Bộ Tư pháp Hoa Kỳ và FBI đã thu giữ hai công cụ tấn công mạng, Microscan và FishHub, được sử dụng bởi Flax Typhoon, một nhóm có liên hệ với nhà nước Trung Quốc. Đó là phần cốt lõi đã được xác nhận của tin tức, theo báo cáo của CyberScoop. Những độc giả tìm kiếm thông tin về vụ thu giữ botnet router của Flax Typhoon nên biết rằng các báo cáo công khai hiện tại dừng lại ở đâu: nó xác nhận việc thu giữ các công cụ, nhưng bản tóm tắt mà chúng tôi có không nêu rõ cách các công cụ hoạt động hoặc liệu router gia đình và văn phòng có liên quan hay không.

Khoảng trống đó quan trọng, vì vậy bài viết này tách biệt những gì được báo cáo với những gì là thực hành tốt chung. Báo cáo cho chúng ta biết những gì đã bị hạ gục. Lời khuyên về router dưới đây áp dụng cho gần như mọi hộ gia đình và văn phòng nhỏ bất kể chi tiết cụ thể.

Phạm vi vụ thu giữ Microscan và FishHub bao gồm những gì

Theo báo cáo của CyberScoop, DOJ và FBI đã thu giữ Microscan và FishHub, hai công cụ tấn công mạng gắn với Flax Typhoon. Nhóm này được mô tả là có liên hệ với nhà nước Trung Quốc. Ngoài tên của các công cụ, các tác nhân đã sử dụng chúng và các cơ quan đã hành động, các báo cáo hiện có cung cấp cho chúng tôi rất ít thông tin khác.

Chúng tôi sẽ không đoán phần còn lại. Bản tóm tắt không nói cơ sở hạ tầng nào đã bị thu giữ, các công cụ làm gì về mặt kỹ thuật, bao nhiêu nạn nhân bị ảnh hưởng hoặc liệu có cáo buộc nào được đưa ra hay không. Nếu bạn muốn những câu trả lời đó, hãy theo dõi các tuyên bố chính thức từ DOJ và FBI cũng như các báo cáo đầy đủ hơn khi chúng xuất hiện.

Điều mà vụ thu giữ cho thấy là cơ quan thực thi pháp luật có thể hành động chống lại các công cụ mà những nhóm có liên hệ với nhà nước phụ thuộc vào, chứ không chỉ chống lại từng cá nhân. Đó là một lời nhắc hữu ích rằng những chiến dịch này có thể bị gián đoạn, ngay cả khi các nhóm đứng sau chúng hiếm khi dừng lại lâu.

Cách Flax Typhoon sử dụng router bị xâm phạm để do thám

Câu hỏi biên tập mà nhiều độc giả sẽ có là liệu câu chuyện này có liên quan đến router hay không. Câu trả lời trung thực là báo cáo mà chúng tôi đang dựa vào không nói rõ. Chúng tôi không thể khẳng định rằng Microscan hay FishHub nhắm vào router, hoặc mô tả cách Flax Typhoon hoạt động, mà không có nguồn.

Điều chúng tôi có thể nói là mang tính chung và được hiểu rõ: một router nằm ở rìa mạng của bạn và nhìn thấy lưu lượng của mọi thiết bị phía sau nó. Bất kỳ ai kiểm soát nó đều có khả năng quan sát hoặc chuyển hướng lưu lượng đó, hoặc sử dụng nó như một trạm chuyển tiếp để hoạt động của họ trông như đến từ một kết nối gia đình hoặc văn phòng thông thường. Phần cứng mạng không được vá, bị phơi ra internet hoặc không còn được hỗ trợ cập nhật bảo mật là một điểm yếu phổ biến vì lý do đó.

Hãy coi đó là thông tin nền, không phải là mô tả về trường hợp cụ thể này. Nếu các báo cáo sau này gắn những công cụ này với phần cứng cụ thể, lời khuyên dưới đây sẽ càng trở nên liên quan hơn.

Tại sao VPN không khắc phục được router bị xâm phạm

VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN. Điều đó có giá trị trên các mạng không đáng tin cậy như Wi-Fi công cộng, và nó ngăn nhà cung cấp internet nhìn thấy nội dung lưu lượng của bạn. Nó không phải là công cụ sửa chữa cho phần cứng bị xâm phạm.

Nếu router của bạn nằm dưới sự kiểm soát của người khác, router vẫn là một vị trí đáng tin cậy trên mạng của bạn. Kẻ tấn công ở đó có thể thay đổi cài đặt, can thiệp vào DNS, thay đổi cấu hình của chính router hoặc truy cập các thiết bị trên mạng cục bộ của bạn. Một VPN chạy trên laptop của bạn không thay đổi ai kiểm soát router hoặc thiết bị đó có thể làm gì với phần còn lại của mạng.

Hãy nghĩ về nó như các lớp. VPN bảo vệ đường đi mà lưu lượng của bạn đi qua. Bảo mật router bảo vệ chính cổng kết nối. Bạn muốn cả hai, nhưng cái này không thay thế cái kia. Để hiểu cách việc gián đoạn của cơ quan thực thi pháp luật hoạt động trong các trường hợp khác, bài giải thích về vụ hạ gục ransomware KillSec của chúng tôi đề cập đến một chiến dịch riêng biệt, mặc dù nó liên quan đến một loại mối đe dọa khác và không phải là sự tương đồng trực tiếp với trường hợp này.

Cách tăng cường bảo mật router nhà bạn ngay bây giờ

Bạn không cần chờ thêm chi tiết về trường hợp này để siết chặt thiết lập của mình. Những bước này là vệ sinh tiêu chuẩn:

  • Cập nhật firmware. Kiểm tra trang quản trị của router hoặc trang hỗ trợ của nhà sản xuất để có phiên bản mới nhất, và bật cập nhật tự động nếu có.
  • Tắt quản trị từ xa. Trừ khi bạn đặc biệt cần quản lý router từ bên ngoài nhà, hãy tắt tính năng này để giao diện quản trị không thể truy cập được từ internet.
  • Thay đổi thông tin đăng nhập mặc định. Thay tên đăng nhập và mật khẩu quản trị mặc định của nhà máy bằng một cụm mật khẩu dài, duy nhất, và làm tương tự với mật khẩu Wi-Fi của bạn.
  • Thay thế thiết bị hết vòng đời. Nếu nhà sản xuất không còn phát hành cập nhật bảo mật cho router của bạn, đã đến lúc thay thế nó. Phần cứng không được hỗ trợ không thể được vá khi phát hiện lỗ hổng mới.
  • Tắt các tính năng bạn không sử dụng. Các dịch vụ như UPnP, công cụ truy cập từ xa và mạng khách không dùng đến làm tăng mức độ phơi nhiễm mà không mang lại giá trị cho nhiều hộ gia đình.
  • Khởi động lại và xem xét. Khởi động lại router định kỳ và xem xét danh sách các thiết bị đã kết nối và cài đặt để tìm bất cứ điều gì lạ.

Điều này có ý nghĩa gì với bạn

Với hầu hết mọi người, tác động thực tế của tin tức này không phải là một cảnh báo cụ thể mà là một lời nhắc. Một nhóm có liên hệ với nhà nước đã bị cơ quan chức năng Hoa Kỳ thu giữ công cụ, đó là một diễn biến tích cực, nhưng bài học rộng hơn là cổng kết nối mạng của bạn xứng đáng được quan tâm như điện thoại hay laptop của bạn. Bạn không thể biết từ báo cáo hiện tại liệu thiết bị của mình có bị ảnh hưởng hay không, và không có dấu hiệu nào trong đó cho thấy người dùng thông thường cần hành động khẩn cấp. Tuy nhiên, một router không được vá hoặc không được hỗ trợ là một rủi ro dù nó có xuất hiện trong trường hợp này hay không.

Nếu bạn điều hành một doanh nghiệp nhỏ hoặc văn phòng tại nhà, mức độ rủi ro cao hơn một chút, vì router của bạn có thể mang lưu lượng công việc và nằm cạnh các thiết bị dùng chung. Một cuộc kiểm tra nhanh tốn ít chi phí và mang lại lợi ích trước mọi loại mối đe dọa.

Những điểm chính cần ghi nhớ

Vụ thu giữ botnet router của Flax Typhoon, theo báo cáo công khai cho đến nay, chỉ được xác nhận là việc DOJ và FBI lấy đi Microscan và FishHub từ một nhóm có liên hệ với nhà nước Trung Quốc. Các chi tiết về router vẫn chưa được xác nhận, vì vậy hãy theo dõi các cập nhật chính thức để biết thêm.

Trong lúc chờ đợi, hãy dành vài phút hôm nay để kiểm tra router của bạn: cập nhật firmware, tắt quản trị từ xa, thay đổi thông tin đăng nhập mặc định và thay thế bất kỳ thiết bị nào không còn nhận được cập nhật bảo mật. Tiếp tục sử dụng VPN ở những nơi hợp lý, nhưng hãy nhớ rằng nó bảo vệ lưu lượng của bạn khi truyền đi, không phải cổng kết nối mà người khác có thể kiểm soát. Bảo mật chính router là bước giúp mọi công cụ riêng tư khác trở nên hiệu quả hơn.

FAQ: Q1: DOJ và FBI đã thu giữ gì từ Flax Typhoon? A1: DOJ và FBI đã thu giữ hai công cụ tấn công mạng, Microscan và FishHub, được sử dụng bởi Flax Typhoon. Q2: Flax Typhoon là ai? A2: Flax Typhoon được mô tả là một nhóm có liên hệ với nhà nước Trung Quốc. Q3: Báo cáo có nói liệu các công cụ có nhắm vào router hay không? A3: Không, báo cáo hiện có không nói liệu Microscan hay FishHub có nhắm vào router hay không hoặc Flax Typhoon hoạt động như thế nào. Q4: Tại sao router là điểm yếu phổ biến đối với kẻ tấn công? A4: Một router nằm ở rìa mạng và nhìn thấy lưu lượng từ mọi thiết bị phía sau nó, vì vậy bất kỳ ai kiểm soát nó đều có thể quan sát hoặc chuyển hướng lưu lượng đó hoặc sử dụng nó như một trạm chuyển tiếp; phần cứng không được vá, bị phơi ra internet hoặc không được hỗ trợ là điểm yếu phổ biến. Q5: VPN có bảo vệ bạn nếu router của bạn bị xâm phạm không? A5: Không, VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN nhưng không phải là công cụ sửa chữa cho phần cứng bị xâm phạm.

---END---