Nguy cơ khi quẹt thẻ tại các điểm thanh toán POS
Một trong những loại hình tội phạm mạng phát triển sớm nhất và nguyên thủy nhất là ăn cắp thông tin thẻ tín dụng và thẻ ghi nợ debit.
Theơkhiquẹtthẻtạicácđiểmthanhtoábóng đá việto hãng bảo mật Symantec, tội phạm mạng có thể tổ chức những chiến dịch tấn công phức tạp để lấy cắp thông tin thẻ tín dụng trước khi bán chúng ra thị trường chợ đen. Hoặc chúng cũng có thể sử dụng dữ liệu lấy cắp từ dải từ của thẻ để tạo ra thẻ giả. Đây là một thị trường đầy tiềm năng mà ở đó các thẻ cá nhân có thể được bán tới giá 100 USD/chiếc.
Tuy nhiên, một điểm yếu của thẻ tín dụng giả là thời gian sử dụng không thể kéo dài. Các công ty thẻ sẽ rất nhanh chóng nhận ra những khoản chi tiêu bất thường và chủ sở hữu thẻ cũng vậy. Điều này có nghĩa là tội phạm mạng cần một nguồn cung cấp ổn định và dồi dào số thẻ mới.
Trong bối cảnh đó thì các cuộc tấn công nhắm tới hệ thống điểm thanh toán (POS) trở nên đầy hấp dẫn trong mắt hacker. Về hình thái tấn công, tất nhiên sẽ phức tạp hơn và đòi hỏi nhiều giai đoạn hơn so với đánh cắp thông tin thẻ tín dụng. Đầu tiên, những kẻ tấn công phải đạt được quyền truy nhập tới mạng của nạn nhân. Thông thường, kẻ tấn công sẽ tìm cách truy nhập vào một mạng liên kết, không trực tiếp tiếp xúc với môi trường dữ liệu của chủ thẻ.
Sau đó, những kẻ tấn công sẽ phải tìm kiếm khắp mạng đó để có được quyền truy nhập tới hệ thống POS đó. Tiếp theo, chúng sẽ cài đặt mã độc để lấy cắp dữ liệu từ hệ thống bị kiểm soát. Bởi vì hệ thống POS hầu như không có truy nhập mạng bên ngoài, dữ liệu bị lấy cắp sau đó thường sẽ được gửi tới một máy chủ nội bộ và cuối cùng sẽ được trích xuất từ mạng của nhà bán lẻ để gửi tới kẻ tấn công.
Có nhiều phương pháp mà một kẻ tấn công có thể sử dụng để giành được quyền truy nhập tới một mạng doanh nghiệp. Chúng có thể tìm những điểm yếu tồn tại trong hệ thống bên ngoài, chẳng hạn như sử dụng thủ thuật SQL injection trên một máy chủ Web hoặc tìm kiếm một thiết bị ngoại vi vẫn sử dụng mật khẩu mặc định của nhà sản xuất. Hoặc, chúng có thể tấn công mạng doanh nghiệp từ bên trong bằng cách gửi ra một email lừa đảo dạng spear phishing tới một cá nhân nằm trong tổ chức. Email lừa đảo này có thể chứa nội dung đính kèm độc hại hoặc một liên kết tới một trang web cho phép cài đặt một chương trình cửa hậu vào máy tính của nạn nhân.
Một khi đã thâm nhập được vào mạng doanh nghiệp, những kẻ tấn công sẽ cần phải giành được quyền truy nhập tới những mục tiêu quan trọng nhất của chúng – đó là hệ thống điểm thanh toán (POS). Những kẻ tấn công thường sử dụng hàng loạt những công cụ để nắm rõ hệ thống mạng, định vị các hệ thống bên trong môi trường dữ liệu của chủ sở hữu. Mặc dù chúng có thể sử dụng những lỗ hổng bảo mật hoặc những kỹ thuật khác để giành quyền truy nhập tới những hệ thống này, nhưng phương pháp đơn giản nhất và lại hiệu quả nhất đó là sử dụng thông tin truy nhập của chính người dùng. Thông tin người dùng có thể thu được thông qua những chương trình Trojan keylogg (lưu giữ các thao tác của người dùng trên máy), những chương trình khai thác mật khẩu, bẻ khóa, và/hoặc chương trình hiển thị lại nội dung người dùng truy nhập, hoặc thậm chí sử dụng bạo lực. Và cuối cùng, những thông tin truy nhập cấp độ quản trị sau đó có thể được tội phạm nắm giữ.
Từ đây, tội phạm mạng thậm chí có thể giành quyền kiểm soát bộ quản lý tên miền – cho phép chúng truy nhập với đủ quyền hành tới tất cả các máy tính trong một mạng. Một khi kiểm soát được mạng, những kẻ tấn công có thể tiếp cận tới môi trường dữ liệu của chủ thẻ thậm chí ngay cả khi nó nằm trong một hệ mạng phân lập (segmented-network), bằng cách sử dụng mạng và các đường truyền dữ liệu được thiết lập cho những yêu cầu kinh doanh xác định trước. Khi đã vào được môi trường dữ liệu của chủ thẻ, tội phạm mạng sau đó sẽ cài đặt mã độc cho phép chúng lấy cắp dữ liệu thẻ từ các hệ thống POS này.
Bởi vì kẻ tấn công đang nhắm tới một hệ thống POS và những cuộc tấn công kiểu này sẽ cần thời gian để thu thập dữ liệu, do vậy, chúng cần những đoạn mã này tồn tại lâu dài. Không giống như những lỗ hổng về dữ liệu khi hàng triệu bản ghi đều có thể được truy nhập ngay lập tức, các lỗ hổng ở hệ thống POS đòi hỏi những kẻ tấn công phải chờ đợi cho tới khi giao dịch xảy ra và từ đó chúng mới có thể thu thập dữ liệu theo thời gian thực, khi mỗi thẻ tín dụng được sử dụng. Chính vì điều này, việc phát hiện tấn công từ sớm có thể hạn chế mức độ thiệt hại. Việc duy trì mã độc thường xuyên có thể dễ dàng thực hiện bằng cách sử dụng những kỹ thuật đơn giản để đảm bảo nó luôn hoạt động và tự khởi động lại bất cứ khi nào hệ thống khởi động.
- Y Lam
-
Siêu máy tính dự đoán Cagliari vs Lazio, 2h45 ngày 4/2Công ty sa thải toàn bộ 2.700 nhân viên khi họ đang ngủNữ Việt kiều phấn khích bảo vệ cặp đôi 'gây bão' tại Vợ chồng sonLý Tiểu Lộ thắng kiện vẫn bị dư luận chửi rủa thậm tệNhận định, soi kèo PSIS vs Dewa United, 19h00 ngày 3/2: Khó cho cửa dướiNữ ca sĩ 3 con tiết lộ chồng sẽ bỏ về quê nếu đẻ thêmNgười hâm mộ 'Quỳnh búp bê' không tin Cảnh đã chếtThêm hai phụ nữ tố tài tử 'Bao Thanh Thiên' cưỡng hiếpNhận định, soi kèo Atletico Cerro vs CA River Plate, 05h30 ngày 4/2: Điểm tựa sân nhàDiễn viên Emma Stone chủ động đề nghị đạo diễn cho khỏa thân
下一篇:Nhận định, soi kèo Al Hudod vs Zakho, 18h30 ngày 4/2: Chủ nhà thất thế
- ·Nhận định, soi kèo Konyaspor vs Eyupspor, 22h00 ngày 4/2: Cạnh tranh ngôi đầu
- ·Đề xuất làm đường gần 1.900 tỷ đồng kết nối cầu Đại Ngãi với quốc lộ 60
- ·Lộ diện cha đẻ ca khúc ‘Điện máy xanh’
- ·Bạn muốn hẹn hò tập 302: Chàng quân nhân 'đòi' hẹn hò cô kế toán lúc nửa đêm
- ·Nhận định, soi kèo Arsenal vs Man City, 23h30 ngày 2/2: Pháo nổ rộn ràng
- ·Nữ y tá hai lần hiến tạng cứu sống mẹ
- ·Tài tử 'Bao Thanh Thiên' bị tố cáo cưỡng hiếp nữ đồng nghiệp
- ·Mỹ Tâm gây sốt với MV mới
- ·Nhận định, soi kèo Pafos vs PAC Omonia, 22h00 ngày 3/2: Tin vào cửa trên
- ·Hạnh phúc khi không bằng bạn, bằng bè
- ·Thaco Auto ưu đãi đến 130 triệu đồng cho BMW Motorrad
- ·Cô gái có bằng thạc sĩ, chuyên làm bảo mẫu cho gia đình tỷ phú
- ·Nhận định, soi kèo Al Sadd vs Al Ahli Saudi, 23h00 ngày 3/2: Khác biệt động lực
- ·7 năm hiếm muộn, mẹ òa khóc khi đón con ở tuổi 40
- ·Sau âm nhạc, Bức Tường và Trần Lập lên phim
- ·Fantastic Beasts 2 quy tụ dàn sao cực khủng của Hollywood
- ·Nhận định, soi kèo Al Sadd vs Al Ahli Saudi, 23h00 ngày 3/2: Khác biệt động lực
- ·Royal Enfield ra mắt hai mẫu xe mới tại Việt Nam
- ·Hương Hoàng trở thành Đại sứ nhân ái Việt Nam 2019
- ·Vua Hàng Úc nhận giải thưởng "Sản phẩm vàng vì người tiêu dùng 2024"
- ·Nhận định, soi kèo Arsenal vs Man City, 23h30 ngày 2/2: Pháo nổ rộn ràng
- ·Việt Nam, China hold 16th meeting of Steering Committee for Bilateral Cooperation
- ·Biệt tài tí hon: Giám khảo tròn mắt vì xuất hiện thần đồng Bolero
- ·Cách đánh ghen của hoàng hậu Nam Phương khiến vũ nữ phải nhớ suốt đời
- ·Nhận định, soi kèo Llaneros vs Union Magdalena, 8h30 ngày 4/2: Cơ hội phục thù
- ·Hoà nhạc Vietnam Airlines Classic: Dàn nhạc Giao hưởng London biểu diễn ở phố đi bộ
- ·Nhận định, soi kèo Konyaspor vs Eyupspor, 22h00 ngày 4/2: Cạnh tranh ngôi đầu
- ·Giáo sư Toán học có 52 đứa con khắp thế giới nhờ hiến tặng tinh trùng
- ·Ước vọng cuối đời của cựu tù Côn Đảo
- ·Mạnh Quân: Tôi toát mồ hôi khi lên giường với My 'sói' trong phim Quỳnh búp bê
- ·Nhận định, soi kèo Atletico Bucaramanga vs America Cali, 08h30 ngày 3/2: Tin vào chủ nhà
- ·Nỗ lực kinh ngạc của người phụ nữ chỉ cao 70 cm từng bị gọi là ‘quái thai’
- ·BMW Motorrad CE02 Concept
- ·Con đường hang đá dài 200m độc đáo mùa Giáng Sinh 2022 tại Đồng Nai
- ·Soi kèo góc AC Milan vs Inter Milan, 0h00 ngày 3/2
- ·'Quỳnh búp bê' tập 7: Phương Oanh hoảng loạn đòi vứt con ngay sau khi sinh