Các thiết bị định tuyến mạng do thương hiệu thiết bị viễn thông Zbtlink của Trung Quốc chế tạo vừa bị các chuyên gia an ninh mạng phát hiện có cài cắm sẵn một "cửa hậu" (backdoor) ngay bên trong phần mềm cơ sở (firmware). Thông tin này được công bố chính thức thông qua báo cáo phân tích từ hãng nghiên cứu bảo mật danh tiếng VulnCheck.
Phát hiện lỗ hổng và cơ chế hoạt động của cửa hậu trên router Zbtlink
Qua quá trình điều tra kỹ lưỡng đối với 20 mẫu thiết bị định tuyến khác nhau thuộc nhãn hiệu Zbtlink, nhóm chuyên gia bảo mật nhận thấy toàn bộ firmware của các sản phẩm này đều tích hợp một thành phần mã độc ngầm (implant). Thành phần này có cơ chế tự động thiết lập kết nối tới các hệ thống máy chủ điện toán đám mây đặt tại lãnh thổ Trung Quốc.
Theo chia sẻ từ ông Jacob Baines, Giám đốc bộ phận Công nghệ của VulnCheck, thành phần mã độc này tạo ra một hành lang kỹ thuật thuận lợi để phía quản lý máy chủ từ xa có khả năng xâm nhập, kiểm soát các thiết bị khác đang cùng kết nối chung một hệ thống mạng nội bộ với chiếc router đó.
"Ngay khi người dùng cắm nguồn và kết nối router vào hệ thống mạng, nó sẽ ngay lập tức tìm cách liên lạc với một máy chủ ở Trung Quốc. Từ đó, máy chủ này có quyền quản trị toàn diện thiết bị định tuyến", ông Baines chia sẻ. "Điểm khác biệt lớn nhất mà tôi từng ghi nhận ở trường hợp này chính là bản chất của implant. Nó tự động kích hoạt kết nối hướng ra ngoài mà người quản trị hoàn toàn không cần phải mắc bất kỳ sơ hở nào như để lộ router trực tiếp trên không gian mạng Internet".

Quy mô ảnh hưởng toàn cầu và hiện tượng dán nhãn thương mại
Những kết quả điều tra từ VulnCheck được xem là minh chứng rõ ràng củng cố cho những lo ngại, cảnh báo từ lâu của cộng đồng an ninh mạng cũng như các nhà làm luật tại Hoa Kỳ về nguy cơ tiềm ẩn từ các dòng thiết bị mạng xuất xứ từ Trung Quốc.
Các sản phẩm của Zbtlink hiện đang được phân phối rộng rãi trên thị trường quốc tế dưới hai tên gọi thương hiệu gồm Zbtlink và Wiflyer, bao gồm cả các gian hàng trực tuyến lớn như Amazon. Theo đánh giá từ ông Baines, phần lớn các thiết bị này được mua sắm và triển khai trong môi trường doanh nghiệp thay vì phục vụ nhu cầu sử dụng tại các hộ gia đình thông thường.
Ông đưa ra ước tính có khoảng 100.000 sản phẩm đang được vận hành thực tế trên khắp thế giới. Mặc dù vậy, báo cáo cũng đưa ra cảnh báo rằng phạm vi ảnh hưởng thực tế có thể rộng lớn hơn rất nhiều so với con số 20 mẫu sản phẩm mà nhóm nghiên cứu đã tiến hành kiểm định trực tiếp.
Ông Baines cũng chỉ ra rằng việc các nhà máy sản xuất tại Trung Quốc gia công thiết bị mạng dưới thương hiệu của một bên thứ ba hoàn toàn độc lập (hình thức white-label) đang diễn ra rất phổ biến. Vì lý do này, một phần cứng mạng khi đến tay người tiêu dùng có thể mang vẻ ngoài hoặc nhãn mác thể hiện xuất xứ từ Hàn Quốc, Đức hay nhiều quốc gia khác, tuy nhiên thực tế lại được lắp ráp và sản xuất tại các xưởng ở Trung Quốc.
Phản hồi từ phía nhà sản xuất Zbtlink
Phản hồi về vấn đề này, đại diện công ty Shenzhen Zhibotong Electronics - đơn vị sở hữu thương hiệu Zbtlink - đã lên tiếng bác bỏ cáo buộc cho rằng thành phần implant được tận dụng nhằm mục đích theo dõi lưu lượng dữ liệu người dùng hay chiếm quyền điều khiển router. Trao đổi qua thư điện tử, ông Michael Xia khẳng định chức năng này chỉ được tích hợp nhằm mục đích bảo dưỡng kỹ thuật sau khi bán hàng và trợ giúp quá trình dò lỗi phần mềm.
"Tính năng nói trên chỉ phục vụ công tác bảo trì hậu mãi chứ không hề mang dụng ý nào khác. Thông thường, đoạn mã này chỉ tồn tại trên các dòng máy mẫu dùng để hỗ trợ khách hàng xử lý lỗi phần mềm chứ không hề được đưa vào các dây chuyền sản xuất thương mại hàng loạt", ông Xia giải thích.
Bên cạnh đó, vị đại diện này cũng cho hay phía Zbtlink sẵn sàng cung cấp các bản firmware đã qua tinh chỉnh để vô hiệu hóa hoàn toàn chức năng quản trị từ xa nói trên.
Tuy nhiên, những lập luận này nhanh chóng bị VulnCheck bác bỏ khi nhóm nghiên cứu chỉ ra thực tế rằng toàn bộ các gói firmware đang được đăng tải công khai để khách hàng tải về trên trang web chính thức của hãng đều có chứa thành phần cửa hậu này.
Góc nhìn chuyên gia kỹ thuật của TTC Việt Nam
Sự việc phát hiện cửa hậu trong các dòng router thương mại giá rẻ tiếp tục là hồi chuông cảnh tỉnh cho các doanh nghiệp trong việc lựa chọn hạ tầng mạng. Theo các chuyên gia kỹ thuật tại TTC Việt Nam, việc sử dụng các thiết bị mạng không rõ nguồn gốc hoặc thiếu minh bạch về mã nguồn firmware tiềm ẩn rủi ro cực kỳ lớn về lộ lọt dữ liệu doanh nghiệp, quyền riêng tư và an ninh thông tin quốc gia. Các tổ chức và doanh nghiệp nên ưu tiên đầu tư các giải pháp mạng chính hãng từ các thương hiệu lớn toàn cầu, đồng thời áp dụng các tiêu chuẩn kiểm soát truy cập nghiêm ngặt nhằm bảo vệ hệ thống trước những nguy cơ tấn công từ phần cứng.
Bối cảnh siết chặt quản lý thiết bị mạng ngoại địa tại Mỹ
Thông tin phát hiện lỗ hổng phần cứng này lộ diện ngay trong thời điểm nhà chức trách Mỹ đang đẩy mạnh các biện pháp kiểm soát ngặt nghèo đối với các dòng thiết bị viễn thông, mạng máy tính có nguồn gốc nước ngoài.
Vào tháng 2, chính quyền bang Texas đã đệ đơn kiện hãng sản xuất thiết bị mạng TP-Link - một doanh nghiệp có gốc gác Trung Quốc nhưng hiện đang đặt văn phòng trụ sở tại bang California. Cơ quan quản lý cáo buộc các dòng router của đơn vị này có khả năng bị lợi dụng để tiến hành các chiến dịch tấn công mạng nhằm vào nước Mỹ.
Tiếp nối các động thái này, vào tháng 3, Ủy ban Truyền thông Liên bang Mỹ (FCC) chính thức ban hành lệnh hạn chế trên quy mô lớn đối với việc thương mại hóa các dòng router mới do nước ngoài sản xuất, trước khi đưa ra các điều khoản miễn trừ dành cho một vài nhà sản xuất không xuất thân từ Trung Quốc.
Dù vậy, thông tin từ báo cáo xác nhận rằng tính đến thời điểm hiện tại, cơ quan chức năng vẫn chưa thu thập được bằng chứng cụ thể nào về một loại cửa hậu hay implant có cơ chế hoạt động tương tự như trường hợp của Zbtlink xuất hiện trên các dòng sản phẩm router do TP-Link cung cấp.
Để được tư vấn và triển khai các giải pháp mạng, viễn thông an toàn, bảo mật và chính hãng cho doanh nghiệp, quý khách hàng vui lòng liên hệ ngay với đội ngũ chuyên gia của TTC Việt Nam (ttcvn.net) để nhận hỗ trợ kịp thời.






