Hơn 296.000 thiết bị IoT bị hack qua router: Những dấu hiệu cảnh báo bạn cần biết

Hơn 296.000 thiết bị IoT bị hack qua router: Những dấu hiệu cảnh báo bạn cần biết
Sở thích|Thiết lập mạng gia đình

Dysphoria, cửa hậu trên router và lý do mạng nhà bạn không còn an toàn

Botnet Dysphoria là một mạng thiết bị IoT bị nhiễm mã độc, lợi dụng router bị hack, camera, cổng kết nối và hệ thống Linux nhúng bảo mật kém để thực hiện tấn công DDoS, hoạt động proxy và chuyển tiếp lưu lượng, khiến người dùng mất quyền kiểm soát thiết bị và mạng nhà mà không hay biết.

Điểm đáng sợ là mối đe doạ không còn nằm ở những máy chủ xa xôi, mà nằm ngay trong phòng khách: router Wi-Fi, đầu ghi DVR, camera IP, bộ khuếch đại tín hiệu, tất cả có thể trở thành mắt xích trong botnet IoT. Theo báo cáo đặc biệt, khoảng 296.000 thiết bị đã bị xâm nhập, trong đó có bộ định tuyến, cổng kết nối, camera IP và nhiều hệ thống Linux nhúng dễ bị tấn công. Khi thiết bị của bạn bị lôi vào mạng botnet, nó không chỉ chậm, lag hay nóng bất thường; nó còn có thể bị điều khiển từ xa để tấn công người khác hoặc che giấu hạ tầng điều khiển của kẻ tấn công.

Trong bức tranh đó, phát hiện các router do Zbtlink sản xuất tích hợp sẵn một cửa hậu bảo mật trong firmware càng cho thấy rủi ro: ngay cả khi bạn không cấu hình sai, thiết bị vẫn có thể âm thầm tự kết nối ra ngoài và mở cửa cho bên thứ ba. Nếu bạn còn nghĩ “mạng nhà thì có gì để hack”, đã đến lúc thay đổi suy nghĩ.

Hơn 296.000 thiết bị IoT bị hack qua router: Những dấu hiệu cảnh báo bạn cần biết

Dysphoria botnet vận hành thế nào và vì sao mức độ nguy hiểm bị đánh giá NGHIÊM TRỌNG

Mạng botnet Dysphoria đang trở thành mối đe dọa đáng chú ý đối với Internet vạn vật (IoT). Chiến dịch này biến những thiết bị bảo mật kém thành nền tảng phân tán phục vụ các cuộc tấn công DDoS, hoạt động proxy và chuyển tiếp lưu lượng qua mạng của nạn nhân. Nói cách khác, router bị hack trong nhà bạn có thể đang bắn hàng gigabit lưu lượng độc hại đi nơi khác, trong khi bạn chỉ thấy Wi-Fi bỗng chậm và nghĩ là do nhà mạng.

Dysphoria không “thần thánh”; nó lợi dụng những lỗi rất đời thường: phần mềm lỗi thời, dịch vụ Telnet/SSH lộ ra Internet, mật khẩu quản trị yếu hoặc mặc định. Nghiên cứu cho thấy Dysphoria liên quan đến việc khai thác nhiều lỗ hổng đã biết trên bộ định tuyến, cổng kết nối, camera, bộ khuếch đại tín hiệu và các sản phẩm Linux nhúng, bên cạnh việc tận dụng cơ chế xác thực Telnet và SSH yếu. Shadowserver phân loại mọi sự kiện trong bộ dữ liệu là NGHIÊM TRỌNG, bởi các thiết bị bị nhiễm có thể bị điều khiển từ xa để tham gia các cuộc tấn công quy mô lớn, che giấu cơ sở hạ tầng điều khiển hoặc chuyển tiếp lưu lượng độc hại qua mạng của nạn nhân.

Điểm khác biệt của Dysphoria nằm ở kiến trúc có khả năng phục hồi: phần mềm độc hại sử dụng các hệ thống tên dựa trên blockchain, gồm Ethereum Name Service và Solana Name Service, để phân giải cơ sở hạ tầng điều khiển và kiểm soát. Điều này khiến việc triệt phá bằng cách “đánh sập tên miền” khó hơn nhiều so với botnet IoT kiểu cũ. Một biến thể còn bỏ hẳn mã DDoS để chỉ hoạt động như một nút proxy, quét mạng cục bộ, lợi dụng UPnP để mở cổng 155, biến thiết bị bị nhiễm thành một lớp proxy theo yêu cầu. Đây không còn là chuyện thiết bị bị chậm; đây là việc mạng của bạn bị biến thành công cụ che giấu tội phạm mạng.

Hơn 296.000 thiết bị IoT bị hack qua router: Những dấu hiệu cảnh báo bạn cần biết

Cửa hậu trên firmware router Zbtlink: Khi thiết bị tự nộp mình cho máy chủ lạ

Song song với Dysphoria, phát hiện về cửa hậu bảo mật trong firmware router Zbtlink cho thấy một hướng rủi ro khác: thiết bị tự đưa mình vào tầm kiểm soát từ xa mà không cần người dùng cấu hình sai. Các router do Zbtlink, hãng thiết bị mạng Trung Quốc, sản xuất được phát hiện tích hợp sẵn một "cửa hậu" trong firmware. Nhóm nghiên cứu đã kiểm tra 20 mẫu router và phát hiện firmware trên tất cả thiết bị đều chứa một implant, có khả năng tự động kết nối đến các máy chủ đám mây tại Trung Quốc.

Theo mô tả, khi cắm router vào mạng, nó sẽ cố gắng kết nối đến một máy chủ ở Trung Quốc; máy chủ này sau đó có thể kiểm soát hoàn toàn router. Cửa hậu trên các router do Zbtlink sản xuất có thể tự kết nối đến máy chủ tại Trung Quốc. Điều đáng nói là Zbtlink bán sản phẩm trên toàn cầu dưới hai thương hiệu Zbtlink và Wiflyer, trong đó có các thiết bị chủ yếu được sử dụng trong doanh nghiệp. Với mô hình white-label phổ biến, một thiết bị trông có vẻ như đến từ Hàn Quốc hay Đức vẫn có thể là sản phẩm sản xuất tại Trung Quốc.

Đại diện nhà sản xuất khẳng định implant chỉ phục vụ bảo trì sau bán hàng và hỗ trợ gỡ lỗi phần mềm, và có thể cung cấp firmware đã chỉnh sửa để vô hiệu hóa chức năng bảo trì từ xa. Nhưng mọi firmware mà hãng cung cấp để tải xuống trên website đều chứa implant. Nói cách khác, nếu bạn dùng loại router này mà không kiểm soát chặt, bạn đang giao chìa khóa mạng nhà cho một máy chủ ở bên kia biên giới. Trong bối cảnh botnet IoT như Dysphoria sẵn sàng tận dụng mọi điểm yếu, đó là rủi ro mà người dùng cá nhân và doanh nghiệp nhỏ không thể coi nhẹ.

Hơn 296.000 thiết bị IoT bị hack qua router: Những dấu hiệu cảnh báo bạn cần biết

Những dấu hiệu nhận biết router bị hack và thiết bị IoT bị lôi vào botnet

Tin xấu là phần lớn nạn nhân không hề biết thiết bị đã vào botnet; tin tốt là vẫn có những dấu hiệu để bạn nghi ngờ: router bị hack thường khiến mạng chậm bất thường, thiết bị nóng hoặc quạt kêu liên tục, đèn tín hiệu chớp dày đặc ngay cả khi không dùng Internet. Dysphoria còn có thể biến thiết bị thành nút proxy, quét mạng cục bộ để tìm các thiết bị cổng hỗ trợ UPnP, rồi âm thầm mở cổng 155 cho máy khách bên ngoài. Nếu bạn thấy router tự sinh thêm quy tắc port forwarding lạ, đó là lá cờ đỏ.

Ngoài hiệu năng, hãy chú ý những dấu hiệu trên hạ tầng: lịch sử quản trị router xuất hiện đăng nhập từ địa chỉ IP lạ; cấu hình DNS bị đổi sang máy chủ không rõ; log hệ thống ghi nhận các kết nối ra ngoài vào những giờ bạn không dùng mạng. Shadowserver cảnh báo rằng các thiết bị bị nhiễm có thể bị điều khiển từ xa để tham gia tấn công quy mô lớn, che giấu hạ tầng điều khiển hoặc chuyển tiếp lưu lượng độc hại. Những thiết bị bị nhiễm cũng được sử dụng làm trung gian, giúp tách bộ điều khiển thực sự khỏi các bot, khiến việc truy vết từ phía nạn nhân khó hơn.

Đừng quên cả yếu tố cấu hình: nếu bạn vẫn dùng mật khẩu quản trị mặc định, bật Telnet/SSH hoặc quản trị từ xa trên Internet mà không biết vì sao cần, thì dù chưa bị nhiễm, bạn đã đứng rất gần ranh giới rủi ro. Bộ định tuyến, đầu ghi DVR, camera và thiết bị cổng mạng dành cho người dùng phổ thông thường duy trì kết nối Internet trong nhiều năm, dùng phần mềm lỗi thời, để lộ dịch vụ Telnet hoặc SSH, và vẫn giữ thông tin đăng nhập yếu hoặc mặc định. Đó chính là “nguồn nguyên liệu” ưu thích của các mạng botnet IoT.

Bảo mật mạng nhà: Các bước cụ thể để thoát khỏi nguy cơ bị điều khiển từ xa

Nếu bạn đang thấy mình trong những mô tả ở trên, đã đến lúc hành động thay vì lo lắng. Phản ứng tức thời được khuyến nghị gồm: cách ly các thiết bị nghi ngờ (rút điện hoặc ngắt mạng), thay đổi toàn bộ thông tin đăng nhập quản trị, Telnet và SSH, vô hiệu hóa quản trị từ xa và UPnP không cần thiết, cập nhật phần mềm từ nhà cung cấp và thay thế những thiết bị đã hết vòng đời. Đây không phải khuyến cáo chung chung; đó là những bước tối thiểu để cắt đứt dây nối giữa thiết bị và botnet IoT.

Về cấu hình router, hãy coi firmware router như “hệ điều hành” cần được cập nhật đều đặn: kiểm tra trên trang nhà sản xuất, tải bản firmware mới, và áp dụng nếu có. Với thiết bị có nguy cơ chứa cửa hậu bảo mật như một số mẫu router Zbtlink, yêu cầu firmware đã chỉnh sửa để vô hiệu hóa chức năng bảo trì từ xa là bước bắt buộc nếu bạn tiếp tục sử dụng. Các nhóm bảo mật được khuyến nghị kiểm tra quy tắc chuyển tiếp cổng trên bộ định tuyến và điều tra những kết nối đi ra hoặc hoạt động chuyển tiếp lưu lượng không rõ nguồn gốc. Với người dùng gia đình, bạn có thể bắt đầu bằng việc xem lại mục Port Forwarding và DMZ trên giao diện quản trị router.

Cuối cùng, hãy thay đổi tư duy: bảo mật mạng nhà không còn là chuyện xa xỉ. Botnet Dysphoria đã xâm nhập khoảng 296.000 thiết bị IoT và router, trong đó nhiều thiết bị là đồ gia dụng mạng phổ thông. Khi thiết bị bị xâm nhập có thể bị kiểm soát từ xa để tấn công các mạng khác hoặc đánh cắp dữ liệu, sự lơ là của bạn không chỉ hại chính bạn mà còn hại cả người khác. Hãy coi mỗi lần đổi mật khẩu, tắt dịch vụ không cần thiết, kiểm tra firmware, bật tường lửa, là một bước nhỏ nhưng thiết thực để kéo mạng nhà ra khỏi vùng bắn của tin tặc.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!