Trước đây, để cài chương trình nguy hiểm vào máy tính của người sử dụng, kẻ xấu thường nhắm đến những site cung cấp phần mềm lậu hoặc chứa nội dung khiêu dâm bởi chúng hiểu nhiều người chỉ quan tâm tới nhu cầu trước mắt mà không cẩn thận đánh giá những gì họ sắp tải xuống.
Tuy nhiên, hacker đang hướng đến mục tiêu rộng lớn hơn. Đó là các website chính thống có lượng người truy cập lớn bởi những người đó không chút hoài nghi về độ tin cậy của trang. Năm 2008, hãng bảo mật Mỹ Symantec chứng kiến những cuộc tấn công phát sinh từ khoảng 808.000 tên miền khác nhau, nhiều trong đó là trang tin tức, Du lịch, bán lẻ trực tuyến, trò chơi, bất động sản, website chính phủ... Lời khuyên "hệ thống sẽ an toàn nếu chỉ truy cập vào các trang có uy tín" dường như không còn đúng nữa.
Hacker có nhiều phương pháp để khống chế những website hợp pháp, đặc biệt là kiểu tấn công SQL injection. Hiện nay, đa số đều là website động với nội dung lấy từ cơ sở dữ liệu (database) và thông tin người dùng nhập vào cũng được ghi trong database. SQL injection là kỹ thuật khai thác lỗ hổng bảo mật trong cơ sở dữ liệu, tạo điều kiện cho hacker chèn thêm đoạn mã độc HTLM giống như các IFRAME vào database (IFRAME cho phép nhúng một trang HTML vào một trang HTML khác).
![]() |
| Đoạn mã mô tả một IFRAME được tự động cài đặt thêm vào CSDL. |
Khi người sử dụng tương tác trên trang web, máy chủ sẽ lấy dữ liệu từ database đã bị tấn công và lây nhiễm mã độc (dòng mã màu đỏ ở trên) vào máy tính của họ.
|
Một số phương pháp tấn công qua web 1. Tấn công kiểu SQL Injection. |
Lê Nguyên (theo Symantec)
- Trình duyệt không chỉ để duyệt web
- Các website tường thuật trực tiếp tang lễ Michael Jackson
- Tốc độ truy cập web trên iPhone 3GS và Nokia N97
- Thế giới web “sập” sau cái chết của Michael Jackson
- Phát hiện lỗi bảo mật ở mạng xã hội Facebook
- Hơn 40.000 ngàn website bị mã độc tấn công
- Những trình duyệt web tốt nhất dành cho Mac
- Cuộc chiến bí mật của thế giới web
- Một cuộc tấn công "càn quét" hơn 40.000 website
- Thêm một lỗi DNS nguy hiểm được phát hiện

