Lỗ hổng ZyXEL Switch bị tin tặc Trung Quốc khai thác, gần 1.000 thiết bị bị xâm nhập
Một nhóm tin tặc Trung Quốc đã khai thác lỗ hổng trên thiết bị chuyển mạch ZyXEL GS1900 để đánh cắp thông tin nhạy cảm từ gần 1.000 thiết bị tại 48 quốc gia. CISA đã bổ sung lỗ hổng này vào danh mục các lỗ hổng bị khai thác đang được biết đến, yêu cầu các cơ quan liên bang Mỹ vá khẩn cấp trong vòng ba ngày.

Lỗ hổng ZyXEL Switch bị tin tặc Trung Quốc khai thác, gần 1.000 thiết bị bị xâm nhập
Một nhóm tin tặc có liên hệ với Trung Quốc đang nhắm vào các thiết bị chuyển mạch ZyXEL GS1900 trên toàn cầu để đánh cắp thông tin nhạy cảm. Theo cảnh báo từ hãng tình báo mối đe dọa GreyNoise, gần 1.000 thiết bị tại 48 quốc gia đã bị xâm nhập.
Minh họa thiết bị chuyển mạch và router
Chi tiết về lỗ hổng CVE-2026-7273
Lỗ hổng bảo mật được theo dõi với mã CVE-2026-7273, có điểm CVSS là 8.8 — mức độ nghiêm trọng cao. Đây là một lỗi tràn bộ đệm trên ngăn xếp (stack-based buffer overflow), cho phép kẻ tấn công thực thi lệnh hệ điều hành thông qua các yêu cầu HTTP được tạo đặc biệt mà không cần xác thực.
ZyXEL đã phát hành bản cập nhật bảo mật để vá lỗ hổng này trên mười mẫu thiết bị chuyển mạch GS1900 vào tháng 6. Tuy nhiên, đến tháng 8, GreyNoise ghi nhận nhóm tin tặc Trung Quốc đã khai thác lỗ hổng này nhắm vào các thiết bị ZyXEL tại 48 quốc gia.
Tin tặc đánh cắp dữ liệu bằng script Python được làm rối mạnh
Nhóm tấn công đã sử dụng một script Python được làm rối (obfuscated) rất kỹ để trích xuất thông tin nhạy cảm từ 996 thiết bị dễ bị tổn thương. Các dữ liệu bị đánh cắp bao gồm:
- Thông tin đăng nhập root đã được băm (hashed)
- Chi tiết cấu hình thiết bị
- Thông tin mạng
Theo GreyNoise, dù script này nhắm trực tiếp vào các phiên bản firmware 2.10-2.90 của dòng GS1900-24, nó vẫn cung cấp các tùy chọn dòng lệnh (như địa chỉ cơ sở libc, offset toàn cục) để nhắm mục tiêu vào các firmware khác nằm trong phạm vi ảnh hưởng của lỗ hổng.
"Trong khi tin tặc trích xuất thông tin đăng nhập đã băm, có 564 thiết bị bị xâm nhập vẫn đang dùng thông tin đăng nhập mặc định của nhà máy, mở ra cánh cửa cho các cuộc tấn công trong tương lai."
Đây là một điểm đáng lo ngại, bởi việc không thay đổi mật khẩu mặc định là một trong những sai lầm bảo mật phổ biến nhất. Với thông tin đăng nhập mặc định, kẻ tấn công có thể dễ dàng duy trì quyền truy cập lâu dài vào thiết bị.
CISA đưa lỗ hổng vào danh mục KEV, yêu cầu vá trong ba ngày
Vào thứ Hai, cơ quan an ninh mạng Mỹ CISA đã bổ sung CVE-2026-7273 vào danh mục các lỗ hổng bị khai thác đang được biết đến (KEV). Các cơ quan liên bang được yêu cầu vá lỗ hổng trong vòng ba ngày, theo quy định của BOD 26-04.
Biểu tượng cảnh báo an ninh mạng
Động thái này cho thấy mức độ nghiêm trọng của lỗ hổng và nguy cơ bị khai thác rộng rãi trong cộng đồng.
Nhóm tin tặc còn nhắm vào Ubiquiti và WordPress
Không chỉ giới hạn ở ZyXEL, cùng nhóm tin tặc này còn được phát hiện sử dụng chuỗi lỗ hổng Ubiquiti dẫn đến thực thi mã từ xa (RCE), đồng thời nhắm vào các cài đặt WordPress trong tháng 7, trong các cuộc tấn công nhắm vào doanh nghiệp nhỏ và các tổ chức chính phủ.
GreyNoise cho biết:
"Vụ đánh cắp dữ liệu nghiêm trọng nhất xảy ra nhắm vào một tổ chức chính phủ phương Tây đã được xác định, với hơn 18.000 bản ghi nhạy cảm bị đánh cắp từ cơ sở dữ liệu backend của tổ chức này."
Công ty an ninh mạng này tin rằng nhóm tấn công chính là hoặc có liên hệ chặt chẽ với nhóm tin tặc Red Heron, mà hãng Acronis đã quan sát thấy khai thác lỗ hổng Gitea trong các cuộc tấn công nhắm vào hàng trăm hệ thống trên toàn thế giới.
Ý nghĩa đối với người dùng và quản trị viên tại Việt Nam
Với người dùng và quản trị viên mạng tại Việt Nam, sự việc này là lời nhắc nhở quan trọng về việc bảo vệ hạ tầng mạng:
- Cập nhật firmware ngay lập tức cho các thiết bị ZyXEL GS1900 lên phiên bản mới nhất đã được vá lỗi.
- Thay đổi thông tin đăng nhập mặc định trên tất cả thiết bị mạng — không chỉ ZyXEL mà cả router, switch, camera IP.
- Hạn chế truy cập từ internet vào giao diện quản trị thiết bị mạng, chỉ cho phép truy cập từ mạng nội bộ hoặc qua VPN.
- Giám sát lưu lượng bất thường và theo dõi các kết nối ra ngoài đáng ngờ từ thiết bị mạng.
Các cuộc tấn công nhắm vào thiết bị mạng như switch và router ngày càng gia tăng vì chúng thường ít được chú ý bảo trì nhưng lại nắm giữ vai trò quan trọng trong hạ tầng. Việc chủ động vá lỗi và tăng cường cấu hình bảo mật là cách tốt nhất để giảm thiểu rủi ro trước các nhóm tin tặc đang ngày càng tinh vi như Red Heron.
Logo SecurityWeek
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Bi kịch trớ trêu: Người huấn luyện AI của OpenAI bị sa thải vì dùng AI để huấn luyện AI
22 tháng 9, 2026