SonicWall xác nhận lộ toàn bộ tệp cấu hình tường lửa trên đám mây

Ngày 17/9/2025, SonicWall đăng một bài trong cơ sở tri thức của hãng, công bố sự cố liên quan tới tệp sao lưu đám mây. Đội an ninh của họ phát hiện hoạt động khả nghi nhắm vào dịch vụ sao lưu cấu hình tường lửa từ đầu tháng 9. Bản công bố đầu tiên nói phạm vi ảnh hưởng là dưới 5% số khách hàng dùng tính năng này.

Từ dưới 5% thành toàn bộ trong ba tuần

Ngày 8/10/2025, con số đó thay đổi hoàn toàn. Điều tra kết thúc với một kết luận khác hẳn. Bên trái phép đã truy cập được tệp sao lưu cấu hình của mọi khách hàng từng dùng dịch vụ sao lưu đám mây của hãng. Không còn tỉ lệ phần trăm nào nữa.

Khoảng cách từ dưới 5% tới toàn bộ là rất lớn, và nó mất đúng ba tuần để lộ ra. Con số công bố trong ngày đầu của một sự cố thường chỉ là con số tạm, dựng trên phần dữ liệu đã soi được tới lúc đó. Người vận hành đọc nó như một kết luận là đã hiểu sai bản chất.

Tệp cấu hình chứa gì

Cách truy cập được mô tả là dò mật khẩu nhắm vào dịch vụ, thực hiện qua lệnh gọi giao diện lập trình. Tệp cấu hình tường lửa chứa thông tin đăng nhập ở dạng đã mã hoá, kèm toàn bộ phần cấu hình thiết bị. Lớp mã hoá vẫn còn nguyên, nên thông tin đăng nhập chưa lộ trực tiếp.

Nhưng bản thân phần cấu hình đã là tài sản có giá với kẻ tấn công. Nó cho biết chính xác sơ đồ mạng nội bộ, các quy tắc cho phép và chặn. Nó chỉ ra dải địa chỉ nào được tin, dịch vụ nào mở ra ngoài, đường hầm nào nối tới đâu. Với chừng đó, việc tìm lối vào dễ hơn hẳn so với dò từ con số không. Kẻ tấn công thôi phải đoán.

Ai đứng sau, và cái gì không liên quan

Đầu tháng 11/2025, SonicWall công bố kết quả điều tra đầy đủ. Công ty pháp chứng Mandiant được thuê rà soát, và kết luận là một tác nhân được nhà nước hậu thuẫn đứng sau. Quốc gia cụ thể không được nêu tên.

Phần giới hạn thiệt hại cũng được nói rõ. Hoạt động trái phép chỉ khu trú ở việc lấy tệp sao lưu từ một môi trường đám mây nhất định, qua một lệnh gọi giao diện lập trình. Sản phẩm, phần sụn, mã nguồn, hệ thống nội bộ và mạng của khách hàng không bị chạm tới. SonicWall cho biết đã áp dụng các biện pháp gia cố mà Mandiant khuyến nghị.

Hãng cũng nói thẳng một điều dễ bị gộp nhầm. Sự cố này không liên quan tới loạt tấn công của nhóm mã độc Akira nhắm vào tường lửa và thiết bị biên trong cùng giai đoạn. Hai chuyện riêng biệt, chỉ trùng nhau ở chỗ cùng chỉ vào một loại thiết bị và cùng rơi vào một mùa.

Sao lưu do chính hãng giữ có an toàn không

Vụ này đặt ra một câu hỏi ít nơi hỏi. Dịch vụ sao lưu do chính hãng thiết bị cung cấp có phải chỗ an toàn để gửi cấu hình hay không? Câu trả lời không phải là không. Nhưng nó cũng không phải là đương nhiên có, như nhiều người vẫn mặc định khi thấy một ô đánh dấu tiện lợi trong bảng điều khiển.

Với doanh nghiệp đang dùng dịch vụ tương tự, việc cần làm không dừng ở đổi mật khẩu quản trị. Toàn bộ khoá chia sẻ trước của các kết nối mạng riêng ảo phải đổi. Chuỗi cộng đồng của giao thức giám sát thiết bị cũng vậy. Mọi thông tin đăng nhập từng nằm trong tệp cấu hình đều thuộc danh sách phải thay. Công việc này tốn thời gian, và vì thế hay bị làm nửa vời rồi bỏ dở.

Cách hãng xử lý truyền thông cũng là một bài học riêng. Con số dưới 5% được đưa ra khi điều tra chưa xong, và nó khiến nhiều khách hàng yên tâm quá sớm. Ba tuần sau, con số ấy thành toàn bộ. Với người vận hành, cách an toàn là giả định phạm vi rộng ngay từ đầu rồi thu hẹp dần khi có dữ kiện. Làm ngược lại thì phải xử lý sự cố hai lần, và lần thứ hai luôn muộn hơn cần thiết.

Sơ đồ mạng nội bộ nằm trong tay người ngoài là thứ không lấy lại được bằng cách đổi mật khẩu. Việc còn lại là thay hết những gì tệp cấu hình đó chứa, và thay cho tới nơi.

Bài khác

Đội ngũ Rainbow E-Commerce