Trong tuần qua, bàn làm việc tại phòng kỹ thuật của VietITPro.vn tiếp nhận liên tiếp 7 thiết bị máy in Brother của các doanh nghiệp tại khu vực Tân Bình và Quận 1 gặp hiện tượng tự động in các trang giấy trắng chứa chuỗi ký tự lạ, hoặc tệ hơn là màn hình LCD tự khóa cứng và hiển thị thông báo lỗi hệ thống không rõ nguyên nhân. Sau khi tiến hành trích xuất nhật ký truy cập (Access Log) và phân tích sâu cấu trúc mạng, đội ngũ kỹ thuật của chúng tôi phát hiện đây không phải là lỗi phần cứng thông thường, mà là hệ quả trực tiếp từ các lỗ hổng bảo mật chết người trên firmware máy in Brother đang bị các botnet quét và khai thác diện rộng.
Nếu văn phòng của bạn đang sử dụng các dòng máy in Brother phổ biến như HL-L2321D, MFC-L2701DW, DCP-L2520D hay các dòng máy màu cao cấp hơn mà chưa từng thay đổi cấu hình mặc định từ nhà sản xuất, thiết bị của bạn đang nằm trong tầm ngắm của tin tặc. Bài viết dưới đây từ góc nhìn thực tế của Kỹ Sư VietITPro sẽ bóc trần bản chất kỹ thuật của vấn đề và cung cấp quy trình khắc phục triệt để.
Giải Mã Bản Chất Lỗ Hổng Bảo Mật Trên Máy In Brother
Máy in hiện đại không còn là một thiết bị cơ khí thuần túy nhận tín hiệu từ cáp USB để in ấn. Chúng thực chất là một máy tính mini (SoC - System on a Chip) chạy hệ điều hành nhúng (thường là Linux tùy biến), sở hữu chip xử lý trung tâm, bộ nhớ RAM, bộ nhớ Flash chứa firmware và quan trọng nhất là một card mạng (Ethernet hoặc Wi-Fi) tích hợp đầy đủ các giao thức mạng từ TCP/IP, HTTP, SNMP cho đến AirPrint và Google Cloud Print (trước đây).
Các điểm yếu chí mạng trong cấu hình mặc định
Từ góc độ phân tích firmware và cấu hình hệ thống, các dòng máy in Brother thường mắc phải các vết hổng cấu hình mà người dùng vô tình bỏ quên:
1. Mật khẩu quản trị mặc định (Default Credentials): Rất nhiều model máy in Brother xuất xưởng với tài khoản quản trị (Administrator) để trống mật khẩu hoặc sử dụng chung một mã PIN/mật khẩu mặc định toàn cầu (ví dụ: access). Khi thiết bị được kết nối trực tiếp với mạng Internet hoặc mạng LAN có kết nối WAN mà không thông qua tường lửa cứng, bất kỳ ai cũng có thể truy cập vào trang quản trị nền web (Embedded Web Server - EWS) bằng địa chỉ IP của máy in.
2. Cổng giao tiếp nhạy cảm mở công khai: Theo mặc định, máy in Brother mở hàng loạt cổng dịch vụ để hỗ trợ tiện ích người dùng. Trong đó, cổng 9100 (RAW Printing), 515 (LPD), 631 (IPP) và đặc biệt là cổng 80/443 (HTTP/HTTPS) thường trực mở. Nếu mạng doanh nghiệp không được phân vùng VLAN an toàn, các cổng này trở thành "cửa sau" để kẻ gian tấn công từ chối dịch vụ (DoS), bơm lệnh in rác làm tràn bộ nhớ đệm (RAM Buffer), hoặc nặng hơn là ghi đè mã độc vào phân vùng Flash.
3. Giao thức SNMP v1/v2c không bảo mật: Giao thức quản lý mạng đơn giản (SNMP) phiên bản cũ sử dụng các chuỗi cộng đồng (Community Strings) mặc định như public hoặc private. Kẻ tấn công có thể lợi dụng điều này để đọc toàn bộ dữ liệu cấu hình mạng, danh sách tài khoản người dùng, thậm chí thay đổi cấu hình phần cứng của máy in từ xa mà không cần xác thực.
Tác động thực tế đến hạ tầng CNTT doanh nghiệp
Khi máy in bị chiếm quyền điều khiển, hậu quả không chỉ dừng lại ở việc hết giấy, hết mực do bị in rác:
- Rò rỉ dữ liệu nhạy cảm: Kẻ tấn công có thể trích xuất lịch sử in ấn (Job Log), bao gồm tên tài liệu, thời gian in và tài khoản người dùng thực hiện lệnh, từ đó thu thập thông tin mật của công ty.
- Bàn đạp tấn công nội bộ (Lateral Movement): Máy in bị chiếm quyền sẽ trở thành một "trạm trung chuyển" (Bot) nằm sâu trong mạng LAN doanh nghiệp. Từ đây, hacker có thể quét các thiết bị khác trong cùng mạng nội bộ như máy chủ NAS, máy tính kế toán để leo thang đặc quyền và phát tán mã độc mã hóa tệp tin (Ransomware).
Dấu Hiệu Nhận Biết Máy In Brother Đang Bị Tấn Cực Hoặc Nhiễm Mã Độc
Là kỹ sư trực tiếp xử lý các ca cứu hộ máy in tại TP.HCM, tôi nhận thấy người dùng thường chỉ phát hiện máy bị lỗi khi thiết bị đã tê liệt hoàn toàn. Tuy nhiên, luôn có các triệu chứng cảnh báo sớm xuất hiện trước đó. Hãy kiểm tra ngay chiếc máy in của bạn nếu có các biểu hiện sau:
1. Hiện tượng in tự phát (Ghost Printing)
Máy in bỗng nhiên tự động kéo giấy và in ra các trang giấy trắng chi chít các ký tự lạ, mã hex, hoặc các dòng chữ vô nghĩa lặp đi lặp lại. Đây là hiện tượng hacker đang gửi các gói dữ liệu thô (Raw Print Jobs) trực tiếp qua cổng 9100 của máy in từ một địa chỉ IP ngoài internet.
2. Lỗi tràn bộ nhớ đệm và treo cứng (Buffer Overflow)
Màn hình LCD trên máy in xuất hiện các dòng thông báo lỗi kỳ lạ như Machine Error, Memory Full, hoặc đứng hình hoàn toàn ở logo Brother, các phím bấm vật lý không phản hồi. Khi khởi động lại (rút nguồn cắm lại), máy hoạt động bình thường trong vài phút rồi tiếp tục bị đơ.
3. Thay đổi cài đặt mạng một cách bất thường
Địa chỉ IP tĩnh của máy in tự động chuyển sang DHCP, hoặc tên thiết bị (Node Name) trên mạng LAN bị đổi thành một chuỗi ký tự ngẫu nhiên. Kiểm tra nhật ký in ấn thấy xuất hiện các lệnh in từ các tên người dùng lạ mà hệ thống mạng công ty không hề tồn tại.
Hướng Dẫn Khắc Phục & Vá Lỗ Hổng Bảo Mật Triệt Để (Step-by-Step)
Để xử lý tận gốc vấn đề, việc chỉ khởi động lại máy in là hoàn toàn vô ích. Bạn cần thực hiện quy trình bảo mật chuẩn kỹ thuật do VietITPro.vn khuyến nghị dưới đây.
Bước 1: Ngắt kết nối Internet và cách ly mạng
Ngay lập tức rút dây cáp mạng LAN (Ethernet) hoặc ngắt kết nối Wi-Fi của máy in. Hành động này nhằm cắt đứt ngay lập tức quyền truy cập từ bên ngoài của tin tặc vào thiết bị, ngăn chặn việc tiếp tục nhận lệnh rác hoặc phát tán mã độc.
Bước 2: Khôi phục cài đặt gốc (Factory Reset)
Do firmware có thể đã bị can thiệp hoặc thay đổi thông số cấu hình ngầm, bạn cần đưa máy in về trạng thái xuất xưởng. Tùy thuộc vào model máy, thao tác thực hiện có màn hình LCD như sau:
1. Nhấn nút Settings hoặc Menu trên bảng điều khiển.
2. Dùng phím mũi tên di chuyển đến mục All Settings (hoặc Initial Setup tùy model).
3. Tìm đến tùy chọn Reset (Khôi phục cài đặt).
4. Chọn Machine Reset hoặc Factory Reset -> Chọn Yes để xác nhận.
5. Máy sẽ tiến hành xóa toàn bộ cấu hình mạng, bộ nhớ đệm và khởi động lại.
Bước 3: Đăng nhập trang quản trị EWS và thiết lập mật khẩu quản trị mạnh
Sau khi máy khởi động lại và kết nối lại với mạng nội bộ an toàn (chưa kết nối internet trực tiếp):
1. Trên máy tính cùng mạng, mở trình duyệt web và nhập địa chỉ IP của máy in (có thể xem IP này bằng cách in trang cấu hình mạng - Network Configuration Page từ bảng điều khiển máy in).
2. Đăng nhập vào trang quản trị nền web. Đối với các dòng Brother đời cũ, mật khẩu mặc định nằm ở mặt sau máy in (thường ghi là pwd hoặc nằm cạnh mã serial). Đối với các dòng mới, bạn sẽ được yêu cầu tạo mật khẩu quản trị ngay trong lần truy cập đầu tiên.
3. Bắt buộc: Thay đổi ngay mật khẩu này thành một mật khẩu mạnh (bao gồm chữ hoa, chữ thường, số và ký tự đặc biệt, độ dài tối thiểu 12 ký tự).
Bước 4: Vô hiệu hóa các dịch vụ mạng không cần thiết
Tại giao diện quản trị EWS, tìm đến tab Network -> Protocols và tiến hành tắt các giao thức không sử dụng để thu hẹp bề mặt tấn công:
- Tắt APIPA nếu mạng công ty sử dụng IP tĩnh hoàn toàn.
- Tắt SNMP v1/v2c nếu văn phòng không dùng phần mềm quản lý máy in trung tâm.
- Tắt FTP Server, TFTP, TELNET (đây là các giao thức truyền dữ liệu dạng văn bản thuần túy, cực kỳ dễ bị bắt gói tin - sniffing).
- Chuyển đổi giao thức web từ HTTP sang HTTPS và chỉ định cổng bảo mật.
- Tắt Wi-Fi Direct nếu văn phòng kết nối hoàn toàn bằng cáp mạng dây để tránh nhân viên vô tình kết nối nhầm vào mạng ngoại vi không kiểm soát.
Bước 5: Cập nhật Firmware mới nhất (Firmware Update)
Hãng Brother liên tục phát hành các bản vá bảo mật (Security Patches) để bịt các lỗ hổng khai thác từ xa.
1. Vẫn trong giao diện EWS, tìm đến mục Aministrator hoặc Maintenance -> Firmware Update.
2. Kiểm tra bản cập nhật mới nhất từ máy chủ chính thức của Brother và tiến hành nâng cấp.
3. Lưu ý kỹ thuật: Tuyệt đối không tắt nguồn hoặc ngắt kết nối mạng trong quá trình máy đang nạp firmware mới vào bộ nhớ Flash. Quá trình này có thể làm "chết" rom (Bricked) máy in, đòi hỏi phải dùng thiết bị nạp ROM chuyên dụng (CH341A hoặc RT809H) để can thiệp phần cứng trực tiếp tại các trung tâm sửa chữa như VietITPro.vn.
Giải Pháp Phòng Ngừa Lâu Dài Từ Góc Nhìn Kỹ Sư CNTT
Một hệ thống CNTT an toàn là một hệ thống được bảo vệ theo lớp (Layered Security). Để không bao giờ phải đối mặt với tình trạng máy in bị tấn công bảo mật, các doanh nghiệp và người dùng cá nhân cần tuân thủ các nguyên tắc vàng sau:
1. Cấu hình Tường Lửa Router/Firewall biên
Tuyệt đối không bao giờ cấu hình NAT cổng (Port Forwarding) các cổng 9100, 80, 443 của máy in ra mạng Internet công cộng. Nếu nhân viên làm việc từ xa (Work From Home) cần in tài liệu về văn phòng, bắt buộc phải thiết lập kết nối qua VPN nội bộ (Virtual Private Network) có xác thực đa yếu tố (MFA), sau đó mới gửi lệnh in đến máy in qua IP nội bộ.
2. Phân vùng mạng LAN bằng VLAN
Tại các doanh nghiệp có quy mô từ 20 máy tính trở lên, phòng IT nên cấu hình tách biệt mạng máy in ra một VLAN riêng biệt (Guest/Printer VLAN). Sử dụng Firewall nội bộ để thiết lập quy tắc: Máy tính nhân viên được phép gửi lệnh in đến máy in, nhưng máy in không được phép khởi tạo kết nối ngược lại vào hệ thống máy chủ dữ liệu hoặc các máy trạm kế toán.
3. Kiểm tra định kỳ và Bảo dưỡng phần cứng
Định kỳ 6 tháng một lần, hãy thực hiện kiểm tra lại nhật ký truy cập mạng của máy in, rà soát danh sách các IP được phép kết nối. Đồng thời, việc vệ sinh bụi bẩn trong các khe tản nhiệt và bo mạch formatter của máy in cũng giúp thiết bị vận hành ổn định, tránh các lỗi xung đột phần cứng do quá nhiệt.
Các Câu Hỏi Thường Gặp (FAQ)
1. Máy in Brother của tôi không kết nối internet công cộng, chỉ dùng trong mạng nội bộ công ty thì có bị hacker tấn công không?
Trả lời: Có, rủi ro vẫn tồn tại nếu mạng nội bộ của công ty bạn có kết nối Internet (qua modem/router chính) và hệ thống mạng đó không được thiết lập tường lửa nội bộ chặn các yêu cầu quét cổng (Port Scanning) từ bên ngoài. Ngoài ra, nếu có một máy tính nào đó trong mạng LAN bị nhiễm mã độc nội bộ (Trojan/Worm), mã độc đó cũng sẽ dễ dàng tấn công và chiếm quyền máy in Brother chưa được đặt mật khẩu.
2. Tôi đã đổi mật khẩu quản trị nhưng máy vẫn thỉnh thoảng in ra giấy trắng có ký tự lạ, nguyên nhân do đâu?
Trả lời: Có hai khả năng chính: Thứ nhất, trong hàng đợi in (Print Queue) của một máy tính nào đó trong mạng vẫn còn lưu các tệp lệnh rác cũ và liên tục gửi lại máy in ngay khi máy kết nối mạng. Bạn cần vào Control Panel -> Devices and Printers trên tất cả các máy tính, mở hàng đợi của máy in và chọn Cancel All Documents. Thứ hai, bộ nhớ đệm (RAM/Flash) của máy in đã bị ghi đè mã độc tầng sâu, bạn cần thực hiện lại quy trình Factory Reset hoàn toàn như đã hướng dẫn ở phần trên.
3. Việc cập nhật Firmware có làm máy in từ chối nhận mực in bên ngoài (mực bơm, mực thay thế) không?
Trả lời: Đây là một điểm cực kỳ lưu ý đối với người dùng sử dụng mực in thương mại (mực đổ/mực không chính hãng) để tiết kiệm chi phí. Một số bản cập nhật firmware mới từ hãng có tính năng siết chặt quản lý chip mực, dẫn đến việc máy in báo lỗi Cannot Detect hoặc Cartridge Error đối với các hộp mực không phải chính hãng. Do đó, trước khi bấm cập nhật firmware, hãy cân nhắc kỹ giữa nhu cầu vá lỗi bảo mật mạng và chi phí vật tư in ấn của doanh nghiệp. Nếu cần tư vấn giải pháp kỹ thuật chuyên sâu hơn về vấn đề này, đội ngũ VietITPro.vn luôn sẵn sàng hỗ trợ trực tiếp.
Bài viết thuộc bản quyền kỹ thuật của VietITPro.vn - Trung tâm sửa chữa bo mạch (PCB), máy tính & giải pháp CNTT chuyên sâu tại TP.HCM. Mọi trích dẫn sao chép vui lòng ghi rõ nguồn và tác giả.




