Kiếm bộn tiền nhờ chương trình săn mã độc

Tiền thưởng của Microsoft là 100.000 USD dành cho “những kỹ thuật khai thác lỗ hổng thực sự mới mẻ chống lại bức tường bảo vệ được xây dựng trong hệ diều hành mới của chúng tôi” - hay bất cứ mã độc nào vượt qua được mọi hệ thống an ninh trên nền tảng Windows...

Thị trường mở cho các hacker mũ trắng

Tháng 4-2016, chính quyền Mỹ lần đầu tiên phát động chương trình gọi là “săn tiền thưởng từ mã độc” dành cho những người đam mê nghiên cứu an ninh mạng có cơ hội thi thố tài năng phát hiện những lỗ hổng an ninh trên các trang web công cộng của Bộ Quốc phòng trước khi hacker mũ đen kịp hành động. Tiền thưởng 150.000 USD dành cho người nào phát hiện sớm những mã độc nguy hiểm nhất.

Giới hacker tội phạm có thể gây tổn hại nghiêm trọng khi phát tán mã độc, do đó nhiều tổ chức chính quyền cũng như công ty công nghệ đang nỗ lực tìm kiếm tài năng an ninh mạng thông qua chương trình săn tiền thưởng có giá trị cao tạo nên một thị trường mới béo bở.

Hiện nay, không chỉ có một số công ty công nghệ lớn như Google và Twitter công bố chương trình săn tiền thưởng từ mã độc mà còn có cả các nhà chế tạo ô tô (như Tesla và General Motors) và thậm chí những dịch vụ tài chính (bao gồm Western Union và Square) tham gia.

Uber tung ra chương trình săn tiền thưởng từ mã độc của riêng mình.
Uber tung ra chương trình săn tiền thưởng từ mã độc của riêng mình.

Hồi tháng 3-2016, công ty kinh doanh vận tải và taxi Uber đặt trụ sở tại San Francisco bang California (Mỹ) cũng thông báo chương trình săn tiền thưởng từ mã độc của riêng họ. Cuộc cạnh tranh quyết liệt đã tạo ra một thị trường mở - các hacker mũ trắng sẽ quyết định hợp tác với công ty nào trả giá cao hơn.

Katie Moussouris, nữ chuyên gia bảo mật phụ trách bộ phận chính sách công ty khởi nghiệp HackerOne, lập luận: “Đó chính là sức hấp dẫn của thị trường mở. Khi hacker mũ trắng phát hiện một mã độc, họ phải lựa chọn cách kiếm tiền từ nó”.

Các công ty cũng muốn được bảo vệ chống lại bọn tội phạm trực tuyến và mạng lưới gián điệp được chính phủ bảo trợ ngầm. Và, khi mà cơ sở hạ tầng trọng yếu của thế giới đã di chuyển lên Internet cũng như mối đe dọa tấn công tiềm ẩn trên không gian mạng ngày càng trở nên đáng sợ hơn, chính quyền các quốc gia rất cần thêm nhiều công cụ mạnh của hacker.

Nhờ đó mà một số hacker làm giàu nhanh nhờ bán công cụ của họ. Tháng 10-2014, công ty bảo mật Zerodium công bố chương trình gọi là “The Million Dollar iOS 9 Bug Bounty”, treo thưởng đến 1 triệu USD cho bất cứ ai tìm được lỗi bảo mật hệ điều hành iOS 9 mới nhất của Apple. Công ty Zerodium được thành lập bởi Chaouki Bekrar, người chuyên mua bán các lỗ hổng bảo mật chưa được công bố.

Vào giữa tháng 11-2014, Zerodium tiếp tục tuyên bố thưởng 50.000 USD cho hacker nào tấn công được máy tính một nạn nhân thông qua trình duyệt Sarafi hay Internet Explorer, và 80.000 USD cho cuộc tấn công tương tự qua trình duyệt Chrome của Google. Những đồng USD này thường chảy về Buenos Aires, nơi quy tụ nhiều công ty công nghệ khởi nghiệp và mỗi căn hộ hiện đại được thuê với giá 1.000 USD/tháng.

Arne Swinnen.
Arne Swinnen.

Tranh cãi về tiền thưởng

Tiền thưởng của Microsoft là 100.000 USD dành cho “những kỹ thuật khai thác lỗ hổng thực sự mới mẻ chống lại bức tường bảo vệ được xây dựng trong hệ diều hành mới của chúng tôi” - hay bất cứ mã độc nào vượt qua được mọi hệ thống an ninh trên nền tảng Windows. Trong thời gian qua, mạng xã hội Facebook đã chi trả gần 1 triệu USD cho những người săn tiền thưởng và hacker mũ trắng đến từ nhiều quốc gia - Ấn Độ, Ai Cập và Trinidad and Tobago.

Gianluca Stringhini, nhà khoa học máy tính và phó giáo sư Đại học London (Anh), đánh giá: “Với chương trình săn tiền thưởng, các công ty có thể bảo đảm những hacker giỏi nhất tìm ra mã độc nguy hiểm cho họ. Càng nhiều người tham gia chương trình, càng có nhiều mã độc được phát hiện. Đó cũng là sáng kiến giúp cho môi trường công ty công nghệ tìm kiếm tài năng”.

Nhà nghiên cứu an ninh mạng Chris Vickey lập luận rằng chương trình săn tiền thưởng từ mã độc cũng trở thành công việc bán thời gian giúp cho những người có tài kiếm được bộn tiền. Dĩ nhiên, nhiều công ty cũng gặp khó khăn trong vấn đề chi trả tiền thưởng cho hacker mũ trắng.

Kể từ khi khởi động chương trình săn tiền thưởng hồi năm 2013, Công ty Yahoo đã chi trả 1,6 triệu USD. Giá trị của mã độc là bao nhiêu tiền được xác định qua rất nhiều yếu tố - ví dụ như nó sẽ tác động nặng nề đến mức nào cho an ninh công ty - và luôn được bàn luận đằng sau cánh cửa đóng kín.

Các chương trình săn tiền thưởng đang tạo ra thị trường mở hấp dẫn.
Các chương trình săn tiền thưởng đang tạo ra thị trường mở hấp dẫn.

Thời gian qua, một trường hợp liên quan đến số tiền thưởng đã làm dậy sóng trong giới an ninh mạng. Nhà nghiên cứu an ninh mạng Behrouz Sadeghipour, 24 tuổi, sống ở thành phố Sacramento (Mỹ), phát hiện một lỗ hổng bảo mật có thể giúp bọn tội phạm phát tán mã độc qua hình ảnh đăng tải sử dụng công cụ ImageMagick - thư viện xử lý hình ảnh phổ biến.

Lỗ hổng trên ImageMagick cũng có thể được lợi dụng để tấn công Polyvore - trang web thương mại điện tử về thời trang được Yahoo sở hữu năm 2015. Nhờ phát hiện của mình, Sadeghipour nhận được 2.000 USD và Yahoo nhanh chóng vá lỗ hổng trong vòng chưa đến 2 giờ. Nhưng, Sadeghipour nói số tiền thưởng lẽ ra phải nhiều hơn: “Tôi cho rằng mình sẽ được trả nhiều tiền hơn bởi vì tính nghiêm trọng của lỗ hổng được phát hiện”.

Chuyên gia bảo mật Doug DePerry cũng nhận định: “Một lỗ hổng an ninh tác động đến hàng trăm, hàng ngàn hay hàng triệu người dùng. Đó là vấn đề nghiêm trọng. Do đó, số tiền thưởng dĩ nhiên phải nhiều hơn bình thường”.

“Săn tiền thưởng từ mã độc” dành cho những người đam mê nghiên cứu an ninh mạng.
“Săn tiền thưởng từ mã độc” dành cho những người đam mê nghiên cứu an ninh mạng.

Chuyên gia săn tiền thưởng người Bỉ Arne Swinnen hiện là chuyên gia số 2 trong đội ngũ hacker mũ trắng của Facebook - mạng xã hội có danh sách dài những chuyên gia giúp phát hiện những lỗ hổng an ninh trước khi tội phạm kịp khai thác chúng để tấn công phá hoại. Với công việc bán thời gian này, Swinnen kiếm được khoảng 15.000 USD trong vài tháng.

Ông kể: “Một số mã độc được tìm thấy trong vài ngày, trong khi một số khác phát hiện nhanh chỉ trong vài phút. Mã độc nguy hiểm nhất mà tôi phát hiện được trong 5 phút đã mang về số tiền thưởng 2.500 USD. Swinnen chuyên nghiên cứu mã độc trực tuyến và bắt đầu công việc săn tiền thưởng trên nền tảng Instagram thuộc sở hữu của Facebook.

Swinnen thừa nhận đây là công việc thú vị hái ra tiền: “Đó là sở thích riêng của tôi. Tôi thích săn tiền thưởng bởi vì nó thật sự kích thích”.

Công cụ ImageMagick - thư viện xử lý hình ảnh phổ biến.
Công cụ ImageMagick - thư viện xử lý hình ảnh phổ biến.

Môi trường phát triển cho các tài năng trẻ tuổi

Tại các quốc gia đang phát triển như Ấn Độ, săn tiền thưởng từ virus được coi là môn “thể thao trí tuệ” đang phát triển mạnh. Năm 2015, Facebook nhận được 13.233 đóng góp từ 5.543 hacker mũ trắng. Đội ngũ đông đảo “hacker mũ trắng” của Ấn Độ đang kiếm bộn tiền từ Facebook và Google nhờ vào khả năng bóc trần những lỗ hổng an ninh trên trang web của 2 công ty Mỹ.

Ở Ấn Độ, với dân số hơn 1 tỷ người, việc tìm được việc làm là vô cùng khó khăn cho nên phương án săn tiền thưởng trở thành lựa chọn hàng đầu hiện nay cho các chuyên gia máy tính trẻ tuổi tài năng nước này.

Không ai nghĩ rằng Anand Prakash có một ngày trở thành triệu phú! Lớn lên trong thị trấn nhỏ Bhadra ở miền tây Ấn Độ, Praksh thích tiêu pha thời gian rỗi với game máy tính trong những quán cà phê Internet hơn là ra ngoài trời chơi cricket với những người đồng trang lứa với mình. Và, trong khi cố gắng tìm kiếm việc làm thì bất ngờ anh phát hiện chương trình “săn mã độc, nhận tiền thưởng” do Facebook phát động với đối tượng hacker “mũ trắng” - đội ngũ những chuyên gia test trang web đề tìm ra virus giúp bảo vệ dữ liệu người dùng.

Công ty bảo mật Zerodium công bố chương trình gọi là “The Million Dollar iOS 9 Bug Bounty”.
Công ty bảo mật Zerodium công bố chương trình gọi là “The Million Dollar iOS 9 Bug Bounty”.

Hiện nay, Prakesh kiếm được hơn 10 triệu rupee Ấn Độ (khoảng 150.720 USD) với công việc test các trang web hỗ trợ các công ty như Facebook và Google bảo vệ dữ liệu cá nhân hàng triệu người dùng. Tự học kỹ thuật xâm nhập máy tính từ xa thông qua đọc blog và xem video trên YouTube, Prakesh tìm thấy con virus đầu tiên một cách khá dễ dàng và anh được Facebook thưởng 33.000 rupee (499,2 USD) vì khám phá này.

Kể từ đó, Prakesh phát hiện hơn 90 virus chỉ riêng trên trang Facebook và nhiều hơn nữa cho các công ty khác - bao gồm Twitter, Google, Dropbox, Adobe, eBay, PayPal... Con virus đầu tiên mà Prakesh tìm thấy cho phép hacker kiểm soát bất cứ thông tin nào của hơn 1 tỷ người dùng Facebook - bao gồm thông điệp, thông tin thẻ tín dụng và hình ảnh cá nhân. Mặc dù bỏ túi hàng triệu rupee, song Prakesh vẫn tuyên bố rằng anh không làm vì tiền.

Anh thú thật: “Tôi quan tâm đến các công ty như Facebook và Google bởi vì họ có kho dữ liệu người dùng lớn nhất thế giới. Tôi làm chỉ để bảo vệ dữ liệu. Nếu chỉ vì tiền, tôi sẽ làm cho những công ty có kho dữ liệu người dùng ít hơn. Tôi lo ngại về quyền riêng tư nên muốn dữ liệu cá nhân được an toàn”.

Trishneet Arora là hacker mũ trắng 22 tuổi, sống ở thành phố Ludhiana miền bắc Ấn Độ đã tạo dựng thành công một doanh nghiệp an ninh mạng với kỹ năng của mình. Arora tin rằng cuộc chiến tranh thế giới trong tương lai sẽ diễn ra trên Internet và cộng đồng chuyên gia an ninh mạng của Ấn Độ sẽ đóng vai trò chủ chốt.

Arora giải thích rằng, phần mềm bệnh viện đặc biệt dễ bị tấn công và đội ngũ hacker mũ trắng như anh đang tìm cách để giữ an toàn cho bệnh nhân. Anh cảnh báo: “Hành động xâm nhập thông tin nhạy cảm có thể hủy hoại cuộc sống của nhiều người”.

Rahul Tyagi, hacker mũ trắng ở thị trấn nhỏ Gurdaspur miền bắc Ấn Độ, kể rằng nhiều người bạn của anh có được cuộc sống tươm tất cũng nhờ tài săn tiền thưởng như thế trên Facebook và Twitter. Rahul Tyagi tiết lộ: “Họ miệt mài làm việc trong phòng ngủ và kiếm được khoảng từ 10.000 rupee (hơn 700 USD) hoặc hơn trong một tháng”. Đó là lý do mà tỷ lệ hacker mũ trắng rất cao ở Ấn Độ.

Động cơ làm hacker mũ trắng của Tyagi hơi khác: “Đó là muốn nhận sự đánh giá cao từ những ông lớn công nghệ trên thế giới. Công việc đòi hỏi sự cần cù và óc sáng tạo. Anh phải học hỏi mỗi ngày bởi vì công nghệ luôn thay đổi nhanh đến chóng mặt”.

Cũng giống như nhiều tên tuổi lớn khác trong giới hacker mũ trắng ở Ấn Độ, Tyagi trải nghiệm máy tính từ lúc còn nhỏ và phần lớn kỹ năng có được là do tự học. Tyagi cũng thừa nhận bản tính tò mò và ham học hỏi giúp anh trở thành hacker mũ trắng chuyên nghiệp như hiện nay.

Diên San (tổng hợp)

Các tin khác

Koral - Tên lửa đất đối không của Ukraine

Koral - Tên lửa đất đối không của Ukraine

Tên lửa đất đối không Koral (đôi khi cũng được viết là Coral) dường như đã ra mắt công chúng như một phần trong loạt hệ thống vũ khí nội địa mới của Ukraine được giới thiệu gần đây.

Những thử nghiệm độc đáo của NASA trong không gian

Những thử nghiệm độc đáo của NASA trong không gian

Các thí nghiệm trên tàu con thoi vũ trụ đã chỉ ra rằng vi khuẩn Salmonella, một nguồn gây ngộ độc thực phẩm phổ biến và đôi khi gây tử vong, trở nên độc hại hơn trong không gian. Đó là nghiên cứu được thực hiện trên chuyến bay STS-115 của tàu Atlantis năm 2006 và STS-123 của tàu Endeavour hai năm sau đó...

Báo động tình trạng ma túy xâm nhập học đường

Báo động tình trạng ma túy xâm nhập học đường

Những lọ tinh dầu nhỏ gọn, mang vẻ ngoài vô hại như dung dịch thuốc nhỏ mắt hay tinh dầu thuốc lá điện tử đang trở thành lớp vỏ ngụy trang tinh vi cho các chất ma túy thế hệ mới. Không chỉ dừng lại ở việc sử dụng, mà đau lòng hơn, nhiều em học sinh còn mua bán, tàng trữ ngay trong môi trường học đường, gióng lên hồi chuông cảnh báo về tình trạng mua bán ma túy ngày càng trẻ hóa.

Hiệu quả chuyển đổi số trong công tác tuyển sinh đầu cấp

Hiệu quả chuyển đổi số trong công tác tuyển sinh đầu cấp

Những ngày gần đây, các địa phương trên cả nước đang tất bật triển khai công tác tuyển sinh đầu cấp. Với thành phố đông dân, tập trung nhiều trường học như Thủ đô Hà Nội, công tác tuyển sinh càng được chú trọng thay đổi; từ khâu đăng ký dự thi, tra cứu thông tin đến công bố kết quả triển khai đồng bộ các nền tảng trực tuyến, mang lại sự thuận tiện và minh bạch hơn cho phụ huynh, học sinh.

Một quyết định tháo gỡ

Một quyết định tháo gỡ

Chiều 5/12/2025, với 439/443 đại biểu biểu quyết tán thành, Quốc hội đã thông qua thông Luật Giám định tư pháp sửa đổi, sẽ có hiệu lực từ ngày 1/5/2026. Luật này đã khôi phục “quyền” giám định pháp y thương tích trên người sống của các bác sĩ pháp y CAND…

Một vụ mạo danh và sự ra đời của pháp lý về danh tính

Một vụ mạo danh và sự ra đời của pháp lý về danh tính

Giữa thế kỷ XVI, tại một ngôi làng nhỏ miền Nam nước Pháp, một người đàn ông trở về sau nhiều năm mất tích và được cả cộng đồng thừa nhận là Martin Guerre. Ông được vợ chấp nhận, được gia đình đón nhận, thậm chí tham gia các tranh chấp tài sản như một chủ hộ thực sự. Chỉ có một sự thật mà không ai nhận ra trong nhiều năm: ông không phải Martin Guerre. Vụ án sau đó không chỉ là câu chuyện về một kẻ mạo danh, mà còn trở thành một trong những hồ sơ đầu tiên đặt nền móng cho tư duy pháp lý về danh tính con người - một vấn đề mà hơn 4 thế kỷ sau vẫn còn nguyên tính thời sự.

Chúng ta quá dễ bị tổn thương khi dữ liệu trở thành vũ khí

Chúng ta quá dễ bị tổn thương khi dữ liệu trở thành vũ khí

Cuộc tấn công bằng máy bay không người lái của Iran mới đây nhắm vào trung tâm dữ liệu của các hãng công nghệ lớn tại Trung Đông bất ngờ gióng lên hồi chuông cảnh báo đối với thế giới: cơ sở hạ tầng dữ liệu đã chuyển từ tài sản thương mại thành mục tiêu chiến lược.

Cuộc chạy đua tên lửa dẫn đường chính xác

Cuộc chạy đua tên lửa dẫn đường chính xác

Các cường quốc hàng đầu hiện đang bắt đầu hiểu được những thay đổi mang tính cách mạng do tiềm năng sử dụng rộng rãi các loại vũ khí chính xác tầm xa mang lại. Ở quy mô mà tên lửa chiến thuật có thể được sản xuất và triển khai hàng nghìn chiếc, tên lửa hành trình hàng chục nghìn chiếc và máy bay không người lái cảm tử tầm xa hàng triệu chiếc mỗi năm, tác động của chúng sẽ tương đương với vũ khí hạt nhân, ít nhất là ở cấp độ chiến thuật. Tất nhiên, giải pháp tối ưu sẽ luôn là sự kết hợp của cả hai, nhưng hoàn toàn có thể trong vòng 5 đến 10 năm tới, chính các loại vũ khí tầm xa, độ chính xác cao sẽ có khả năng giải quyết nhiệm vụ chính là đánh bại kẻ thù từ xa mà không cần sử dụng máy bay có người lái.

Những vũ khí mới Mỹ tấn công Iran được nâng cấp từ chính vũ khí nổi tiếng của Tehran

Những vũ khí mới Mỹ tấn công Iran được nâng cấp từ chính vũ khí nổi tiếng của Tehran

Cuộc chiến với Iran đang trở thành nơi thử nghiệm cho các loại vũ khí mới nhất của Mỹ. Quân đội Hoa Kỳ đã sử dụng một số loại vũ khí mới để thực hiện các cuộc tấn công chống lại Tehran. Chúng bao gồm tên lửa đạn đạo tầm ngắn và máy bay không người lái (UAV) tấn công giá rẻ. Loại này được Mỹ cải biên từ công nghệ UAV của Iran. Các nhà quan sát cũng phát hiện ra một biến thể mới của tên lửa hành trình phóng từ tàu chiến.

Data “nóng” lên sàn “chợ đen”

Data “nóng” lên sàn “chợ đen”

Bỗng một ngày nào đó, người ta bàng hoàng khi phát hiện hình ảnh của mình bị rao bán trên mạng với cảnh nhạy cảm, bị cắt ghép, chắp vá thành những món hàng “nóng” và bị trao đổi, mua bán như mớ rau, cân cá trên “chợ đen”. Đây là thực trạng đáng báo động, ảnh hưởng nghiêm trọng đến danh dự và nhân phẩm con người, gây ra nhiều hệ lụy xấu cho cộng đồng và xã hội...

DNA và vụ án “giết người chưa từng gặp”

DNA và vụ án “giết người chưa từng gặp”

DNA của một người vô gia cư Mỹ được tìm thấy dưới móng tay một nạn nhân bị giết, nhưng anh chưa từng gặp người đó trong đời, và từ nghịch lý này, một sự thật lộ ra: thứ được coi là bằng chứng chắc chắn nhất lại có thể đẩy một người vô tội đến sát bờ vực bị kết án.

Công nghệ kỹ thuật số tham chiến tại Trung Đông

Công nghệ kỹ thuật số tham chiến tại Trung Đông

Khi công nghệ trí tuệ nhân tạo (AI) và các công cụ kỹ thuật số ngày càng được sử dụng nhiều trong hoạt động quân sự, chiến sự giữa Mỹ, Israel và Iran cho thấy cách thức tiến hành chiến tranh đang thay đổi nhanh chóng. Khi dữ liệu trở thành mục tiêu và AI trở thành công cụ ra quyết định, ranh giới giữa chiến tranh truyền thống và chiến tranh công nghệ cao gần như bị xóa nhòa.

AI tái định nghĩa ưu thế quân sự?

AI tái định nghĩa ưu thế quân sự?

Mới đây, một công ty công nghệ quốc phòng Trung Quốc tuyên bố hệ thống AI của họ đã phát hiện tín hiệu từ máy bay ném bom tàng hình B-2 của Mỹ và dấu hiệu huy động quân sự nhiều tuần trước khi cuộc xung đột với Iran leo thang.

Tên lửa bí ẩn từ vũ trụ của Israel

Tên lửa bí ẩn từ vũ trụ của Israel

Việc Israel sử dụng tên lửa Blue Sparrow đã thu hút sự chú ý toàn cầu vì quỹ đạo bay bất thường, tốc độ cao và khả năng tấn công các vị trí được phòng thủ kiên cố mà không cần nhiều cảnh báo.

Vụ rò rỉ hơn 16 tỷ mật khẩu lớn nhất lịch sử

Vụ rò rỉ hơn 16 tỷ mật khẩu lớn nhất lịch sử

Hơn 16 tỷ mật khẩu và thông tin đăng nhập bị phơi bày trên không gian mạng đã tạo ra cú sốc lớn đối với giới an ninh toàn cầu. Vượt ra ngoài con số kỷ lục, vụ rò rỉ đã phơi lộ một thực tế đáng lo ngại: các lỗ hổng an ninh đang âm thầm kết nối, và chuyển hóa thành mối đe dọa có tính hệ thống.

Cuộc chiến quyền lực kỹ thuật số

Cuộc chiến quyền lực kỹ thuật số

Việc kiểm soát các tuyến cáp quang ngầm dưới biển, huyết mạch của mạng Internet toàn cầu, đã trở thành chiến tuyến mới trong cuộc chiến giành quyền lực kỹ thuật số. Trong các vùng biển tranh chấp, sức mạnh thường được coi là một màn trình diễn.

ChatGPT - vũ khí của nữ sát thủ

ChatGPT - vũ khí của nữ sát thủ

Một phụ nữ 21 tuổi ở Hàn Quốc vừa bị cáo buộc đã sử dụng phần mềm ChatGPT để giúp trả lời các câu hỏi khi cô ta lên kế hoạch cho một loạt vụ giết người khiến hai người đàn ông thiệt mạng và một người khác bất tỉnh trong giây lát.