Lỗ hổng nghiêm trọng trong Zyxel bị hacker tái khai thác trên toàn cầu

  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Các chuyên gia an ninh mạng đã phát hiện một làn sóng tấn công mạng quy mô lớn đang khai thác lỗ hổng cực kỳ nghiêm trọng (CVE-2023-28771) trong các thiết bị tường lửa (firewall) do hãng Zyxel sản xuất.
1750383187987.png
Đây là một cuộc tấn công có tổ chức, được thực hiện thông qua cổng mạng UDP/500 và có liên quan đến mã độc điều khiển botnet Mirai vốn từng gây ra nhiều vụ tấn công mạng lớn trong quá khứ (đây là đợt khai thác quy mô lớn đầu tiên kể từ khi lỗ hổng được phát hiện vào tháng 4 năm 2023).

Kẻ tấn công có thể gửi các gói UDP tới cổng UDP/500 và chèn lệnh hệ điều hành chạy dưới quyền root mà không cần đăng nhập hay cấu hình VPN.

Lỗ hổng CVE-2023-28771 là gì?

CVE‑2023‑28771 là một lỗ hổng thực thi mã từ xa (RCE) nghiêm trọng, có CVSS 9,8/10, tức là mức cao nhất trong thang đo mức độ nguy hiểm. Lỗi xuất phát từ quá trình xử lý sai gói dữ liệu VPN (IKEv2) của thiết bị Zyxel, cho phép tin tặc gửi gói tin độc hại qua cổng UDP/500, từ đó thực thi lệnh hệ thống với quyền quản trị cao nhất (root) mà không cần tài khoản đăng nhập hay quyền truy cập đặc biệt.

Thiết bị nào bị ảnh hưởng?

Các dòng thiết bị Zyxel dễ bị tấn công bao gồm:
Dòng sản phẩm​
Phiên bản bị ảnh hưởng​
Phiên bản đã vá​
ATP SeriesZLD V4.60 – V5.35ZLD V5.36
USG FLEX SeriesZLD V4.60 – V5.35ZLD V5.36
ZyWALL/USG SeriesZLD V4.60 – V4.73ZLD V4.73 Patch 1

Cuộc tấn công được phát hiện như thế nào?

  • Ngày 16/6/2025, hệ thống của GreyNoise ghi nhận hơn 244 địa chỉ IP khác nhau đồng loạt quét và tấn công các thiết bị Zyxel thông qua cổng UDP/500.
  • Đáng chú ý, phần lớn IP được định vị tại Mỹ và đăng ký bởi Verizon Business, tuy nhiên kỹ thuật giả mạo IP (UDP spoofing) khiến việc truy vết nguồn gốc chính xác trở nên khó khăn.
  • Các quốc gia bị nhắm đến nhiều nhất bao gồm: Mỹ, Anh, Tây Ban Nha, Đức và Ấn Độ.

Hacker sẽ làm gì sau khi xâm nhập?

Thông qua việc lợi dụng lỗ hổng, tin tặc có thể:
  1. Chiếm quyền kiểm soát thiết bị và biến chúng thành "zombie" trong mạng botnet, đặc biệt là biến thể Mirai vốn thường được dùng để thực hiện tấn công DDoS quy mô lớn.
  2. Di chuyển ngang trong hệ thống nội bộ, tiếp tục khai thác các máy chủ và thiết bị khác.
  3. Đánh cắp dữ liệu hoặc mở cửa hậu (backdoor) để sử dụng trong các cuộc tấn công trong tương lai.
1750383652312.png

Mức độ nguy hiểm và tác động toàn cầu

  • Tin tặc có thể xâm nhập và chiếm quyền hệ thống mạng chỉ bằng một gói tin gửi tới cổng UDP – không cần đăng nhập.
  • Các thiết bị Zyxel hiện được sử dụng rộng rãi trong cả doanh nghiệp nhỏ, trường học, thậm chí cả hộ gia đình tại Việt Nam và nhiều quốc gia khác.
  • Việt Nam cũng có nguy cơ cao: Nhiều doanh nghiệp SMB, tổ chức sử dụng thiết bị Zyxel với cấu hình mặc định, ít cập nhật bản vá nên dễ trở thành nạn nhân tiếp theo.

Người dùng cần làm gì để bảo vệ hệ thống?

  1. Cập nhật thiết bị Zyxel lên bản vá mới nhất:
    • ATP/USG FLEX/VPN: cập nhật lên ZLD V5.36
    • ZyWALL/USG: cập nhật lên ZLD V4.73 Patch 1
  2. Chặn cổng UDP/500 từ bên ngoài, nếu không sử dụng VPN.
  3. Chặn các địa chỉ IP nghi vấn được liệt kê bởi GreyNoise (dù có thể giả mạo, vẫn hữu ích để giảm rủi ro).

Theo dõi và phát hiện dấu hiệu bị tấn công

  • Kiểm tra các quá trình chạy lạ, lưu lượng mạng tăng bất thường hoặc kết nối ra ngoài đáng ngờ từ thiết bị mạng.
  • Soát lại log truy cập VPN và cấu hình hệ thống.
  • Cô lập ngay các thiết bị nghi ngờ, tiến hành phân tích forensics và khôi phục từ bản sao lưu an toàn.
Lỗ hổng CVE-2023-28771 không mới nhưng đợt tấn công quy mô lớn này cho thấy mức độ nghiêm trọng của việc không cập nhật phần mềm định kỳ. Với cách khai thác đơn giản nhưng hiệu quả cao, kẻ tấn công có thể nhanh chóng kiểm soát hệ thống mạng chỉ với một gói tin duy nhất.

Các tổ chức, doanh nghiệp và cá nhân đang sử dụng thiết bị Zyxel cần ngay lập tức rà soát kiểm tra, cập nhật và giám sát hệ thống ngay lập tức để không trở thành nạn nhân tiếp theo trong chuỗi tấn công mạng toàn cầu.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back