Một máy tính ở Anh có khả năng là nguồn gây ra các cuộc DDoS tuần trước. Uỷ ban Truyền thông quốc gia Hàn Quốc (KCC) cho biết sẽ dựa vào phân tích của Bkis để xúc tiến các công việc tiếp theo với Anh.

Theo Trung tâm an ninh mạng Bách Khoa (Hà Nội), có 166.908 máy tính từ 74 nước trên thế giới được huy động trong cuộc tấn công nhằm vào website của chính phủ Mỹ, Hàn Quốc và một số quốc gia khác.

Sơ đồ hệ thống botnet tấn công DDoS vào website chính phủ Hàn Quốc và Mỹ.

Tổ chức cứu hộ khẩn cấp sự cố máy tính của Hàn Quốc (KrCERT) đã đề nghị Bkis trợ giúp phân tích mã độc được dùng trong đợt DDos này và các chuyên gia an ninh mạng của Việt Nam xác định được 8 server điều khiển hệ thống botnet (mạng máy tính ma) cũng như địa chỉ IP của máy chủ gốc (master server) đặt tại Anh.

Ông Nguyễn Minh Đức, Giám đốc Bkis Security, khẳng định đây là lần đầu tiên có một báo cáo tìm ra sự xuất hiện của master server. Phát hiện của Bkis có vài điểm khác biệt với báo cáo của chính phủ Hàn Quốc, trong đó cho rằng mã độc tự động hoạt động mà không cần nhận lệnh từ server điều khiển.

Địa chỉ IP của master server phát động tấn công.

Kết quả cũng trái với nghi vấn trước đó rằng Bắc Triều Tiên đứng đằng sau vụ việc. "Chúng tôi không chắc kẻ tấn công có thực sự ở Anh hay không, hoặc có thể một máy tính của Anh đã bị hack để ‘tổng chỉ huy’ cuộc khai thác", một thành viên của KCC cho biết.

Cuộc tấn công DDoS kéo dài một tuần từ 4/7 khiến nhiều trang web tê liệt, trong đó có website của Bộ Tài chính, Bộ Giao thông vận tải, Ủy ban thương mại liên bang (Mỹ) và trang chủ của tổng thống Hàn Quốc. Bkis cho biết cứ 3 phút một lần, các máy tính bị nhiễm virus ngẫu nhiên chọn một trong 8 server để nhận lệnh điều khiển. Họ đã kiểm soát được 2 trong số 8 máy chủ nhờ tìm ra server gốc. Master server này chạy hệ điều hành Windows Server 2003, có địa chỉ IP trong dải 195.90.118.x, được đăng ký tại nhà cung cấp Global Digital Broadcast của Anh.

Trích từ VnExpress