Ngày 25/9/2025, Cơ quan An ninh mạng và An ninh Hạ tầng Hoa Kỳ ban hành Lệnh khẩn cấp ED 25-03. Nội dung: các cơ quan liên bang phải nhận diện và xử lý nguy cơ xâm nhập trên thiết bị Cisco.
Lệnh khẩn cấp là công cụ hiếm khi được dùng. Việc nó được ban hành nói lên mức độ nghiêm trọng của tình huống, và các mốc thời hạn còn nói rõ hơn nữa.
Hạn nộp bản trích xuất bộ nhớ thiết bị: 23 giờ 59 ngày 26/9 — đúng một ngày sau khi lệnh ra. Hạn báo cáo danh sách thiết bị: ngày 2/10. Thiết bị đã hết hỗ trợ phải ngắt kết nối vĩnh viễn trước 30/9.
Hai lỗ hổng được nêu tên là CVE-2025-20333 và CVE-2025-20362. Lỗ hổng thứ nhất cho phép thực thi mã từ xa, điểm nghiêm trọng 9,9 trên thang mười. Nó xuất phát từ việc kiểm tra không đúng dữ liệu người dùng gửi trong yêu cầu HTTP. Kẻ tấn công có thông tin đăng nhập VPN hợp lệ chạy được mã tuỳ ý với quyền cao nhất trên thiết bị. Lỗ hổng thứ hai cho phép leo thang đặc quyền.
Phần đáng sợ nhất: trụ lại qua khởi động lại
Có một điểm khiến chiến dịch này khác các vụ khai thác thông thường: cách kẻ tấn công duy trì chỗ đứng.
Theo mô tả của CISA, chúng can thiệp vào bộ nhớ chỉ đọc của thiết bị. Nhờ đó chúng tồn tại qua cả việc khởi động lại lẫn nâng cấp hệ thống. Thao tác xử lý quen thuộc — vá lỗi rồi khởi động lại — không đủ để dọn sạch.
Chính CISA viết thẳng điều đó trong bản cập nhật lệnh. Áp bản vá theo yêu cầu ban đầu không nhất thiết gỡ được kẻ tấn công khỏi thiết bị đã bị xâm nhập.
Cisco đánh giá nhóm này đã có khả năng sửa bộ nhớ chỉ đọc của thiết bị ít nhất từ năm 2024. Tức khả năng ấy có trước khi ai đó phát hiện ra khá lâu.
Sự việc chưa khép lại trong năm 2025. Tháng 4/2026, CISA cập nhật lệnh với loạt mốc mới cho dòng thiết bị tường lửa thế hệ sau. Nộp bản trích xuất bộ nhớ trước 24/4, hoàn tất khôi phục cứng trước 30/4. Bảy tháng sau lệnh gốc, việc dọn dẹp vẫn đang chạy.
CISA cùng nhiều cơ quan an ninh mạng các nước quy trách nhiệm cho một nhóm tấn công được nhà nước hậu thuẫn. Chính nhóm đứng sau chiến dịch ArcaneDoor các năm 2023 và 2024.
Khối tài chính là nhóm dùng nhiều nhất
Thiết bị tường lửa và VPN của Cisco được dùng khá rộng trong khối doanh nghiệp và tổ chức lớn tại Việt Nam. Các đơn vị tài chính là nhóm dùng nhiều nhất.
Vấn đề là những thiết bị này thường được cài đặt một lần rồi để yên nhiều năm. Không ít nơi không có quy trình theo dõi bản vá cho thiết bị mạng như với máy chủ. Chúng nằm ngoài danh sách tài sản cần cập nhật.
Cần nhớ rằng thiết bị biên mạng là mục tiêu ưa thích của kẻ tấn công. Chúng luôn mở ra Internet, chạy phần mềm đóng khó soi, và ít khi có phần mềm giám sát cài trên đó. Một khi kẻ tấn công vào được thiết bị VPN, chúng ở đúng vị trí nhìn thấy toàn bộ lưu lượng ra vào của công ty. Vị trí đó tốt hơn bất kỳ máy chủ nào.
Có một điểm trong lệnh khẩn cấp đáng để doanh nghiệp mượn dùng: yêu cầu ngắt vĩnh viễn thiết bị đã hết hỗ trợ. Không sửa, không vá, không chờ — ngắt. Kẻ tấn công đã chứng minh chiếm được thiết bị ở tầng dưới cả hệ điều hành. Với loại đó, không còn bản vá nghĩa là không còn cứu được.
Thiết bị mạng cũng là máy tính, và cũng cần lịch vá như mọi máy tính khác. Nếu danh sách thiết bị của công ty chưa có chỗ ghi phiên bản phần mềm, đó là việc nên bắt đầu.
