Tại phòng lab của VietITPro.vn, chúng tôi thường xuyên tiếp nhận những hệ thống máy chủ bị mã hóa dữ liệu, workstation dính mã độc tống tiền (ransomware) dù doanh nghiệp đã đầu tư hệ thống tường lửa (Firewall) đắt tiền và cài phần mềm diệt virus có bản quyền trên toàn bộ máy trạm. Khi tiến hành điều tra số pháp y kỹ thuật (Digital Forensics) để tìm điểm yếu (Vector Attack) mà hacker đã xâm nhập, kết quả thu về thường khiến các quản trị viên hệ thống (IT Admin) sững sờ: Kẻ tấn công không vượt qua tường lửa qua các cổng dịch vụ web hay Remote Desktop (RDP), mà chúng "đi cửa sau" thông qua chiếc máy in mạng đa chức năng (MFP) đang đặt ở góc văn phòng.
Máy in là thiết bị ngoại vi bị bỏ quên nghiêm trọng nhất trong bức tranh tổng thể về an ninh mạng doanh nghiệp. Bài viết này dưới góc nhìn thực tế của một kỹ sư phần cứng phần cứng và hệ thống sẽ mổ xẻ cấu trúc kỹ thuật, các lỗ hổng chí mạng trên firmware máy in, và hướng dẫn chi tiết cách cô lập, vá lỗi để bảo vệ hạ tầng CNTT của doanh nghiệp bạn.
Từ thiết bị in ấn truyền thống đến máy chủ mini trá hình
Để hiểu tại sao máy in lại trở thành tử huyệt an ninh, trước tiên chúng ta phải nhìn nhận lại bản chất của một chiếc máy in hiện đại. Khác với các dòng máy in cơ học đời cũ chỉ nhận lệnh qua cổng LPT hoặc USB song song, máy in mạng (Network Printer) và máy in đa chức năng (MFP) ngày nay thực chất là một máy tính mini hoàn chỉnh.
Bên trong bo mạch chủ (Formatter Board) của một chiếc máy in văn phòng tầm trung (ví dụ dòng HP LaserJet Enterprise hay Canon imageRUNNER) chứa:
- Vi xử lý kiến trúc ARM hoặc MIPS đa nhân xung nhịp từ 800MHz đến 1.2GHz.
- Bộ nhớ RAM dung lượng từ 1GB đến 4GB.
- Ổ cứng lưu trữ dạng eMMC hoặc ổ cứng HDD dung lượng từ vài chục GB đến 500GB.
- Hệ điều hành nhúng chạy trên nền tảng Linux tùy biến (Embedded Linux) hoặc hệ điều hành độc quyền như VxWorks.
- Chip điều khiển mạng hỗ trợ đầy đủ các giao thức TCP/IP, SNMP, HTTP/HTTPS, FTP, SMB và đôi khi có cả module Wi-Fi / Bluetooth.
Với cấu hình phần cứng như vậy, chiếc máy in không chỉ đơn thuần là nhận lệnh rồi phun mực lên giấy. Nó lưu trữ bộ nhớ đệm (Print Spooler) chứa toàn bộ nội dung tài liệu đã in, lưu sổ địa chỉ email, mã PIN xác thực của người dùng, chứng chỉ số SSL/TLS, và chạy các dịch vụ web nội bộ để người dùng cấu hình qua trình duyệt. Về bản chất, máy in là một nút mạng (Node) có đầy đủ năng lực tính toán và kết nối, nhưng lại nằm ngoài tầm kiểm soát của các giải pháp Endpoint Detection and Response (EDR) hay Antivirus thông thường.
Giải phẫu các lỗ hổng kỹ thuật chết người trên firmware máy in
Trong quá trình bảo dưỡng và xử lý các sự cố phần cứng kết hợp lỗi hệ thống tại các doanh nghiệp tại TP.HCM, chúng tôi đã ghi nhận ba nhóm lỗ hổng phổ biến và nguy hiểm nhất trên các dòng máy in mạng.
1. Giao thức SNMP phiên bản cũ và rò rỉ thông tin hệ thống
Hầu hết các máy in mạng đều bật sẵn giao thức Simple Network Management Protocol (SNMP) v1 hoặc v2c để các phần mềm quản lý in ấn theo dõi lượng mực và trạng thái thiết bị. Điểm yếu chí mạng của SNMP v1/v2c là toàn bộ dữ liệu truyền tải, bao gồm cả chuỗi định danh cộng đồng (Community String) mặc định kinh điển như public hoặc private, đều được truyền dưới dạng văn bản thuần túy (Plaintext) không mã hóa.
Kẻ tấn công nằm cùng dải mạng LAN có thể dễ dàng sử dụng các công cụ như Wireshark hoặc SnmpEnum để đánh hơi gói tin. Khi chiếm được Community String với quyền ghi (Read-Write), hacker có thể thay đổi cấu hình mạng của máy in, chuyển hướng toàn bộ lệnh in đến một máy chủ giả mạo (Phishing Printer Server) để thu thập tài liệu mật, hoặc sử dụng máy in làm bàn đạp (Pivot Point) để quét toàn bộ subnet nội bộ.
2. Lỗ hổng thực thi mã từ xa (RCE) qua dịch vụ Web nhúng và Firmware không vá
Các nhà sản xuất máy in thường tích hợp một giao diện quản trị Web (Embedded Web Server - EWS) cho phép quản trị viên cấu hình thiết bị qua trình duyệt bằng cách gõ địa chỉ IP của máy in. Tuy nhiên, mã nguồn của các EWS này thường chứa các lỗi bảo mật kinh điển như tràn bộ đệm (Buffer Overflow), xác thực lỏng lẻo hoặc lỗi tiêm nhiễm lệnh (Command Injection).
Ví dụ điển hình là các lỗ hổng CVE lớn từng được công bố trên firmware của các dòng máy in HP, Lexmark hay Xerox, cho phép kẻ tấn công gửi một gói tin PJL (Printer Job Language) hoặc yêu cầu HTTP đặc biệt được chế tạo sẵn tới cổng 9100 (RAW printing) hoặc cổng 80/443 của máy in. Do bộ phân tích cú pháp (Parser) của máy in không kiểm tra kỹ kích thước dữ liệu đầu vào, hacker có thể ghi đè lên vùng nhớ ngăn xếp (Stack) và thực thi mã tùy ý với đặc quyền tối cao (Root/System privilege) trên hệ điều hành nhúng của máy in. Từ đây, chúng cài đặt mã độc thường trú (Persistent Rootkit) ẩn sâu trong chip nhớ Flash, khiến việc khởi động lại máy in hay thậm chí cài lại firmware thông thường cũng không thể gỡ bỏ được mã độc.
3. Vùng đệm dữ liệu (Print Spooler) và rủi ro từ ổ cứng lưu trữ
Khi bạn in một tài liệu bảo mật chứa thông tin tài chính hoặc nhân sự, file đó không biến mất ngay sau khi trang giấy đầu tiên chạy ra khỏi khe thoát giấy. Dữ liệu được lưu trữ tạm thời trong bộ nhớ đệm RAM hoặc ghi xuống phân vùng ổ cứng/eMMC trên máy in để phục vụ tính năng in lưu trữ (Secure Print) hoặc in lại (Reprint).
Nếu doanh nghiệp thanh lý, bán đấu giá hoặc đem máy in đi sửa chữa phần cứng mà không tiến hành quy trình xóa sạch dữ liệu chuyên sâu (Secure Wipe/Sanitization) cho ổ cứng bên trong, toàn bộ tài liệu cũ có thể được khôi phục dễ dàng bằng các công cụ pháp y phần cứng như PC-3000 hoặc các phần mềm khôi phục dữ liệu thông dụng. Đây là lỗ hổng an ninh mang tính vật lý nhưng lại gây hậu quả rò rỉ dữ liệu doanh nghiệp vô cùng nghiêm trọng.
Kịch bản tấn công thực tế từ máy in vào hệ thống mạng nội bộ
Để bạn đọc hình dung rõ cách một chiếc máy in vô hại trở thành "con ngựa thành Troy" trong doanh nghiệp, dưới đây là kịch bản tấn công chuỗi (Kill Chain) thường thấy mà đội ngũ kỹ thuật của chúng tôi đã từng tái hiện trong các buổi kiểm tra thâm nhập (Penetration Testing) theo yêu cầu của khách hàng:
Giải pháp kỹ thuật toàn diện từ chuyên gia VietITPro.vn
Là đơn vị trực tiếp xử lý các ca cứu hộ phần cứng và bảo mật hệ thống, chúng tôi khuyến nghị các quản trị viên CNTT và chủ doanh nghiệp áp dụng ngay lập tức bộ quy tắc kỹ thuật cứng rắn sau đây để vô hiệu hóa hoàn toàn cửa ngõ rủi ro này:
1. Cô lập máy in vào VLAN riêng biệt (Network Segregation)
Đây là biện pháp phòng thủ cấu trúc mạng hiệu quả nhất. Không bao giờ đặt máy in chung dải mạng LAN với máy chủ, máy trạm của ban giám đốc hay phòng kế toán.
- Tạo một VLAN riêng dành riêng cho thiết bị ngoại vi (ví dụ: VLAN 50 - Printers).
- Cấu hình Rule trên Firewall biên hoặc Switch Layer 3 để chặn hoàn toàn giao tiếp ngang hàng (Inter-VLAN Routing) xuất phát từ VLAN máy in đi vào các VLAN nhạy cảm khác.
- Chỉ cho phép máy chủ in trung tâm (Print Server) hoặc các máy trạm được ủy quyền kết nối tới máy in qua các cổng dịch vụ tối thiểu cần thiết (tắt bỏ hoàn toàn các cổng quản trị không dùng đến như Telnet, HTTP không bảo mật, FTP).
2. Vô hiệu hóa các giao thức và dịch vụ cũ kỹ không an toàn
Truy cập vào giao diện quản trị EWS của từng máy in (và đổi ngay mật khẩu quản trị mặc định thành một chuỗi phức tạp dài trên 16 ký tự bao gồm ký tự đặc biệt), sau đó tiến hành:
- Tắt hoàn toàn giao thức SNMP v1 và v2c. Nếu bắt buộc phải dùng phần mềm giám sát, hãy chuyển đổi sang SNMP v3 có mã hóa dữ liệu (AES) và xác thực (SHA).
- Vô hiệu hóa FTP, Telnet, SLP (Service Location Protocol), Bonjour, và AppleTalk nếu doanh nghiệp không sử dụng các dịch vụ này.
- Ép buộc sử dụng HTTPS cho giao diện quản trị web, vô hiệu hóa hoàn toàn HTTP tiêu chuẩn.
3. Quy trình quản trị Firmware và bảo dưỡng phần cứng định kỳ
- Cập nhật Firmware: Định kỳ hàng quý, kiểm tra trang chủ của nhà sản xuất (HP, Canon, Brother, Ricoh...) để tải về bản vá lỗ hổng bảo mật (Firmware Patch) mới nhất và cập nhật cho toàn bộ hệ thống máy in.
- Xóa dữ liệu ổ cứng (Secure Erase): Đối với các dòng máy in cao cấp có trang bị ổ cứng HDD/SSD, hãy kích hoạt tính năng tự động ghi đè dữ liệu (Overwrite Disk) sau mỗi lệnh in hoàn tất. Khi thanh lý hoặc chuyển nhượng máy in cũ, bắt buộc phải tháo ổ cứng ra xử lý tiêu hủy vật lý hoặc chạy lệnh ghi đè mức độ cao (như chuẩn DoD 5220.22-M) để triệt tiêu hoàn toàn khả năng khôi phục dữ liệu in ấn.
Giải đáp các câu hỏi thường gặp (FAQ) về an ninh máy in
Tại sao phần mềm diệt virus trên máy tính của tôi không phát hiện được mã độc nằm trên máy in?
Phần mềm diệt virus (Antivirus / EDR) hoạt động dựa trên cơ chế quét hệ điều hành của máy tính (Windows, macOS, Linux) mà nó được cài đặt lên. Trong khi đó, máy in chạy một hệ điều hành nhúng độc lập trên kiến trúc phần cứng khác (ARM/MIPS) với bộ nhớ và không gian lưu trữ riêng biệt. Do đó, các giải pháp bảo mật Endpoint truyền thống hoàn toàn "mù" trước các mối đe dọa ẩn giấu bên trong bo mạch máy in.
Doanh nghiệp nhỏ chỉ có 2-3 chiếc máy in văn phòng thông thường thì có cần thiết lập VLAN phức tạp không?
Với quy mô doanh nghiệp nhỏ, việc chia VLAN phần cứng có thể tốn kém chi phí đầu tư thiết bị mạng chuyên dụng. Tuy nhiên, bạn hoàn toàn có thể áp dụng các biện pháp bảo mật phần mềm ngay trên thiết bị:
1. Đổi mật khẩu tài khoản Admin của máy in ngay lập tức.
2. Tắt tính năng Wi-Fi Direct và Bluetooth trên máy in để tránh việc nhân viên hoặc người ngoài kết nối trực tiếp không kiểm soát.
3. Chặn các cổng truy cập mạng bên ngoài đi vào máy in bằng cách cấu hình tính năng tường lửa cơ bản tích hợp sẵn trong Modem/Router của nhà mạng cấp.
Khi máy in bị lỗi nguồn hoặc hỏng bo mạch chính (Formatter) phải thay thế, dữ liệu cũ có bị lộ không?
Nếu bo mạch chính bị chết hoàn toàn nguồn hoặc chip nhớ Flash bị hỏng vật lý, dữ liệu bên trong thường rất khó để khôi phục bằng các phương pháp thông thường. Tuy nhiên, nếu máy in chỉ bị lỗi phần cơ (kẹt giấy, mòn bánh răng, hỏng cụm sấy) mà bo mạch và ổ cứng vẫn hoạt động bình thường, việc giao thiết bị cho các đơn vị sửa chữa không uy tín có thể tiềm ẩn rủi ro trích xuất dữ liệu. Do đó, hãy luôn yêu cầu ký biên bản bàn giao linh kiện hoặc tự tay tháo giữ lại ổ cứng lưu trữ trước khi mang máy đi bảo hành ngoài tiệm.
Lời kết
An ninh mạng không bao giờ có khái niệm "an toàn tuyệt đối", và sự chú ý của quản trị viên hệ thống thường chỉ tập trung vào máy chủ, tường lửa và máy trạm mà vô tình bỏ quên những thiết bị ngoại vi tưởng chừng vô hại như chiếc máy in đặt ở góc phòng. Việc chủ quan xem nhẹ bảo mật máy in chính là mở toang cánh cửa hậu cho tội phạm mạng thâm nhập sâu vào hệ thống doanh nghiệp.
Tại VietITPro.vn, chúng tôi không chỉ cung cấp các giải pháp sửa chữa phần cứng vi mạch chuyên sâu mà còn đồng hành cùng doanh nghiệp trong việc rà soát, chẩn đoán và thiết lập cấu trúc hạ tầng CNTT an toàn, vững chắc. Hãy chủ động rà soát lại hệ thống máy in của doanh nghiệp ngay hôm nay trước khi quá muộn.




