thấy các chương trình cài trên BKAV
Trong đó đáng chú ý là:
    01/20/2012  06:05 PM    <dir>          BkavPro
    02/24/2011  06:15 PM    <dir>          Internet Download Manager
Trong đó Internet Download Manager là phần mềm bị Crack. Lịch sử BKAV thường xuyên sử dụng phần mềm vi phạm bản quyền có lẽ ai cũng biết, ngày xưa BKAV từng lén gắn phần mềm WinRar vào trong BKAV Antivirus mà họ bảo là Top 3 thế giới mà không xin phép tác giả phần mềm (WinRar là phần mềm thương mại, phải trả tiền mới được sử dụng), mãi cho đến sau này một chuyên gia máy tính Việt Nam vô tình phát hiện và báo cáo việc này thì họ mới âm thầm gỡ bỏ WinRar khỏi BKAV Antivirus, do đó ngày nay BKAV Antivirus hoàn toàn bỏ qua việc diệt Virus trong các tệp tin .RAR do họ không biết cách giải nén định dạng RAR mà không phải dùng WinRAR.
Còn một chuyện vui khác nữa liên quan tới cái ngu khi tin tưởng vào BKAV Pro Antivirus của BKAV. Khi chúng tôi thâm nhập vào máy chủ của BKAV, chúng tôi phát hiện ra rằng trước chúng tôi có ... hàng chục hacker khác đã thâm nhập server của BKAV và cài cắm lại "một rừng" backdoor mà BKAV Pro Top 3 Thế giới không hề hay biết ! Cảnh tượng hệt như một cái chợ trời nơi người ta ra vô tấp nập vậy.

3. Cài firewall mà chỉ dùng cấu hình mặc định, không biết tùy biến lại, thậm chí có lúc ... tắt luôn !
Tiếp tục với tệp tin "dir C programfile.txt" bạn sẽ dễ dàng thấy dòng sau
   02/02/2012  12:30 AM    <dir>          Microsoft ISA Serve
Cái hay ở đây là BKAV mới chỉ cài đặt ISA làm Firewall từ sau sự kiện ngày 02/02/2012 (ngày mà một hacker lịch thiệp đã thử thâm nhập vào BKAV Server và để lại một lời nhắn lịch sự giúp họ sửa lỗi). Họ cài đặt mà giữ nguyên cấu hình mặc định, điều này là cực kì nguy hiểm do hacker dễ dàng vô hiệu hóa Firewall. Nói cách khác họ cài Firewall cho có. Thậm chí trong lúc thâm nhập chúng tôi có lúc thấy dấu hiệu Firewall đã bị ngưng vận hành suốt nhiều ngày bởi người quản trị server .

4. Administrator lướt web ngay trên server và trong giờ làm việc
Bạn vui lòng tham khảo tệp tin "tasklist.txt" , bạn sẽ thấy các dòng sau:
chrome.exe                    4520 Console                    0     42,804 K
chrome.exe                    4588 Console                    0     32,088 K
 
Sau khi thấy có quá nhiều process của trình duyệt Chrome đang vận hành trên server chúng tôi nghi ngờ là quản trị viên server đang lướt web ngay trên server nên thực hiện việc sniff gói tin trên server, kết quả khá thú vị khi thấy quản trị server đúng là đang lướt web đọc báo, thậm chí vô Facebook bằng Server của BKAV. Chúng tôi rất tiếc không thể cung cấp gói sniff đó lên đây do nó chứa nhiều thông tin có thể làm hại người vô tội.
Việc quản trị viên lướt web bằng trình duyệt ngay trên server thế này sẽ tạo cơ hội rất lớn cho hacker thâm nhập server bằng cách tấn công xuyên qua trình duyệt web. Đây là sự tắc trách và vô ý thức của người chịu trách nhiệm trông nom BKAV server.

5. Cài đặt tất cả các dịch vụ trên server hoạt động dưới quyền hoạt động là Administrator
Cái ngu này dẫn tới việc hacker một khi đã khai thác được lỗi của một dịch vụ nào đó trên server và thâm nhập vào sẽ có toàn quyền điều khiển server như một Administrator mà không phải thông qua một bước rất khó khăn là "Leo thang đặc quyền".

6. Cài đặt MySQL hoạt động với quyền Root
Lúc dump cơ sở dữ liệu của BKAV Server chúng tôi phải cố gắng lắm mới không té khỏi ghế, do BKAV đã ngu muội mà cài đặt quyền sử dụng cơ sở dữ liệu MySQL là root. Thông tin trong tệp "configphp.txt" (tệp tin cấu hình VBB của forum BKAV)
Sau khi thấy có quá nhiều process của trình duyệt Chro
    $config[\'MasterServer\'][\'servername\'] = \'localhost\';
    $config[\'MasterServer\'][\'port\'] = 3306;
    $config[\'MasterServer\'][\'username\'] = \'root\';
    $config[\'MasterServer\'][\'password\'] = \'bkav4rum2011\';
Với quyền sử dụng MySQL là root, hacker sẽ dễ dàng truy cập mọi dữ liệu trên server BKAV thông qua khai thác lỗi Web Application
Man tau hai ve bao mat cua BKAV ?
7. Dùng chung mật khẩu quản trị cho nhiều hạng mục, thậm chí chung với mật khẩu MySQL
Và cực ngu là mật khẩu quá dễ đoán
Các mật khẩu quản trị trên server của BKAV đều khá giống nhau và rất dễ đoán là:
bkav4rum2011

8. Không backup dữ liệu thường xuyên, bản sao lưu mới nhất của BKAV server là ngày 12/01/2012 và cất chung các bản sao lưu trên cùng server.
Thông tin trong tệp "" :
Volume in drive D is DATA
 Volume Serial Number is E8B7-1C1D
 Directory of D:\BackupServerBF_20120112
01/14/2012  09:56 AM    <dir>          .
01/14/2012  09:56 AM    <dir>          ..
01/13/2012  05:25 PM     1,590,685,562 AllDB_120113_All.7z
01/14/2012  03:05 AM     9,928,198,998 forumbkav.zip
01/14/2012  02:16 AM       123,298,522 server_smarthome.zip
01/14/2012  02:10 AM       600,441,586 UploadSample.zip
               4 File(s) 12,242,624,668 bytes
               2 Dir(s)  25,288,765,440 bytes free

Lần cuối BKAV sao lưu dữ liệu server của họ là 1 tháng trước khi chúng tôi công bố các thông tin này và thật đáng buồn là họ lại đặt tất cả các bản sao lưu này trên cùng server, nếu hacker ra tay xóa thì họ sẽ chẳng còn gì để mà khôi phục hoạt động. BKAV sẽ hoàn toàn trắng tay.

Trong lời cuối, nhóm hacker này đã bày tỏ "chỉ đòi hỏi sự công bình và lòng trung thực" của BKAV đối với cộng đồng công nghệ thông tin Việt Nam chứ họ hoàn toàn có khả năng "phá hủy toàn bộ dữ liệu của toàn bộ các hệ thống máy chủ của BKAV".
Như sự việc chúng ta đang chứng kiến thì đó là sự thực, BKAV đã quá chủ quan khi để "người ngoài" có thể truy cập những dữ liệu tối mặt này một cách dễ dàng trong khi họ lại "vỗ ngực" tự xưng sản phẩn của mình đứng thứ 3 trên thế giới.

0 nhận xét:

Đăng nhận xét