NatJack là gì và vì sao mọi nhà dùng router NAT nên quan tâm?
NatJack là một lớp tấn công mới nhắm vào lỗ hổng router NAT, cụ thể là bảng theo dõi kết nối (connection tracking table) trong cơ chế Network Address Translation, cho phép kẻ tấn công chia sẻ cùng biên NAT với nạn nhân chiếm quyền phiên kết nối, đầu độc DNS và gây từ chối dịch vụ mà không cần giả mạo IP hay truy cập miền quảng bá ở lớp 2, làm lung lay giả định “NAT là tường lửa tự nhiên” vốn tồn tại hàng thập kỷ.
Trong nhiều năm, NAT được xem như lớp “áo giáp” mặc định cho mọi mạng gia đình, che giấu địa chỉ IP nội bộ phía sau một địa chỉ công cộng. Nhưng NatJack chỉ ra rằng lớp áo giáp đó có nhiều kẽ hở hơn bạn vẫn nghĩ. Đây không phải lỗi nhỏ trong vài model lẻ tẻ mà là một lỗ hổng thiết kế, vì mọi triển khai được kiểm tra đều bị ảnh hưởng ở mức độ nào đó bởi kỹ thuật này. Nói cách khác, lỗ hổng router NAT không còn là chuyện xa vời trong phòng lab; nó là vấn đề cấu trúc của cả một thế hệ hạ tầng router.
NAT không còn là “tường lửa miễn phí”: NatJack tấn công vào đâu?
Điểm nguy hiểm của NatJack attack nằm ở chỗ nó không phá cổng từ bên ngoài, mà “đi nhờ” chính logic theo dõi phiên kết nối của NAT. Khi kẻ tấn công và nạn nhân cùng dùng chung một router, NAT sẽ ghi lại trạng thái các kết nối ra ngoài Internet. NatJack thao túng bảng này để kẻ xấu cướp phiên, gửi gói dữ liệu độc hại nhưng vẫn được xem là hợp lệ.
Kết quả là kẻ tấn công có thể chiếm quyền các kết nối đang mở, đầu độc phản hồi DNS hoặc khiến thiết bị của bạn bị treo bởi các đợt từ chối dịch vụ, tất cả mà không cần các kỹ thuật cũ như IP spoofing hay truy cập miền broadcast ở Layer 2. Điều đáng nói là: từ trước đến nay, rất nhiều người dùng lẫn nhà quản trị đều tin rằng NAT tự thân là một lớp bảo vệ đủ tốt. NatJack chứng minh niềm tin đó là sai lầm thiết kế, chứ không chỉ là cấu hình sai.
Khi NAT kết hợp backdoor firmware: câu chuyện ENDLESSDOORS
NatJack sẽ càng nguy hiểm hơn nếu kết hợp với các backdoor có chủ đích trong firmware router. Một implant điện thoại về máy chủ điều khiển ở xa đã được phát hiện trên các router do Shenzhen Zhibotong Electronics sản xuất, bán dưới nhiều thương hiệu khác nhau. Đây là một trojan phone-home, cho phép điều khiển router từ xa thông qua máy chủ lệnh.
Các nhà nghiên cứu mô tả đây là “backdoor trắng trợn nhất” từng thấy trên router, vì nó chủ động kết nối ra ngoài về máy chủ điều khiển, không cần bất kỳ cổng mở nào từ Internet. Do kết nối khởi tạo từ bên trong, nó vượt qua NAT và các chính sách egress thông thường giống như mọi phiên TCP hợp lệ khác. Một router bị implant như vậy, lại đồng thời sở hữu lỗ hổng router NAT kiểu NatJack, là một cơn ác mộng bảo mật: kẻ tấn công có thể điều khiển từ xa, rồi lợi dụng biên NAT chung để tấn công sâu hơn vào từng thiết bị trong mạng gia đình.
Ai đang bị ảnh hưởng và mức độ nghiêm trọng ra sao?
Về NatJack, nghiên cứu cho thấy đây không phải lỗi của một hãng đơn lẻ. Mười ba nhà cung cấp đã được thông báo, với 32 sản phẩm và cấu hình được kiểm thử trong 95 báo cáo, và mọi triển khai đều bị ảnh hưởng ở mức độ nào đó bởi các kỹ thuật NatJack. Điều này chứng minh đây là lỗi mang tính lớp thiết kế chung, không bị giới hạn bởi một firmware hay vendor.
Về backdoor ENDLESSDOORS, các router do Shenzhen Zhibotong Electronics sản xuất và phân phối dưới các thương hiệu như Zbtlink và Wiflyer bị cài implant này. Người dùng được khuyến nghị bỏ qua nhãn thương hiệu bên ngoài và đối chiếu mã model: CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526, Z8102AX-2DSIM. Nếu router của bạn nằm trong danh sách này, khuyến nghị là hãy ngay lập tức ngắt kết nối và thay thế thiết bị.
Kết luận: NAT không đủ, đã đến lúc nhìn router như một máy tính nguy hiểm
NatJack attack cho thấy NAT không còn là “hộp đen an toàn” nữa: chỉ cần kẻ tấn công cùng chia sẻ biên NAT, họ có thể chiếm phiên, phá DNS và làm tê liệt kết nối của bạn. Khi thêm vào đó các implant phone-home như ENDLESSDOORS, router không chỉ là đường ống mạng mà trở thành điểm đặt mã độc có chủ đích.
Bài học ở đây không phải là bỏ NAT, mà là ngừng xem NAT như tường lửa miễn phí. Router của bạn là một máy tính thu nhỏ, có firmware, có backdoor tiềm ẩn, và mang trong mình những lỗ hổng router NAT chưa được giải quyết. Nhìn nhận nó đúng như vậy là bước đầu để bạn xây dựng chiến lược bảo vệ mạng gia đình, thay vì yên tâm chỉ vì nghĩ rằng “wifi có mật khẩu rồi là xong”.






