Trojan Duqu được xem là thế hệ thứ hai của sâu Stuxnet khét tiếng. Nó khai thác và mở backdoor vào hệ thống, tạo điều kiện thuận lợi cho tội phạm mạng đánh cắp thông tin đặc biệt là về công nghệ, chính trị... Vào tháng 4/2011, hệ thống mạng tại Iran đã bị tin tặc tấn công và sâu Duqu được sử dụng để do thám thông tin về chương trình hạt nhân của nước này.
Hiện tại Kaspersky Lab đã ghi nhận được hơn 12 biến thể Duqu khác nhau. Những biến thể này kết nối với một cụm máy chủ C&C ở Ấn Độ, Bỉ và nhiều máy chủ C&C khác, đặc biệt là hai cụm máy ở Việt Nam và Hà Lan.
Mạng lưới một số cụm máy chủ Duqu. Ảnh: Kaspersky Lab. |
Nhiều máy chủ đã được sử dụng như một phần của cơ sở hạ tầng, một số sử dụng các proxy C&C chính. Nhiều máy chủ khác khác tham gia vào hệ thống do bị tin tặc chiếm quyền điều khiển mà chủ nhân không hay biết. Do đó việc truy nguồn trở nên khó khăn hơn.
Khi phân tích hệ thống máy chủ Duqu C&C tại Việt Nam, các chuyên gia Kaspersky đã phát hiện được cách thức hoạt động của hệ thống và xác định thời điểm chính xác các máy chủ Duqu C&C hoạt động là từ đầu tháng 11/2009.
Ước lượng có hơn 12 cụm máy chủ C&C đã bị hack để phục vụ cho hoạt động của tội phạm mạng trong suốt 3 năm qua trên toàn thế giới như tại Việt Nam, Ấn Độ, Đức, Singapore, Thụy Sĩ, Vương Quốc Anh, Hà Lan, Bỉ, Hàn Quốc và một vài nơi khác.
Hầu hết các máy bị hack hoạt động trên nền hệ điều hành CentOS Linux. Cả máy 32-bit và 64-bit đều bị hack. Ngay sau khi chiếm quyền kiểm soát máy chủ bị hack, tội phạm mạng gấp rút cập nhật OpenSSH 4.3 lên phiên bản 5.
Vào ngày 20/10/2011, hoạt động xóa dấu vết lớn của mạng Duqu được bắt đầu. Tin tặc xóa sạch mỗi máy chủ đơn chúng sử dụng kể từ 2009 ở Ấn Độ, Việt Nam, Đức, Anh... Tháng 11/2011, các chuyên gia Kaspersky Lab đã phối hợp cùng PA Việt Nam vô hiệu hóa máy chủ Duqu C&C được đặt tại Việt Nam. Máy chủ trên được dùng để điều khiển chính biến thể Duqu được tìm thấy ở Iran.
Đây là một máy chủ Linux đang chạy hệ điều hành CentOS 5.5, giống như hầu hết các máy chủ Duqu C&C khác cũng chạy hệ điều hành CentOS phiên bản 5.4, 5.5 hay 5.2. Chủ nhân của máy chủ C&C này vẫn không hay biết máy của mình đã bị tội phạm mạng chiếm quyền điều khiển và trở thành một mắt xích trong mạng lưới botnet của chúng.
Hà Mai