CISA: Lỗ hổng VMware ESXi hiện đã bị khai thác trong các cuộc tấn công mã độc tống tiền

11:43 | 06/02/2026

Ngày 4/2, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã xác nhận rằng các băng nhóm mã độc tống tiền bắt đầu khai thác lỗ hổng thoát khỏi môi trường sandbox VMware ESXi có mức độ nghiêm trọng cao, vốn trước đây được sử dụng trong các cuộc tấn công zero-day.

Broadcom đã vá lỗ hổng ghi tùy ý này trên ESXi (được theo dõi là CVE-2025-22225) vào tháng 3/2025 cùng với một lỗ hổng rò rỉ bộ nhớ (CVE-2025-22226) và một lỗ hổng TOCTOU (CVE-2025-22224), đồng thời gắn nhãn tất cả chúng là các lỗ hổng zero-day đang bị khai thác tích cực.

Broadcom cho biết về lỗ hổng CVE-2025-22225: “Một tác nhân độc hại có đặc quyền trong tiến trình VMX có thể kích hoạt thao tác ghi tùy ý vào kernel hệ điều hành, dẫn đến việc thoát khỏi môi trường bảo mật”. Vào thời điểm đó, công ty cho biết, ba lỗ hổng này ảnh hưởng đến các sản phẩm VMware ESX, bao gồm VMware ESXi, Fusion, Cloud Foundation, vSphere, Workstation và Telco Cloud Platform. Nhấn mạnh rằng kẻ tấn công có quyền quản trị viên hoặc quyền root có thể kết hợp chúng để thoát khỏi môi trường bảo mật của máy ảo.

Theo một báo cáo được công bố tháng trước bởi công ty an ninh mạng Huntress, các tác nhân đe dọa từ Trung Quốc có thể đã lợi dụng những lỗ hổng này trong các cuộc tấn công zero-day tinh vi kể từ ít nhất là tháng 2/2024. Trong bản cập nhật ngày 4/2 về danh sách các lỗ hổng bị khai thác trên thực tế, CISA cho biết CVE-2025-22225 hiện đang bị khai thác trong các chiến dịch tấn công bằng mã độc tống tiền, nhưng không cung cấp thêm chi tiết về các cuộc tấn công đang diễn ra này.

CISA lần đầu tiên thêm lỗ hổng này vào danh mục các lỗ hổng khai thác đã biết (KEV) vào tháng 3/2025 và yêu cầu các cơ quan liên bang phải bảo mật hệ thống của họ trước ngày 25/3/2025, theo quy định của Chỉ thị hoạt động ràng buộc (BOD) 22-01. “Hãy áp dụng các biện pháp giảm thiểu theo hướng dẫn của nhà cung cấp, tuân theo hướng dẫn BOD 22-01 hiện hành đối với các dịch vụ đám mây, hoặc ngừng sử dụng sản phẩm nếu không có biện pháp giảm thiểu nào khả dụng”, cơ quan an ninh mạng cho biết.

Các băng nhóm tống tiền và các nhóm tin tặc do nhà nước tài trợ thường nhắm mục tiêu vào các lỗ hổng bảo mật của VMware, vì các sản phẩm của hãng được triển khai rộng rãi trên các hệ thống doanh nghiệp, nơi thường lưu trữ dữ liệu nhạy cảm của công ty.

Ví dụ, vào tháng 10/2025, CISA đã yêu cầu các cơ quan chính phủ vá một lỗ hổng bảo mật nghiêm trọng (CVE-2025-41244) trong phần mềm VMware Aria Operations và VMware Tools của Broadcom, mà các tin tặc Trung Quốc đã khai thác trong các cuộc tấn công zero-day kể từ tháng 10/2024.

Gần đây hơn, CISA cũng gắn nhãn một lỗ hổng bảo mật nghiêm trọng của VMware vCenter Server (CVE-2024-37079) là đang bị khai thác tích cực vào tháng 01/2026 và yêu cầu các cơ quan liên bang phải bảo mật máy chủ của họ trước ngày 13/2.

Trong một diễn biến khác, mới đây công ty an ninh mạng GreyNoise đưa tin rằng CISA xác định 59 lỗ hổng bảo mật được biết là đã được sử dụng trong các chiến dịch tấn công bằng mã độc tống tiền chỉ riêng trong năm ngoái.

Để lại bình luận