Hàng chục nghìn bộ định tuyến MikroTik tại Việt Nam đối mặt lỗ hổng bảo mật

NGUYỄN ĐĂNG |

Một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện trong hệ điều hành MikroTik RouterOS, cho phép kẻ tấn công, đã được xác thực, leo thang đặc quyền từ Admin lên Super Admin để thực thi mã tùy ý, chiếm toàn quyền kiểm soát thiết bị và biến chúng thành các botnet, tấn công DDoS (tấn công từ chối dich vụ).

Tại Việt Nam, số thiết bị MikroTik đang kết nối Internet ở thời điểm ngày 26.7 lên đến hàng chục nghìn. Tất cả đều có nguy cơ bị khai thác. Lỗ hổng mới được phát hiện có mã định danh CVE-2023-30799, mức điểm nghiêm trọng CVSS 9,1. Song, các chuyên gia Bkav nhận định, “tử huyệt” ở đây lại là “mật khẩu mặc định”.

“Để khai thác được lỗ hổng CVE-2023-30799, hacker cần chiếm được quyền Admin trong khi phần lớn mật khẩu mặc định trên các thiết bị chưa được thay đổi”, ông Nguyễn Văn Cường, Giám đốc An ninh mạng của Bkav cho biết.

Chuyên gia phân tích, lỗi xuất phát cả từ người dùng và nhà sản xuất. Trong khi thói quen của người dùng thường bỏ qua việc đổi mật khẩu mặc định của thiết bị khi mới mua về, MikroTik không trang bị bất kì giải pháp an ninh nào chống lại các cuộc tấn công brute-force trên hệ điều hành MikroTik RouterOS.

Tin tặc có thể dò tên người dùng và mật khẩu truy cập của người dùng mà không bị ngăn chặn. Một thống kê cho thấy, có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định. Thậm chí, RouterOS không yêu cầu mật khẩu mạnh, nên người dùng có thể đặt tùy ý, dẫn đến hậu quả càng dễ dàng bị tấn công brute-force.

Bộ định tuyến MikroTik là sản phẩm phổ biến của hãng chuyên sản xuất các thiết bị mạng Latvia. Thiết bị này chạy trên hệ điều hành riêng MikroTik RouterOS, cho phép người dùng truy cập trang quản trị trên cả giao diện web HTTP hoặc ứng dụng Winbox để tạo, cấu hình và quản lý một mạng LAN hoặc WAN.

Trên thế giới, số lượng bộ định tuyến MikroTik đang tiếp xúc với Internet có nguy cơ bị khai thác qua HTTP và Winbox lần lượt là 500.000 và 900.000 thiết bị. Con số này tại Việt Nam là 9.500 qua HTTP và 23.000 qua Winbox, theo ghi nhận của Bkav.

Với số lượng lớn thiết bị đang kết nối ra Internet như vậy, để giảm thiểu rủi ro, Bkav khuyến cáo người dùng lập tức cập nhật bản vá mới nhất (6.49.8 hoặc 7.x) cho RouterOS, đồng thời thực hiện các giải pháp bổ sung sau: Bỏ kết nối Internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa; thiết lập mật khẩu mạnh nếu bắt buộc phải public trang quản trị; tắt chương trình quản trị Winbox và sử dụng giao thức SSH thay thế, do MikroTik chỉ cung cấp giải pháp bảo vệ cho giao diện SSH.

Ngoài ra, cấu hình SSH sử dụng cặp khóa công khai/bí mật thay vì mật khẩu cho việc xác thực qua SSH. Điều này sẽ tăng tính bảo mật và giảm khả năng bị tấn công brute-force.

NGUYỄN ĐĂNG
TIN LIÊN QUAN

Vá lỗ hổng bảo mật ngay khi có dấu hiệu thông tin khách hàng bị rò rỉ

LƯƠNG HẠNH |

Để làm rõ tình trạng lộ lọt thông tin khi mua hàng online trên mạng xã hội, Báo Lao Động đã có cuộc trò chuyện cùng ông Ngô Minh Hiếu - chuyên gia an ninh mạng và điều tra số tại Trung tâm Giám sát An toàn thông tin Việt Nam.

Những cải tiến bảo mật sắp có trong iOS 17

Anh Vũ |

Các bản cập nhật iOS 17 và iPadOS 17 sẽ mang đến một số cải tiến về quyền riêng tư và bảo mật, giúp thiết bị của người dùng trở nên an toàn hơn bao giờ hết.

Apple tập trung vào bảo mật trong các hệ điều hành mới

Anh Vũ |

Nhà táo sắp tung bản cập nhật lớn về quyền riêng tư cho các ứng dụng và trình duyệt Safari trên các hệ điều hành của mình, hạn chế gần như hoàn toàn việc người dùng bị theo dõi.

Hình ảnh Blackpink tại sân bay Hàn Quốc khởi hành đến Việt Nam

DƯƠNG HƯƠNG |

Cả 4 thành viên nhóm Blackpink đã bắt đầu khởi hành đến Việt Nam tối ngày 28.7.

Cô giáo không tay ở Thanh Hóa được tuyển dụng đặc cách làm giáo viên

QUÁCH DU |

Thanh Hóa - Cô giáo không tay Lê Thị Thắm (ở huyện Đông Sơn, Thanh Hóa) vừa được Chủ tịch UBND tỉnh trao tận tay quyết định tuyển dụng đặc cách làm giáo viên tại ngôi trường của địa phương.

3,5ha đầm giữa Thủ đô "mất tích": Sẽ cắt điện công trình xây dựng trái phép

Nhóm PV |

Hà Nội - Trả lời về việc hàng loạt kho xưởng, công trình xây dựng trái phép trên diện tích Đầm Bông (phường Định Công, quận Hoàng Mai) được cấp điện sinh hoạt, điện 3 pha trong thời gian qua, phía Công ty Điện lực Hoàng Mai cho biết, sẽ kiểm tra, rà soát và cho xử lý, cắt điện các trường hợp vi phạm (nếu có) theo thông tin mà Báo Lao Động phản ánh.

Hành hung giáo viên, hiệu trưởng bị kỉ luật cảnh cáo

Vân Trang |

Ông Lê Thành Đô - Hiệu trưởng Trường Tiểu học Đại Nghĩa (huyện Mỹ Đức, TP Hà Nội) - bị kỷ luật cảnh cáo sau khi hành hung đồng nghiệp.

Phụ kiện Blackpink "đắt như tôm tươi", chủ kinh doanh hi vọng kiếm tiền tỉ

MINH HÀ - HOÀNG XUYẾN |

Bán phụ kiện liên quan nhóm nhạc Blackpink bên ngoài sân vận động Mỹ Đình (Hà Nội) từ ngày 26.7, anh Nguyễn Việt Dũng ở Hải Phòng hi vọng đạt được doanh thu "khủng" sau 2 đêm diễn của nhóm nhạc đình đám.

Vá lỗ hổng bảo mật ngay khi có dấu hiệu thông tin khách hàng bị rò rỉ

LƯƠNG HẠNH |

Để làm rõ tình trạng lộ lọt thông tin khi mua hàng online trên mạng xã hội, Báo Lao Động đã có cuộc trò chuyện cùng ông Ngô Minh Hiếu - chuyên gia an ninh mạng và điều tra số tại Trung tâm Giám sát An toàn thông tin Việt Nam.

Những cải tiến bảo mật sắp có trong iOS 17

Anh Vũ |

Các bản cập nhật iOS 17 và iPadOS 17 sẽ mang đến một số cải tiến về quyền riêng tư và bảo mật, giúp thiết bị của người dùng trở nên an toàn hơn bao giờ hết.

Apple tập trung vào bảo mật trong các hệ điều hành mới

Anh Vũ |

Nhà táo sắp tung bản cập nhật lớn về quyền riêng tư cho các ứng dụng và trình duyệt Safari trên các hệ điều hành của mình, hạn chế gần như hoàn toàn việc người dùng bị theo dõi.