Công nghệ

Nhóm kỹ sư Việt đạt giải cuộc thi tấn công mạng thế giới

Trong lần đầu tham gia Pwn2Own Miami 2023, đội ngũ kỹ thuật của ECQ gồm 12 thành viên đạt tổng điểm 25, xếp hạng hai và giành giải thưởng 25.000 USD.

Cụ thể, đối với mục tiêu đầu tiên vào ngày 14/2 là ứng dụng Softing edgeConnector Siemens thuộc danh mục OPC UA server. ECQ đã tiến hành khai thác lỗ hổng Null Pointer Dereference để tấn công từ chối dịch vụ (DOS). Các lỗ hổng DOS rất quan trọng vì các sản phẩm ICS đề cao tính khả dụng của hệ thống. Các cuộc tấn công này hướng tới việc tận dụng lỗ hổng phần mềm khiến cho ứng dụng sập hoặc trì hoãn, không thể xử lý các yêu cầu khác.

Ngày 15/2, mục tiêu đưa ra là Triangle Microworks SCADA Data Gateway thuộc danh mục Data Gateway. ECQ kết hợp chuỗi ba lỗ hổng để hoàn thành tấn công thực thi mã từ xa (Remote Code Execution). Đội đã thành công trong việc thực thi mã tùy ý trên máy chủ cài đặt ứng dụng.

Nhóm ECQ đang thuyết trình về phần tấn công của mình. Ảnh: ECQ

Nhóm kỹ sư ECQ thuyết trình trực tuyến phần thi. Ảnh: ECQ

Pwn2Own là cuộc thi tấn công mạng dành cho các hacker trên toàn thế giới. Sự kiện được tổ chức thường niên nhằm mục đích tìm kiếm các lỗ hổng bảo mật chưa xác định. Cuộc thi năm nay lấy chủ đề mạng công nghiệp, tổ chức tại Miami. Bốn danh mục tranh tài gồm: máy chủ OPC Unified Architecture (OPC UA server), máy khách OPC UA, cổng dữ liệu (Data Gateway) và hệ thống Edge.

Sau khi hoàn thành các vòng đấu, ông Nguyễn Hải Đăng - Giám đốc ECQ Vietnam nhận định Pwn2Own là cuộc thi bảo mật lớn và nổi tiếng trên toàn thế giới. Với chủ đề mạng công nghiệp (ICS/SCADA) đầy thách thức, đội ngũ ECQ đã có cơ hội cọ xát, trau dồi thêm kinh nghiệm thực tiễn.

Kết quả cuộc thi Pwn2Own Miami 2023. Nguồn: Trend Micro

Kết quả cuộc thi Pwn2Own Miami 2023. Nguồn: Trend Micro

Đây không phải là lần đầu tiên ECQ tham gia tranh tài tại một cuộc thi bảo mật về lĩnh vực mạng công nghiệp. Năm 2019, đơn vị cùng SkillSpar đã tham gia "Cybersecurity Industry Call for Innovation" (Kêu gọi đổi mới trong ngành An ninh mạng) do Cơ quan An ninh mạng Singapore (CSA) tổ chức. Đội đã nhận được giải thưởng trị giá 500.000 SGD cho sáng kiến Hệ thống mô phỏng tấn công APT và khắc phục sự cố (Automated Attack Simulation and Remediation) cho ICS/SCADA.

ECQ là công ty an ninh mạng cung cấp các dịch vụ và giải pháp bảo mật tấn công, tập trung vào tấn công và phòng thủ chủ động. Đơn vị phát triển nhiều dịch vụ tư vấn bảo mật cao cấp cho khách hàng trong nhiều ngành khác nhau, bao gồm tài chính, cơ sở hạ tầng trọng yếu, dịch vụ và cơ quan chính phủ.

Các tin khác

Panasonic ra mắt cửa hàng thực tế ảo

Panasonic ra mắt cửa hàng thực tế ảo

Toàn bộ sản phẩm trên cửa hàng thực tế ảo Panasonic Experience Store được hiển thị chân thực, chi tiết nhiều góc độ, giúp khách hàng có thể xem và mua sắm tại nhà.
ChatGPT sập diện rộng

ChatGPT sập diện rộng

Hàng loạt sản phẩm của OpenAI, trong đó có ChatGPT, không thể sử dụng từ chiều 21/2.
Facebook bị chỉ trích vì bán tích xanh

Facebook bị chỉ trích vì bán tích xanh

Facebook nói tài khoản có tích xanh được bảo vệ tốt hơn, nhưng có ý kiến rằng đó là việc mạng xã hội phải làm thay vì thu phí.
Do Kwon và Sam Bankman-Fried giờ ra sao

Do Kwon và Sam Bankman-Fried giờ ra sao

Nhà sáng lập Terraform Labs Do Kwon bị phát hiện chuyển 10.000 Bitcoin khi đang đi trốn, trong khi Sam Bankman-Fried của FTX bị chịu quản thúc.
Smartband rẻ nhất của Xiaomi

Smartband rẻ nhất của Xiaomi

Redmi Smart Band 2 có màn hình 1,47 inch, hỗ trợ 30 chế độ luyện tập, pin hai tuần và giá 790.000 đồng.
Facebook bán tích xanh từ 12 USD

Facebook bán tích xanh từ 12 USD

Dịch vụ Meta Verified cho phép người dùng Facebook mua tích xanh nhằm xác minh tài khoản chính chủ, tương tự Twitter Blue của Elon Musk.
Vì sao chatbot AI phản hồi kỳ cục

Vì sao chatbot AI phản hồi kỳ cục

Một số chatbot nổi tiếng như Bing AI, Bard AI, ChatGPT không chỉ trả lời sai, mà còn phản hồi kỳ lạ khi trao đổi lâu với người dùng.
Loạt tính năng mới trên iOS 16.4

Loạt tính năng mới trên iOS 16.4

Bản cập nhật iOS mới cho iPhone, iPad thêm biểu tượng cảm xúc, hiển thị thông báo từ trang web, quản lý chương trình bảo hành Apple Care.