TECHNOLOGY
12 quốc gia cùng cảnh báo về bộ định tuyến dễ tổn thương: sáu việc cần kiểm tra hôm nay

- Thời điểm kiểm tra: 2026-07-14 09:24 KST
- Cơ sở xác minh: Thông cáo NSA ngày 13/7 và khuyến cáo chung của 19 cơ quan thuộc 12 quốc gia, gồm ACSC và NCSC
Router vẫn truyền dữ liệu bình thường không có nghĩa cấu hình bảo vệ mạng vẫn an toàn. NSA, CISA, FBI, NCSC Anh, ACSC Australia và các đối tác cho biết ngày 13–14/7 rằng tác nhân liên quan Trung tâm 16 của FSB Nga tiếp tục khai thác thiết bị mạng dễ tổn thương hoặc cấu hình kém trên toàn cầu.
Cảnh báo nêu các lĩnh vực viễn thông, năng lượng, tài chính, dịch vụ công và y tế. Kẻ tấn công quét SNMP v1/v2 với chuỗi cộng đồng mặc định, sao chép cấu hình để lấy thông tin đăng nhập và cấu trúc mạng. Cisco Smart Install và các lỗ hổng đã công bố cũng được nhắc tới.
Đây không phải thông báo chỉ cần vá một lỗ hổng mới. Tổ chức cần tìm thiết bị bị bỏ quên, giao thức quản trị lộ ra internet và phần cứng hết hỗ trợ.
Cảnh báo này có ý nghĩa gì
- Hoạt động bao gồm quét diện rộng để tìm thiết bị yếu trước.
- Cấu hình bị đánh cắp có thể lộ thông tin đăng nhập và cấu trúc mạng nội bộ.
- Mạng viễn thông, điện, tài chính, chính phủ và y tế có mức rủi ro cao hơn.
- Khuyến cáo chung không có nghĩa mọi router đều đã bị xâm nhập.
Sáu việc cần kiểm tra hôm nay
- Kiểm kê: ghi rõ mẫu máy, firmware, ngày hết hỗ trợ và người phụ trách mọi router, switch, firewall hướng internet.
- SNMP: tắt v1/v2 khi có thể và dùng SNMPv3 có xác thực, mã hóa; nếu bắt buộc dùng bản cũ, đổi giá trị mặc định và chỉ cho phép đọc từ mạng quản trị.
- Quản trị: tắt Cisco Smart Install sau khi cài đặt và không để cổng quản trị mở trực tiếp ra internet.
- Tài khoản: dùng mật khẩu mạnh, riêng cho từng thiết bị và cảnh báo đăng nhập cục bộ bất thường.
- Biên mạng: chặn TFTP UDP 69, SMI TCP 4786 và cổng SNMP nếu không thiết yếu, sau khi đánh giá ảnh hưởng.
- Cập nhật và dấu vết: vá firmware, thay thiết bị hết hỗ trợ và kiểm tra log SNMP, sao chép cấu hình, TFTP bất thường.
Đối với gia đình và văn phòng rất nhỏ
- Đổi mật khẩu quản trị mặc định và xác nhận cập nhật tự động hoặc firmware mới nhất.
- Tắt quản trị từ xa qua internet nếu không dùng và hỏi nhà mạng về thiết bị đã hết hỗ trợ.
- Khuyến cáo chủ yếu dành cho tổ chức; người dùng gia đình nên theo hướng dẫn hãng thay vì tự đổi các cổng không hiểu rõ.
Cách hiểu mà không phản ứng quá mức
- Đây không phải một CVE mới duy nhất mà là cảnh báo về cấu hình cũ tiếp tục bị khai thác.
- Không nên coi mọi sự cố mạng là bằng chứng tấn công cấp nhà nước.
- Thay đổi giao thức và firewall có thể gây gián đoạn, cần sao lưu và kế hoạch hoàn tác.
Nguồn chính thức
- NSA: improving router hygiene against Russian state-sponsored targeting
- Australian Cyber Security Centre: full joint advisory and mitigations
- UK NCSC: critical sectors urged to improve router defences
- Joint cybersecurity advisory PDF
Kết luận: Hãy bắt đầu bằng danh sách thiết bị lộ ra ngoài, rồi lần lượt kiểm tra SNMP, thông tin mặc định, quản trị từ xa, firmware và thời hạn hỗ trợ.