Trang chủKhoa học - Công nghệCông nghệ sốBộ định tuyến MikroTik tại Việt Nam dễ bị tấn công

Bộ định tuyến MikroTik tại Việt Nam dễ bị tấn công


Theo BleepingComputer, lỗ hổng trên bộ định tuyến MikroTik được gán mã định danh CVE-2023-30799 cho phép kẻ tấn công từ xa có tài khoản quản trị viên hiện có sẽ nâng đặc quyền lên thành quản trị viên cấp cao (superadmin) thông qua giao diện Winbox hoặc HTTP của thiết bị.

Trước đó, báo cáo từ hãng bảo mật VulnCheck giải thích mặc dù để khai thác lỗ hổng yêu cầu phải có tài khoản quản trị viên, tuy vậy đầu vào để tiến hành khai thác lỗ hổng lại đến từ việc mật khẩu mặc định chưa được thay đổi. Các nhà nghiên cứu cho biết, các bộ định tuyến thiếu biện pháp bảo vệ cơ bản chống lại việc đoán mật khẩu.

VulnCheck không công bố bằng chứng cho việc khai thác lỗ hổng vì lo ngại nó sẽ trở thành công cụ hướng dẫn cho những tin tặc có ý đồ xấu. Các nhà nghiên cứu cho biết có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định.

Bộ định tuyến MikroTik tại Việt Nam dễ bị tấn công - Ảnh 1.

MikroTik là thương hiệu bộ định tuyến đang có mặt tại thị trường Việt Nam

MikroTik là thương hiệu đến từ Latvia chuyên về các thiết bị mạng, được chạy trên hệ điều hành MikroTik RouterOS. Khi sử dụng, người dùng có thể truy cập trang quản trị trên cả giao diện web hoặc ứng dụng Winbox để cấu hình, quản lý mạng LAN hoặc WAN.

Thông thường, tài khoản truy cập ban đầu được nhà sản xuất để là “admin” và một mật khẩu mặc định cho phần lớn các sản phẩm. Đây chính là rủi ro dẫn đến thiết bị dễ bị tấn công.

Lỗ hổng CVE-2023-30799 lần đầu tiên được công bố mà không có số nhận dạng vào tháng 6.2022 và MikroTik đã khắc phục sự cố vào tháng 10.2022 thông qua bản RouterOS stable v6.49.7 và vào ngày 19.7.2023 cho RouterOS long-term (v6.49.8).

Các nhà nghiên cứu đã phát hiện ra 474.000 thiết bị dễ bị tấn công khi chúng tiếp xúc từ xa với trang quản lý trên nền tảng web. VulnCheck báo cáo bản Long-term chỉ được vá khi nhóm cố gắng liên lạc với nhà sản xuất và chia sẻ cách thức tấn công vào phần cứng của MikroTik.

Vì lỗ hổng này cũng có thể bị khai thác trên ứng dụng Winbox, các nhà nghiên cứu nói có khoảng 926.000 thiết bị đã để lộ cổng quản lý khiến tầm ảnh hưởng trở nên rộng lớn hơn nhiều.

Theo đánh giá của các chuyên gia WhiteHat, nguyên nhân chính dẫn đến lỗ hổng xuất phát từ hai yếu tố: người dùng và nhà sản xuất. Người dùng có thói quen mua thiết bị thường bỏ qua những khuyến cáo về an toàn của nhà sản xuất và “quên” đổi mật khẩu mặc định của thiết bị. Nhưng cả khi đã thực hiện đổi mật khẩu thì vẫn còn những nguy cơ khác từ nhà sản xuất. MikroTik đã không trang bị bất kỳ giải pháp an ninh nào chống lại các cuộc tấn công đoán mật khẩu (brute-force) trên hệ điều hành MikroTik RouterOS. Hacker nhờ vậy có thể sử dụng các công cụ để dò tên và mật khẩu truy cập mà không hề bị ngăn chặn.

Bộ định tuyến MikroTik tại Việt Nam dễ bị tấn công - Ảnh 2.

VulnCheck minh họa việc khai thác lỗi bảo mật trên bộ định tuyến MikroTik

Hơn nữa, MikroTik cũng cho phép đặt mật khẩu admin rỗng và đã bỏ mặc vấn đề này cho đến tháng 10.2021 mới phát hành phiên bản RouterOS 6.49 để xử lý.

Để giảm thiểu rủi ro, chuyên gia WhiteHat khuyến cáo người dùng cập nhật ngay bản vá mới nhất cho RouterOS, đồng thời có thể thực hiện thêm các giải pháp như bỏ kết nối internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa, thiết lập mật khẩu mạnh nếu bắt buộc phải công khai trang quản trị.



Source link

Cùng chủ đề

Cứ 5 người Việt có 1 người từng bị đe dọa an ninh mạng

Ngày 12-9, hãng bảo mật Kaspersky cho biết chỉ trong 3 tháng, từ tháng 4 đến tháng 6 năm nay, họ đã ngăn chặn hơn 4,8 triệu mối đe dọa thông qua các trang web trên máy tính của người tham gia mạng lưới bảo mật Kaspersky tại Việt Nam. Cứ 5 người Việt Nam thì có 1 người từng đối diện...

Start-up Việt nhận 3 chứng chỉ an ninh bảo mật cho thiết bị IoT đầu tiên trên thế giới

FDO (FIDO Device Onboarding) là một tiêu chuẩn bảo mật công nghiệp mở, được Liên minh xác thực trực tuyến FIDO Alliance ban hành vào tháng 03-2021, nhằm giúp quá trình triển khai, thiết lập và kết nối các thiết bị IoT diễn ra tự động, nhanh chóng, an toàn và hiệu quả hơn. FDO được cho rằng sẽ góp phần quan...

Những lỗ hổng an toàn thông tin cũ vẫn là mục tiêu của hacker

Cục An toàn thông tin (Bộ TTTT) cho biết, từ ngày 19/8 đến 25/8 có ít nhất 993 lỗ hổng được các tổ chức quốc tế công bố và cập nhật. Trong đó, ít nhất 114 lỗ hổng cho phép chèn và thực thi mã lệnh. Cục cũng đặc biệt lưu ý các cơ quan tổ chức về 10 lỗ hồng an toàn thông tin có mức độ ảnh hưởng nghiêm trọng hoặc đang bị các nhóm tấn công...

71 lỗ hổng bảo mật có nguy cơ ảnh hưởng các tổ chức, doanh nghiệp tại Việt Nam

Theo báo cáo của Công ty An ninh mạng Viettel vừa công bố, trong 6 tháng đầu năm 2024, số lượng dữ liệu bị tấn công mã hóa lên đến 3 Terabyte, với tổng thiệt hại ước tính hơn 10 triệu USD. Điển hình có thể kể đến vụ tấn công của nhóm Lockbit vào một công ty tài chính hồi tháng 3, gây gián đoạn dịch vụ trong thời gian dài....

Ứng dụng nTrust chống lừa đảo trực tuyến: Tăng hiệu quả từ sự tham gia của người dùng

Trước vấn nạn lừa đảo trực tuyến nhắm vào người dùng internet và điện thoại di động tại Việt Nam, gây thiệt hại tài sản, tinh thần đến người dân, Hiệp hội An ninh mạng quốc gia đã phát triển ứng dụng nTrust (công cụ nhằm mục đích phòng chống lừa đảo trực tuyến). Tuy nhiên, để công cụ này hoạt động hiệu quả, rất cần sự tham gia của người dùng. ...

Nổi bật

Mới nhất

Cùng tác giả

Khi các ‘nữ hoàng giải trí’, sao hạng A xuất hiện tại tuần lễ thời trang

Từ nữ hoàng nhạc Pop Madonna tại show diễn của Luar, Rihanna tại Alaïa đến Jisoo BlackPink và...

Những điều độc đáo mà Dubai sẽ mang lại trong hành trình du lịch của bạn

"Vùng đất vàng" nổi tiếng thế giới Dubai được biết đến là "vùng đất vàng" với sự thịnh...

Bài đọc nhiều

iPhone 16 Series là dòng iPhone có thời lượng pin tốt nhất

Trong sự kiện "It’s glowtime", Apple đã trình làng dòng sản phẩm iPhone 16 series. iPhone 16 series gồm 4 sản phẩm: iPhone 16, iPhone 16 Plus, iPhone 16 Pro và iPhone 16 Pro Max. Bên cạnh việc thay đổi kích thước của 2 bản Pro cũng như trang bị chip A18 mới cho cả 4 sản phẩm thì Apple cũng đã tăng thời lượng pin cho tất cả các phiên bản so với model tiền nhiệm. Thời lượng...

Kiểm tra máy tính có chạy được Windows 11 24H2 siêu dễ

Windows 11 24H2 cải thiện hiệu suất và thêm tính năng AI mới. Tuy nhiên, không phải máy tính nào cũng hỗ trợ nâng cấp. Tìm hiểu cách kiểm tra khả năng nâng cấp!

Iran phóng vệ tinh nghiên cứu vào quỹ đạo bằng tên lửa nội địa

Theo Hãng thông tấn Nhà nước Iran, tên lửa Qaem-100, được dùng để phóng vệ tinh Chamran-1, sử dụng nhiên liệu rắn, được đơn vị hàng không vũ trụ thuộc IRGC thiết kế và chế tạo.

Cập nhật iOS 18 RC với nhiều tính năng mới hấp dẫn

Sự kiện It"s Glowtime kết thúc, nhiều người mong chờ iOS 18 chính thức. Hiện Apple đã phát hành iOS 18 RC. Dưới đây là bài viết hướng dẫn nhanh để cập nhật!

Khi nào Apple chính thức phát hành iOS 18?

Bên cạnh việc ra mắt iPhone 16, Apple đã công bố ngày phát hành chính thức của hệ điều hành iOS 18.

Cùng chuyên mục

Những bước cần chuẩn bị trước khi nâng cấp iPhone lên hệ điều hành iOS 18

Trước khi nâng cấp chiếc iPhone của mình lên hệ điều hành iOS 18 mới, người dùng cần lưu ý một số điều sau đây để có thể tránh bất kỳ sự cố không mong muốn nào xảy ra.

Apple bắt đầu bán các mẫu iPad Pro và iPad Air 2022 hàng tân trang

Theo đó, các mẫu tân trang của các sản phẩm được bán gồm iPad Pro 11 inch thế hệ thứ tư với chip M2, iPad Pro 12.9 inch thế hệ thứ sáu với chip M2 và iPad Air thế hệ thứ năm với chip M1. Các sản phẩm tân trang được giảm giá từ 15% đến 20% so với giá gốc và có sẵn với nhiêu dung lượng lưu trữ cũng như tùy chọn màu sắc. Apple cho biết:...

Xử phạt một Tạp chí vì thực hiện không đúng tôn chỉ mục đích

Theo quyết định xử phạt số 210/QĐ - VPHC thì: Tạp chí Phụ nữ mới và Tạp chí điện tử Phụ nữ mới đã thực hiện hành vi vi phạm hành chính, thực hiện không đúng nội dung ghi trong giấy phép, không thực hiện đúng tôn chỉ mục đích ghi trong giấy phép hoạt động báo chí gây ảnh hưởng ít nghiêm trọng. Tạp chí đã xuất bản không đúng số trang được cơ quan quản lý nhà...

lừa đảo trực tuyến trên không gian mạng Việt Nam và quốc tế

Trong tuần từ ngày 9/9 đến ngày 15/9, Cục An toàn thông tin đã cảnh báo về các hình thức lừa đảo trực tuyến sau: - Lừa đảo kêu gọi từ thiện sau bão Yagi: trước tình trạng thiệt hại nặng nề của miền Bắc, hưởng ứng lời kêu gọi chung tay góp sức ủng hộ đồng bào gặp thiên tai, nhiều tấm lòng hảo tâm trên khắp mọi miền Tổ quốc đã không ngần ngại đưa tay giúp...

Sẽ tắt sóng 2G từ ngày 15/10

Trong bối cảnh còn hơn 3 triệu thuê bao chưa đổi thiết bị, Bộ TT-TT đã quyết định lùi thời gian tắt sóng 2G thêm 1 tháng. Như vậy, đến ngày 15/10 tới đây sẽ chính thức tắt sóng 2G. Cụ thể, ngày 13/9 vừa qua, Bộ TT-TT đã ban hành thông tư số 10 về ngưng hiệu lực thi hành một số nội dung của thông tư 03 và 04 - liên quan đến quy hoạch các băng...

Mới nhất

Quảng bá sản phẩm làng nghề truyền thống trên TikTok, nhiệm vụ bất khả thi?

Tự tin "chốt" thử thách mới Tham gia tập 6 của chương trình “Nghề Chủ Chốt", diễn viên Hùng Thuận nhận nhiệm vụ quảng bá hình ảnh làng nghề truyền thống và hỗ trợ người sản xuất cập nhật xu hướng bán hàng trực tuyến trên TikTok Shop. Ngay khi nhận...

Ngày Văn hóa Doanh nghiệp Việt Nam tại Pháp – cầu nối thúc đẩy giao lưu kinh tế văn hóa

Ngày 13/09, tại Trung tâm Văn hóa Việt Nam tại Pháp (CCV) đã diễn ra chương trình “Ngày Văn hoá Doanh nghiệp Việt Nam ở nước ngoài lần thứ I”, đánh dấu một bước tiến quan trọng trong việc hiện thực hóa tinh thần Nghị quyết của Đảng và Chính phủ về xây dựng...

Đà tăng của cà phê Việt Nam chưa theo kịp tốc độ tăng của thế giới

Dự báo giá cà phê ngày 17/9/2024, tại thị trường trong nước quay đầu giảm. Giá cà phê tăng và ở mức cao nhưng nhiều dự đoán không vui về sản lượng mùa tới đã khiến nông dân không vội bán ra. Theo các chuyên gia, nếu giá cà phê không giảm mạnh, nông...

Truy tặng Huân chương Bảo vệ Tổ quốc cho Trung tá Tăng Bá Hưng

Trung tá Quân nhân chuyên nghiệp Tăng Bá Hưng, sinh năm 1978; quê quán xã Thanh Lang, huyện Thanh Hà, tỉnh Hải Dương, là lái xe thuộc Trung đội 2, Đại đội 1, Lữ đoàn Vận tải 653, Cục Hậu cần Quân khu 3. Đồng chí Tăng Bá Hưng. (Ảnh Cục...

Mới nhất