Tranh cãi bùng lên quanh firmware router của Zbtlink

Nhà sản xuất router Wi‑Fi Trung Quốc Zbtlink đang đối mặt với làn sóng chỉ trích sau khi công ty tình báo mối đe dọa VulnCheck cáo buộc firmware của nhiều thiết bị hãng này chứa “backdoor” – hay còn gọi là cửa hậu, một cơ chế cho phép truy cập điều khiển từ xa mà người dùng không hề hay biết. Zbtlink bác bỏ nhận định đó và cho rằng thành phần bị phát hiện chỉ là chức năng “bảo trì từ xa” phục vụ hậu mãi. Tuy nhiên, diễn biến trở nên khó hiểu khi hãng đồng thời tạm dừng cung cấp một số bản firmware để khắc phục các vấn đề bảo mật chưa được công bố chi tiết.

VulnCheck phát hiện thiết bị liên tục kết nối ra ngoài

Jacob Baines, Giám đốc công nghệ của VulnCheck, cho biết một thiết bị Zbtlink mà ông kiểm tra liên tục tìm cách kết nối tới máy chủ điều khiển trên internet. Trong an ninh mạng, loại máy chủ này thường được gọi là C2 hay command-and-control server, tức trung tâm nhận lệnh và điều phối thiết bị từ xa. Theo Baines, các router này “gọi về nhà” ngay từ khi xuất xưởng, chứ không phải do đã bị tin tặc xâm nhập sau đó.

“ENDLESSDOORS” là gì và vì sao gây lo ngại?

Baines đặt tên cho cơ chế bị nghi ngờ là “ENDLESSDOORS”. Theo ông, thành phần này dựa trên một công cụ nhỏ có tên rctl, viết tắt của remote control linux, tức phần mềm điều khiển Linux từ xa. Mã nguồn của công cụ được cho là đã xuất hiện trên GitHub từ năm 2015. Hệ thống máy chủ của nó lắng nghe trên cổng 7000, sau đó có thể gửi lệnh shell riêng lẻ cho thiết bị. “Shell” là giao diện dòng lệnh cho phép thực thi trực tiếp các câu lệnh hệ điều hành. Nghiêm trọng hơn, máy chủ còn có thể yêu cầu thiết bị mở một “reverse bash shell” – tức một phiên điều khiển đảo chiều, nơi thiết bị chủ động kết nối ngược ra ngoài để kẻ điều khiển có thể thao tác như đang ngồi trước máy.

Tiến trình ngụy trang và nguy cơ chiếm quyền điều khiển

Theo phân tích của VulnCheck, thành phần này không hoạt động như một lỗi lập trình thông thường mà chạy dưới dạng tiến trình người dùng với quyền root – mức đặc quyền cao nhất trên Linux. Baines nói các tiến trình được đặt tên theo cách dễ lẫn vào hệ thống hợp lệ, khiến việc phát hiện trở nên khó khăn hơn. Đáng chú ý, quá trình liên lạc bị cho là không có bắt tay xác thực, không trao đổi khóa và không kiểm tra danh tính hai đầu kết nối. Trong thực tế, điều này đồng nghĩa bất kỳ ai kiểm soát được một điểm cuối hoặc chặn được lưu lượng trên đường truyền đều có thể chiếm quyền phiên liên lạc. Đây là vấn đề đặc biệt nghiêm trọng vì router là thiết bị đứng ở trung tâm mạng nội bộ, nắm luồng truy cập của nhiều máy khác.

Zbtlink nói đó chỉ là công cụ hậu mãi

Phía Zbtlink phản hồi rằng VulnCheck đã mô tả sai bản chất đoạn mã. Theo đại diện công ty, đây chỉ là tính năng dành cho bảo trì sau bán hàng, chủ yếu giữ lại trên các máy mẫu để hỗ trợ khách hàng gỡ lỗi phần mềm, và sẽ không xuất hiện trong các lô hàng sản xuất đại trà. Dù vậy, lời giải thích này bị đặt dấu hỏi vì chính trang tải firmware của Zbtlink sau đó đăng thông báo thừa nhận đã phát hiện lỗ hổng bảo mật trên một số bản firmware và tạm thời gỡ chúng khỏi kênh tải xuống để phát triển bản vá an toàn hơn.

Thông báo công khai khiến lập trường của hãng thêm mâu thuẫn

Điểm gây chú ý là bản lưu gần đây của trang web trên Wayback Machine – dịch vụ lưu trữ ảnh chụp lịch sử website – vào ngày 31/7 không hề có thông báo về sự cố, và khi đó danh sách tải firmware vẫn còn đầy đủ. Điều này tạo ra cảm giác mâu thuẫn: một mặt Zbtlink phủ nhận có vấn đề bảo mật nghiêm trọng, mặt khác lại công khai xác nhận đang xử lý lỗ hổng trên firmware. Với người dùng và giới nghiên cứu, đây là tín hiệu cho thấy vụ việc có thể phức tạp hơn một hiểu lầm đơn thuần về “tính năng bảo trì”.

Mô hình OEM/ODM có thể khiến phạm vi ảnh hưởng rộng hơn

Zbtlink cũng cho biết họ chuyên cung cấp dịch vụ OEM và ODM. OEM, hay original equipment manufacturer, là mô hình sản xuất phần cứng cho đối tác gắn thương hiệu riêng. ODM, original design manufacturer, còn đi xa hơn khi nhà cung cấp tham gia cả khâu thiết kế sản phẩm. Theo công ty, nhiều khách hàng sử dụng phần mềm tự phát triển thay vì firmware mặc định của Zbtlink. Điều này có nghĩa cùng một phần cứng có thể xuất hiện dưới nhiều thương hiệu khác nhau, khiến việc xác định thiết bị bị ảnh hưởng trở nên khó hơn nhiều.

OpenWrt và khả năng tùy biến firmware làm bài toán thêm rối

Một yếu tố khác cần lưu ý là ít nhất một sản phẩm của Zbtlink được dự án OpenWrt hỗ trợ. OpenWrt là hệ điều hành firmware mã nguồn mở dành cho router, nổi tiếng vì cho phép tùy biến sâu tính năng mạng và bảo mật. Bản thân Zbtlink trước đây cũng từng quảng bá khả năng dùng OpenWrt và các công cụ giúp khách hàng nhanh chóng tạo gói firmware tùy chỉnh. Chính sự linh hoạt này khiến việc truy vết nguồn gốc đoạn mã bị nghi ngờ trở nên khó khăn: nó có thể nằm trong firmware mặc định, trong bản tùy biến của khách hàng, hoặc trong chuỗi cung ứng phần mềm phức tạp hơn.

Nguy cơ tấn công chuỗi cung ứng không thể xem nhẹ

VulnCheck cho biết các thiết bị họ thử nghiệm chỉ liên hệ tới bốn điểm cuối, trong đó chỉ một tên miền có liên hệ rõ với Zbtlink. Dù vậy, việc firmware router chủ động kết nối ra ngoài vẫn là tín hiệu đáng báo động. Firmware là lớp phần mềm cấp thấp điều khiển trực tiếp phần cứng; nếu bị cài cắm thành phần độc hại, kẻ tấn công có thể duy trì quyền truy cập bền vững và rất khó bị phát hiện. Đây cũng là lý do router thường được xem là mục tiêu hấp dẫn trong các vụ tấn công chuỗi cung ứng, tức kẻ xấu chèn mã độc ngay từ khâu phát triển, đóng gói hoặc phân phối sản phẩm.

Vì sao VulnCheck không chờ quy trình công bố có phối hợp?

Thông thường, giới nghiên cứu sẽ áp dụng quy trình “coordinated disclosure” – công bố có phối hợp – nghĩa là báo trước cho nhà cung cấp để họ có thời gian vá lỗi trước khi thông tin ra công chúng. Nhưng Baines cho rằng trường hợp này khác biệt. Theo ông, đây không giống một lỗi tràn bộ nhớ hay lỗi parser phát sinh ngoài ý muốn, mà là một thành phần được tích hợp sẵn trong sản phẩm, tự khởi động cùng hệ thống thông qua init script – tức tập lệnh khởi tạo chạy khi thiết bị bật lên. Vì vậy, ông lập luận rằng việc âm thầm báo cho nhà sản xuất trước sẽ không giúp ích nhiều cho người dùng cuối, trong khi có thể tạo cơ hội cho bên vận hành hạ tầng liên quan xóa dấu vết.

Người dùng nên làm gì lúc này?

VulnCheck cho biết thiết bị Zbtlink còn được bán dưới các tên như ZBT, ZBTWiFi và Wiflyer trên những nền tảng thương mại điện tử lớn như Amazon, Alibaba và Shopify. Công ty nghiên cứu cũng đã công bố các quy tắc phát hiện và chặn kết nối dành cho Suricata, Snort và YARA. Đây đều là các công cụ quen thuộc trong giới an ninh mạng: Suricata và Snort là hệ thống giám sát, phát hiện xâm nhập trên mạng; còn YARA là công cụ viết quy tắc nhận diện mã độc hoặc mẫu hành vi đáng ngờ. Khuyến nghị mạnh nhất được đưa ra là thay thế thiết bị. Nếu chưa thể đổi ngay, người dùng nên đặt router sau lớp kiểm soát lưu lượng đi ra nghiêm ngặt, đồng thời coi toàn bộ mạng LAN phía sau thiết bị là vùng không đáng tin cậy cho tới khi có kết luận rõ ràng hơn.

Danh mục máy quét mã vạch

Máy quét mã vạch - Quét mã Qr - Quét mã vạch sản phẩm.

DÒNG MÁY CÓ DÂY

máy quét mã vạch không dây

DÒNG MÁY KHÔNG DÂY

DÒNG MÁY KIỂM KHO PDA

DÒNG MÁY FITMOUNT