<!DOCTYPE html>
	<html lang="vi" xmlns="http://www.w3.org/1999/xhtml" prefix="og: http://ogp.me/ns#">
	<head>
<title>Cảnh báo&#x3A; Chiến dịch tấn công máy chủ VMware ESXi mã hóa dữ liệu trên quy mô lớn</title>
<meta name="description" content="Cảnh báo&#x3A; Chiến dịch tấn công máy chủ VMware ESXi mã hóa dữ liệu trên quy mô lớn - Savefile - Tin Tức -...">
<meta name="author" content="Trung tâm Công nghệ số và Truyền thông Cao Bằng">
<meta name="copyright" content="Trung tâm Công nghệ số và Truyền thông Cao Bằng [nongvannghi@mail.com]">
<meta name="robots" content="index, archive, follow, noodp">
<meta name="googlebot" content="index,archive,follow,noodp">
<meta name="msnbot" content="all,index,follow">
<meta name="generator" content="NukeViet v4.3">
<meta name="viewport" content="width=device-width, initial-scale=1">
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<meta property="og:title" content="Cảnh báo&#x3A; Chiến dịch tấn công máy chủ VMware ESXi mã hóa dữ liệu trên quy mô lớn">
<meta property="og:type" content="website">
<meta property="og:description" content="Savefile - Tin Tức -...">
<meta property="og:site_name" content="Trung tâm Công nghệ số và Truyền thông Cao Bằng">
<meta property="og:url" content="https://caobangitc.vn/index.php/vi/news/an-toan-thong-tin/canh-bao-chien-dich-tan-cong-may-chu-vmware-esxi-ma-hoa-du-lieu-tren-quy-mo-lon-184.html">
<link rel="shortcut icon" href="https://caobangitc.vn/uploads/footer3.png">
<link rel="canonical" href="https://caobangitc.vn/index.php/vi/news/an-toan-thong-tin/canh-bao-chien-dich-tan-cong-may-chu-vmware-esxi-ma-hoa-du-lieu-tren-quy-mo-lon-184.html">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/" title="Tin Tức" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/tin-tuc/" title="Tin Tức - Tin tức" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/tin-hoat-dong-hdcb/" title="Tin Tức - TIN HOẠT ĐỘNG" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/tin-thoi-su/" title="Tin Tức - TIN CÔNG NGHỆ" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/an-toan-thong-tin/" title="Tin Tức - An toàn thông tin" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/goc-ky-thuat/" title="Tin Tức - Góc kỹ thuật" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/chu-ky-so/" title="Tin Tức - Chữ ký số" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/thong-tin-tuyen-truyen/" title="Tin Tức - Thông tin Tuyên truyền" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/huong-dan-su-dung-phan-mem-dung-chung-tinh-cao-bang/" title="Tin Tức - Hướng dẫn sử dụng phần mềm dùng chung tỉnh Cao Bằng" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/chu-ky-so-chuyen-dung/" title="Tin Tức - Chữ ký số chuyên dùng" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/thu-dien-tu-cong-vu/" title="Tin Tức - Thư điện tử công vụ" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/dich-vu/" title="Tin Tức - Dịch vụ" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/binh-dan-hoc-vu-so/" title="Tin Tức - Bình dân học vụ số" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/ky-niem-80-nam-ngay-thanh-lap-cong-an-nhan-dan/" title="Tin Tức - Kỷ niệm 80 năm ngày thành lập Công an nhân dân" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/dai-hoi-dang-cac-cap/" title="Tin Tức - Đại hội Đảng bộ các cấp" type="application/rss+xml">
<link rel="preload" as="script" href="https://caobangitc.vn/assets/js/jquery/jquery.min.js">
<link rel="preload" as="script" href="https://caobangitc.vn/assets/js/language/vi.js">
<link rel="preload" as="script" href="https://caobangitc.vn/assets/js/global.js">
<link rel="preload" as="script" href="https://caobangitc.vn/themes/gdsuckhoe/js/news.js">
<link rel="preload" as="script" href="https://caobangitc.vn/themes/gdsuckhoe/js/main.js">
<link rel="preload" as="script" href="https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js">
<link rel="preload" as="script" href="https://caobangitc.vn/themes/gdsuckhoe/js/tuanla.js">
<link rel="preload" as="script" href="https://www.googletagmanager.com/gtag/js?id=G-704G034XT2">
<link rel="preload" as="script" href="https://caobangitc.vn/themes/gdsuckhoe/js/bootstrap.min.js">
<link rel="StyleSheet" href="https://caobangitc.vn/assets/css/font-awesome.min.css">
<link rel="StyleSheet" href="https://caobangitc.vn/themes/gdsuckhoe/css/bootstrap.min.css">
<link rel="StyleSheet" href="https://caobangitc.vn/themes/gdsuckhoe/css/style.css">
<link rel="StyleSheet" href="https://caobangitc.vn/themes/gdsuckhoe/css/style.responsive.css">
<link rel="StyleSheet" href="https://caobangitc.vn/themes/gdsuckhoe/css/news.css">
<style>
	body{background: #fff;}
</style>
<!-- 
 -->
<!-- 
 -->

<!-- Google tag (gtag.js) -->
	</head>
	<body>
<div id="print">
	<div id="hd_print">
		<h2 class="pull-left">Trung tâm Công nghệ số và Truyền thông Cao Bằng</h2>
		<p class="pull-right"><a title="Trung tâm Công nghệ số và Truyền thông Cao Bằng" href="https://caobangitc.vn/">https://caobangitc.vn</a></p>
	</div>
	<div class="clear"></div>
	<hr />
	<div id="content">
		<h1>Cảnh báo&#x3A; Chiến dịch tấn công máy chủ VMware ESXi mã hóa dữ liệu trên quy mô lớn</h1>
		<ul class="list-inline">
			<li>Chủ nhật - 12/02/2023 23:42</li>
			<li class="hidden-print txtrequired"><em class="fa fa-print">&nbsp;</em><a title="In ra" href="javascript:;" onclick="window.print()">In ra</a></li>
			<li class="hidden-print txtrequired"><em class="fa fa-power-off">&nbsp;</em><a title="Đóng cửa sổ này" href="javascript:;" onclick="window.close()">Đóng cửa sổ này</a></li>
		</ul>
		<div class="clear"></div>
		<div id="hometext">
			Thời gian gần đây, VMware ESXi trở thành nỗi lo của nhiều đơn vị khi là mục tiêu của chiến dịch tấn công ransomware quy mô lớn đang diễn ra trên toàn thế giới.
		</div>
				<div class="imghome">
			<img alt="Ảnh minh họa" src="https://caobangitc.vn/uploads/news/2023_02/1.png" width="800" class="img-thumbnail" />
		</div>
		<div class="clear"></div>
		<div id="bodytext" class="clearfix">
			<div style="text-align: justify;">Được biết, cuộc tấn công đã sử dụng ransomware ESXiArgs - một mẫu mã độc mới khiến việc khôi phục các máy ảo VMware ESXi bị mã hóa trở nên khó khăn hơn nhiều, nếu không muốn nói là không thể.<br  />
<br  />
Theo báo cáo sơ bộ, chiến dịch tấn công nhắm vào các máy chủ VMware ESXi - công cụ giám sát máy ảo phổ biến dành cho doanh nghiệp được phát triển bởi VMware được diễn ra từ đầu tháng 2/2023 thông qua một lỗ hổng thực thi mã từ xa tận ... 2 năm tuổi và đã có bản vá từ ngày 23 tháng 2 năm 2021.<br  />
<br  />
Lỗ hổng bị khai thác có thể là CVE-2021-21974 (điểm CVSS: 8.8), một lỗi tràn bộ đệm heap trong dịch vụ OpenSLP. Bằng cách kết nối mạng với dịch vụ openSPL mở cổng 427, kẻ tấn công có thể khai thác lỗ hổng này để triển khai một phần mềm tống tiền ESXiArgs.<br  />
<br  />
Đáng lưu ý, kể từ khi công bố về lỗ hổng và đưa ra bản vá cho người dùng, các phiên bản sau đó của VMware ESXi đã không còn thiết lập mở mặc định cổng 427. Tuy nhiên, vẫn có một số đơn vị do chưa cập nhật bản vá hoặc do các đơn vị cấu hình thủ công mà đến nay cổng này vẫn được mở, tạo điều kiện cho kẻ tấn công khai thác lỗ hổng.<br  />
<br  />
Theo VMware, CVE-2021-21974 ảnh hưởng đến các phiên bản sau:</div>

<ul>
	<li data-xf-list-type="ul" style="text-align: justify;">Phiên bản ESXi 7.x trước ESXi70U1c-17325551</li>
	<li data-xf-list-type="ul" style="text-align: justify;">Phiên bản ESXi 6.7.x trước ESXi670-202102401-SG</li>
	<li data-xf-list-type="ul" style="text-align: justify;">Phiên bản ESXi 6.5.x trước ESXi650-202102101-SG</li>
</ul>

<div style="text-align: justify;">Theo thống kê của WhiteHat, sau khi truy vết theo IP của một nhóm tấn công, đã ghi nhận khoảng 1.400 máy chủ VMware ESXi trên thế giới bị mã hóa dữ liệu, trong đó tại Việt Nam có khoảng 10 đơn vị đã trở thành nạn nhân của ransomware ESXiArgs.<br  />
<br  />
Để giảm thiểu nguy cơ bị tấn công bởi chiến dịch trên, WhiteHat khuyến cáo các đơn vị đang sử dụng máy chủ VMware ESXi cần:<br  />
<br  />
- Nhanh chóng rà soát và cập nhật bản vá ngay lập tức.<br  />
<br  />
- Nếu chưa thể cập nhật bản vá các quản trị viên cần tắt dịch vụ OpenSLP trong ESXI đồng thời thiết lập chặn IoCs IP trên Firewall:</div>

<ul>
	<li data-xf-list-type="ul" style="text-align: justify;">104.152.52&#91;.&#93;55</li>
	<li data-xf-list-type="ul" style="text-align: justify;">193.163.125&#91;.&#93;138</li>
	<li data-xf-list-type="ul" style="text-align: justify;">43.130.10&#91;.&#93;173</li>
	<li data-xf-list-type="ul" style="text-align: justify;">104.152.52&#91;.&#93;10/24</li>
</ul>

<div style="text-align: justify;">- Hạn chế các dịch vụ không cần thiết của VMware public ra Internet và giới hạn các IP được phép truy cập.<br  />
<br  />
- Định kỳ backup dữ liệu, tách biệt hoàn toàn dữ liệu sao lưu khỏi máy chủ VMware ESXi đang triển khai.<br  />
<br  />
- Nếu không may máy chủ của đơn vị bị mã hóa dữ liệu, hãy bình tĩnh liên hệ với các đơn vị có chuyên môn để xử lý sự cố thay vì gửi tiền chuộc cho tin tặc.<br  />
<br  />
Các chuyên gia WhiteHat đánh giá, hiện nay một đơn vị có thể triển khai máy chủ VMware ESXi đồng thời cho nhiều khách hàng khác nhau, do đó nguy cơ khi đơn vị đó bị tấn công sẽ ảnh hưởng đến rất nhiều khách hàng cùng lúc. Điều này cho thấy, mục tiêu tấn công đã được tin tặc lựa chọn cẩn thận để tăng tỷ lệ thành công và thu về lợi nhuận cao hơn.<br  />
<br  />
Trong tương lai các hình thức tấn công tương tự sẽ còn diễn ra ngày càng nhiều, vì vậy các đơn vị đang sử dụng những nền tảng ảo hóa khác cần hết sức cẩn thận để tránh những rủi ro không đáng có.</div>
		</div>
				<div id="author">
						<p>
				<strong>Nguồn tin:</strong>
				whitehat.vn
			</p>
		</div>
	</div>
	<div id="footer" class="clearfix">
		<div id="url">
			<strong>URL của bản tin này: </strong><a href="https://caobangitc.vn/index.php/vi/news/an-toan-thong-tin/canh-bao-chien-dich-tan-cong-may-chu-vmware-esxi-ma-hoa-du-lieu-tren-quy-mo-lon-184.html" title="Cảnh báo&#x3A; Chiến dịch tấn công máy chủ VMware ESXi mã hóa dữ liệu trên quy mô lớn">https://caobangitc.vn/index.php/vi/news/an-toan-thong-tin/canh-bao-chien-dich-tan-cong-may-chu-vmware-esxi-ma-hoa-du-lieu-tren-quy-mo-lon-184.html</a>

		</div>
		<div class="clear"></div>
		<div class="copyright">
			&copy; Trung tâm Công nghệ số và Truyền thông Cao Bằng
		</div>
		<div id="contact">
			<a href="mailto:nongvannghi@mail.com">nongvannghi@mail.com</a>
		</div>
	</div>
</div>
        <div id="timeoutsess" class="chromeframe">
            Bạn đã không sử dụng Site, <a onclick="timeoutsesscancel();" href="https://caobangitc.vn/#">Bấm vào đây để duy trì trạng thái đăng nhập</a>. Thời gian chờ: <span id="secField"> 60 </span> giây
        </div>
        <div id="openidResult" class="nv-alert" style="display:none"></div>
        <div id="openidBt" data-result="" data-redirect=""></div>
<div id="run_cronjobs" style="visibility:hidden;display:none;"><img alt="" src="/index.php?second=cronjobs&amp;p=q00BIwM2" width="1" height="1" /></div>
<script src="https://caobangitc.vn/assets/js/jquery/jquery.min.js"></script>
<script>var nv_base_siteurl="/",nv_lang_data="vi",nv_lang_interface="vi",nv_name_variable="nv",nv_fc_variable="op",nv_lang_variable="language",nv_module_name="news",nv_func_name="savefile",nv_is_user=0, nv_my_ofs=-4,nv_my_abbr="EDT",nv_cookie_prefix="nv4c_j1kD3",nv_check_pass_mstime=1738000,nv_area_admin=0,nv_safemode=0,theme_responsive=1,nv_is_recaptcha=0;</script>
<script src="https://caobangitc.vn/assets/js/language/vi.js"></script>
<script src="https://caobangitc.vn/assets/js/global.js"></script>
<script src="https://caobangitc.vn/themes/gdsuckhoe/js/news.js"></script>
<script src="https://caobangitc.vn/themes/gdsuckhoe/js/main.js"></script>
<script async src="https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js"></script>
<script src="https://caobangitc.vn/themes/gdsuckhoe/js/tuanla.js"></script>
<script>
  (adsbygoogle = window.adsbygoogle || []).push({
    google_ad_client: "ca-pub-1771536579771337",
    enable_page_level_ads: true
  });
</script>
<script async src="https://www.googletagmanager.com/gtag/js?id=G-704G034XT2"></script>
<script>
  window.dataLayer = window.dataLayer || [];
  function gtag(){dataLayer.push(arguments);}
  gtag('js', new Date());

  gtag('config', 'G-704G034XT2');
</script>
<script src="https://caobangitc.vn/themes/gdsuckhoe/js/bootstrap.min.js"></script>
</body>
</html>