Cửa hậu trên router Trung Quốc: Nguy cơ bị điều khiển mạng từ xa
Cửa hậu trên router Trung Quốc backdoor là một chương trình ẩn được cài sẵn trong firmware, cho phép thiết bị tự động kết nối tới máy chủ bên ngoài và trao toàn quyền điều khiển router cho người nắm máy chủ đó mà không cần xác thực, từ đó có thể chiếm quyền toàn bộ mạng WiFi gia đình hoặc doanh nghiệp nhỏ.
Theo các nhà nghiên cứu Mỹ, hơn 20 mẫu router do công ty Shenzhen Zbtlink Electronics sản xuất đã bị phát hiện cài sẵn một chương trình cửa hậu, cứ mỗi 35 giây lại tự động liên lạc với một địa chỉ IP và tên miền đăng ký tại Trung Quốc. Báo cáo kỹ thuật cho thấy các router này được lập trình ping đến danh sách máy chủ cố định, và khi máy chủ phản hồi, router cấp luôn quyền root đầy đủ mà không yêu cầu bất kỳ hình thức đăng nhập nào. Đây không còn là “lỗ hổng bảo mật router” do lập trình cẩu thả, mà là hành vi thiết kế chủ động, biến router thành cánh cửa mở sẵn vào mạng nội bộ của người dùng.

Cửa hậu Zbtlink hoạt động ra sao và vì sao đặc biệt nguy hiểm?
Chương trình cửa hậu Zbtlink, được nhóm nghiên cứu đặt tên Endlessdoors, là một mã nhúng thẳng vào firmware, hoạt động âm thầm và lặp lại theo chu kỳ. Cứ khoảng 35 giây, router tự động kết nối tới một địa chỉ IP cụ thể và một tên miền đăng ký tại Trung Quốc. Khi bên kiểm soát các tên miền này trả lời, router coi đó là “chủ nhân hợp pháp” và trao quyền điều khiển ở mức root, không cần bất kỳ cơ chế xác thực nào.
Nguy hiểm nằm ở chỗ, từ thời điểm đó, kẻ điều khiển có thể dùng router như bàn đạp để truy cập mọi thiết bị trong cùng mạng nội bộ – từ máy tính, điện thoại đến camera và thiết bị IoT. Nói cách khác, một lỗ hổng bảo mật router tưởng như nhỏ lại mở đường để chiếm quyền cả mạng gia đình. Người dùng, đặc biệt là các văn phòng tại nhà và doanh nghiệp nhỏ, thường không hề biết mình đã “mời” người lạ vào thẳng hệ thống mạng quan trọng mà họ đang dựa vào.

Những router nào bị ảnh hưởng và ai đang gặp rủi ro?
Các router chứa cửa hậu Zbtlink được sản xuất bởi một nhà cung cấp đặt trụ sở tại Thâm Quyến, chuyên làm OEM/ODM cho nhiều thương hiệu khác nhau. Nghĩa là cùng một phần cứng, cùng firmware có thể xuất hiện dưới tên Zbtlink, ZBT, ZBTWiFi, Wiflyer hoặc nhãn thương hiệu riêng mà nhà phân phối dán lên trước khi bán trên các kênh thương mại điện tử.
Danh sách kỹ thuật mà nhóm nghiên cứu cung cấp cho thấy các model như CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526, Z8102AX-2DSIM đều nằm trong diện bị ảnh hưởng. Ước tính có ít nhất 100.000 router loại này đang hoạt động trên toàn cầu. Điều đáng lo hơn là người mua chủ yếu là hộ gia đình, doanh nghiệp nhỏ, phòng lab trường học – những nơi ít khả năng phát hiện và xử lý các rủi ro bảo mật mạng WiFi chuyên sâu.

Vì sao không thể “vá” và người dùng phải làm gì ngay bây giờ?
Giám đốc công nghệ của nhóm nghiên cứu khẳng định đây không phải kiểu lỗi tràn bộ nhớ có thể sửa bằng bản cập nhật bình thường, mà là thành phần được tích hợp ngay từ giai đoạn thiết kế sản phẩm. Nói cách khác, lỗ hổng bảo mật router này không có bản vá phần mềm truyền thống: muốn an toàn, bạn phải thay đổi thiết bị hoặc loại bỏ đường liên lạc mà cửa hậu đang dùng.
Người dùng nên ưu tiên bốn bước: (1) Kiểm tra nhãn, model router của mình, đối chiếu với danh sách model bị ảnh hưởng; (2) Nếu trùng, cân nhắc thay thế bằng router từ nhà sản xuất đáng tin cậy, thay vì trông chờ bản vá không tồn tại; (3) Trong thời gian chưa thay được, cấu hình chặn tất cả kết nối từ router đến các máy chủ và tên miền mà báo cáo kỹ thuật chỉ ra là đích liên lạc của cửa hậu; (4) Đổi mật khẩu quản trị, tắt điều khiển từ xa không cần thiết, tách mạng khách cho thiết bị ít tin cậy. Bảo mật mạng WiFi không còn là chuyện tùy tiện, mà là điều kiện tối thiểu để bảo vệ dữ liệu và đời sống số của chính bạn.






