Lỗ hổng bảo mật trong hàng chục nghìn bộ định tuyến của MikroTik tại Việt Nam
+aA-
Hoài Nam
28/07/2023 1:00 PM (GMT+7)
Lỗ hổng này được đánh giá là rất nghiêm trọng, có thể bị hacker lợi dụng để tạo ra mạng máy tính bị nhiễm độc nhằm thực hiện các vụ xâm nhập và tấn công website từ xa.
Lỗ hổng này nằm trong hệ điều hành MikroTik RouterOS, có mã định danh CVE-2023-30799 cho phép hacker chiếm quyền từ Admin lên Super Admin để thực thi mã tùy ý, chiếm toàn quyền kiểm soát thiết bị và biến chúng thành các mạng máy tính ma (botnet) dùng để tấn công Từ chối Cung cấp Dịch vụ Phân tán (DDoS).
Tại Việt Nam, số lượng thiết bị MikroTik trong mạng Internet lên đến hàng chục nghìn chiếc, trong đó phần lớn mật khẩu trên những thiết bị này vẫn để mặc định - ông Nguyễn Văn Cường, Giám đốc An ninh mạng BKAV cho biết.
Theo chuyên gia BKAV, lỗi này đến từ cả người dùng và nhà sản xuất. Người dùng thường bỏ qua việc đổi mật khẩu mặc định của thiết bị khi mua về, trong khi đó MikroTik lại không trang bị bất kỳ giải pháp bảo mật nào chống lại các cuộc tấn công dò mật khẩu (brute force) trên hệ điều hành MikroTik RouterOS. Hacker có thể thoải mái dò tên người dùng và mật khẩu truy cập của người dùng mà không bị ngăn chặn.
Một thống kê cho thấy, có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định. Thậm chí, hệ điều hành RouterOS không yêu cầu mật khẩu mạnh như phải có chữ hoa chữ thường hay ký tự đặc biệt, nên người dùng có thể đặt mật khẩu tùy ý, dẫn đến hậu quả càng dễ dàng bị tấn công theo kiểu dò mật khẩu.
Để giảm thiểu rủi ro, BKAV khuyến cáo người dùng lập tức cập nhật bản vá mới nhất (6.49.8 hoặc 7.x) cho hệ điều hành MikroTik RouterOS, đồng thời thực hiện các giải pháp bổ sung sau:
- Bỏ kết nối Internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa.
- Thiết lập mật khẩu mạnh nếu bắt buộc phải đưa public trang quản trị.
- Tắt chương trình quản trị Winbox và sử dụng giao thức SSH thay thế, do MikroTik chỉ cung cấp giải pháp bảo vệ cho giao diện SSH.
- Cấu hình SSH sử dụng cặp khóa công khai/bí mật thay vì mật khẩu cho việc xác thực qua SSH. Điều này sẽ tăng tính bảo mật và giảm khả năng bị tấn công dò mật khẩu.
Hoạt động định giá đất đang trở thành “đòn bẩy” tài chính giúp TP.HCM tăng thu ngân sách, đồng thời mở đường cho hàng loạt dự án lớn và cải thiện quỹ nhà ở đô thị.
Hàng triệu người Mỹ có kế hoạch di chuyển bằng đường hàng không trong tháng này có thể phải hủy chuyến ngay trước mùa du lịch lễ hội, nếu tình trạng chính phủ Mỹ đóng cửa tiếp tục kéo dài. Cho đến giờ việc đóng cửa chính phủ là dài nhất trong lịch sử Mỹ.
Trong kỷ nguyên vươn mình mạnh mẽ của đổi mới sáng tạo toàn cầu, hơn 600 ý tưởng khởi nghiệp từ Việt Nam và Ấn Độ đã cùng hội tụ trong Chuyến bay Khởi nghiệp - hành trình nơi 14 dự án xuất sắc nhất sẵn sàng cất cánh kiến tạo tương lai.
Cục Dự trữ Liên bang Mỹ (Fed) vừa cắt giảm lãi suất 0,25 điểm phần trăm vào cuối tháng 10 và giới đầu tư đang tin rằng Bitcoin có thể lập đỉnh mới 150.000 USD vào cuối năm nay - bất chấp đợt điều chỉnh ngắn hạn sau thông báo của Fed.
Tỉnh Hưng Yên vừa ra mắt nền tảng trợ lý ảo cán bộ, công chức tỉnh Hưng Yên. Đây là một trong những bước tiến nổi bật của tỉnh này trong việc ứng dụng trí tuệ nhân tạo (AI) vào hoạt động hành chính và điều hành công việc.
Lãnh đạo UBND TP.HCM vừa kiểm tra tiến độ giải ngân đầu tư công, công tác giải phóng mặt bằng các dự án trọng điểm tại khu vực Bình Dương (cũ), yêu cầu đẩy nhanh tiến độ, tháo gỡ vướng mắc để đảm bảo tiến độ thi công hạ tầng vùng liên kết
Hoạt động định giá đất đang trở thành “đòn bẩy” tài chính giúp TP.HCM tăng thu ngân sách, đồng thời mở đường cho hàng loạt dự án lớn và cải thiện quỹ nhà ở đô thị.
Hàng triệu người Mỹ có kế hoạch di chuyển bằng đường hàng không trong tháng này có thể phải hủy chuyến ngay trước mùa du lịch lễ hội, nếu tình trạng chính phủ Mỹ đóng cửa tiếp tục kéo dài. Cho đến giờ việc đóng cửa chính phủ là dài nhất trong lịch sử Mỹ.
Trong kỷ nguyên vươn mình mạnh mẽ của đổi mới sáng tạo toàn cầu, hơn 600 ý tưởng khởi nghiệp từ Việt Nam và Ấn Độ đã cùng hội tụ trong Chuyến bay Khởi nghiệp - hành trình nơi 14 dự án xuất sắc nhất sẵn sàng cất cánh kiến tạo tương lai.
Cục Dự trữ Liên bang Mỹ (Fed) vừa cắt giảm lãi suất 0,25 điểm phần trăm vào cuối tháng 10 và giới đầu tư đang tin rằng Bitcoin có thể lập đỉnh mới 150.000 USD vào cuối năm nay - bất chấp đợt điều chỉnh ngắn hạn sau thông báo của Fed.
Tỉnh Hưng Yên vừa ra mắt nền tảng trợ lý ảo cán bộ, công chức tỉnh Hưng Yên. Đây là một trong những bước tiến nổi bật của tỉnh này trong việc ứng dụng trí tuệ nhân tạo (AI) vào hoạt động hành chính và điều hành công việc.
Lãnh đạo UBND TP.HCM vừa kiểm tra tiến độ giải ngân đầu tư công, công tác giải phóng mặt bằng các dự án trọng điểm tại khu vực Bình Dương (cũ), yêu cầu đẩy nhanh tiến độ, tháo gỡ vướng mắc để đảm bảo tiến độ thi công hạ tầng vùng liên kết