Các báo cáo đã liên kết công ty dịch vụ chuyên nghiệp Aon với nhóm ransomware Termite, nhóm này được cho là đã khai thác một lỗ hổng trong phần mềm truyền tệp Cleo. Lỗ hổng này được theo dõi với mã CVE-2024-50623. Câu chuyện vẫn đang tiếp diễn, và các chi tiết rất quan trọng. Dưới đây là một tường thuật rõ ràng về các báo cáo Aon Termite ransomware Cleo CVE-2024-50623, những gì có thể khẳng định một cách chắc chắn, và những gì các đội ngũ truyền tệp nhạy cảm nên làm.

Điều gì đã được xác nhận và điều gì chỉ là cáo buộc

Điểm khởi đầu là nguồn báo cáo: các báo cáo gắn kết Aon với hoạt động ransomware Termite khai thác lỗ hổng truyền tệp Cleo CVE-2024-50623. Đó là một mối liên hệ được đưa ra bởi các báo cáo, không phải là một phát hiện mà chúng tôi có thể xác minh độc lập.

Một bản tóm tắt kết quả tìm kiếm từ một trang phân tích bên thứ ba cho biết Aon đã được báo cáo công khai là nạn nhân ransomware vào ngày 7 tháng 10 năm 2026. Đó là mô tả của một nguồn thứ cấp, và chúng tôi đang trích dẫn nó thay vì chấp nhận nó như một sự thật đã được xác lập. Tài liệu có sẵn cho chúng tôi không bao gồm tuyên bố chi tiết từ Aon, phân tích kỹ thuật về cách bất kỳ xâm nhập nào đã xảy ra, hoặc xác nhận về dữ liệu nào, nếu có, đã bị lấy đi.

Vì vậy, cách đọc thận trọng như sau:

  • Đã được xác lập: CVE-2024-50623 là một lỗ hổng thực sự, đã được ghi nhận trong phần mềm Cleo. Cleo đã công bố một khuyến cáo bảo mật về nó vào ngày 10 tháng 12 năm 2024.
  • Được báo cáo, không được xác minh ở đây: rằng Aon đã bị tấn công bởi ransomware Termite và rằng lỗ hổng Cleo là điểm xâm nhập.
  • Không rõ từ tài liệu có sẵn: phạm vi của bất kỳ sự phơi lộ dữ liệu nào, liệu thông tin khách hàng hay nhân viên có liên quan hay không, và dòng thời gian của bất kỳ sự xâm phạm nào.

Cho đến khi công ty hoặc các nhà điều tra công bố thêm, hãy coi việc quy kết cho một nhóm cụ thể và một lỗ hổng cụ thể là một cáo buộc.

Cách CVE-2024-50623 trong phần mềm Cleo bị khai thác

Theo khuyến cáo của chính Cleo, CVE-2024-50623 là một lỗ hổng tải lên và tải xuống tệp không hạn chế có thể dẫn đến thực thi mã từ xa. Nói một cách đơn giản, một lỗ hổng như thế này có thể cho phép kẻ tấn công đặt các tệp lên máy chủ mà đáng lẽ phải từ chối chúng, và sau đó chạy mã do chúng chọn trên đó. Một máy chủ truyền tệp thường nằm ở rìa của mạng và chứa các tài liệu nhạy cảm, vì vậy đó là một chỗ đứng mạnh mẽ.

Các nhà cung cấp bảo mật đã gắn kết lỗ hổng này với Cleo Harmony, VLTrader và LexiCom. Một phân tích mô tả nhóm Cl0p khai thác CVE-2024-50623 và một lỗ hổng liên quan, CVE-2024-55956, trong các sản phẩm đó. Một bài viết của nhà cung cấp khác từ tháng 1 năm 2025 mô tả việc khai thác tích cực phần mềm Cleo trong thực tế, và một bài đăng riêng biệt lưu ý rằng các lỗ hổng này đe dọa các doanh nghiệp lớn.

Lịch sử đó là lý do tại sao các báo cáo về Aon đáng chú ý. Nếu Termite hiện được gắn kết với cùng lỗ hổng đó, điều đó cho thấy một lỗ hổng đã được biết đến công khai và có thể vá đã vẫn hữu ích cho nhiều hơn một hoạt động ransomware. Chúng tôi không thể nói từ tài liệu có sẵn liệu điều đó có đúng ở đây hay không, nhưng đó là câu hỏi mà các nhà điều tra có khả năng sẽ đặt ra.

Những gì các tổ chức đang chạy Cleo nên kiểm tra ngay bây giờ

Bạn không cần phải chờ câu chuyện về Aon được giải quyết trước khi xem xét mức độ phơi lộ của chính mình. Các đội ngũ sử dụng Cleo Harmony, VLTrader hoặc LexiCom có thể làm theo một danh sách ngắn:

  1. Xác nhận trạng thái vá. Kiểm tra khuyến cáo bảo mật chính thức của Cleo cho CVE-2024-50623 và xác minh rằng các phiên bản đã cài đặt của bạn khớp với các bản phát hành đã sửa mà nó mô tả. Làm điều tương tự cho CVE-2024-55956.
  2. Kiểm kê các phiên bản của bạn. Các máy chủ truyền tệp ẩn hoặc bị lãng quên, bao gồm các hệ thống thử nghiệm và những hệ thống do các đơn vị kinh doanh vận hành, là những lỗ hổng phổ biến.
  3. Giảm phơi lộ. Xem xét liệu máy chủ có cần phải truy cập được từ internet hay không, và hạn chế truy cập ở những nơi không cần thiết.
  4. Tìm dấu hiệu xâm phạm. Vá lỗ hổng đóng cánh cửa nhưng không loại bỏ kẻ xâm nhập đã ở bên trong. Xem xét nhật ký, các tệp bất thường và các truyền tải ra ngoài bất thường, và làm theo hướng dẫn trong các khuyến cáo của nhà cung cấp và ứng phó sự cố.
  5. Hỏi nhà cung cấp của bạn. Nếu một nhà cung cấp hoặc đối tác xử lý tệp của bạn thông qua phần mềm Cleo, hãy hỏi họ trực tiếp về trạng thái vá và liệu họ đã đánh giá mức độ phơi lộ của mình chưa.

Tại sao các công cụ truyền tệp tiếp tục thu hút các nhóm ransomware

Phần mềm truyền tệp được quản lý là một mục tiêu hấp dẫn vì một lý do đơn giản: nó tập trung dữ liệu có giá trị vào một nơi và thường kết nối nhiều tổ chức cùng một lúc. Một điểm yếu duy nhất có thể cho kẻ tấn công quyền truy cập vào tài liệu từ nhiều công ty, thay vì chỉ một.

Cũng có một vấn đề về niềm tin. Các doanh nghiệp trao đổi hợp đồng, hồ sơ tài chính và dữ liệu cá nhân thông qua các công cụ này, thường với giả định rằng phần mềm của nhà cung cấp đã được tăng cường bảo mật. Khi một lỗ hổng được tìm thấy, khách hàng phụ thuộc vào nhà cung cấp để tiết lộ nó và vào đội ngũ của chính họ để vá nhanh chóng. Sự chậm trễ ở một trong hai bước để lại một khoảng thời gian mà tội phạm có thể lợi dụng.

Về quyền riêng tư, vấn đề là thông tin của bạn có thể nằm trong các hệ thống mà bạn chưa bao giờ chọn và không thể nhìn thấy. Người sử dụng lao động, công ty bảo hiểm, nhà môi giới và nhà cung cấp dịch vụ đều có thể chạy các công cụ truyền tệp của bên thứ ba tiếp xúc với dữ liệu của bạn.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn là một cá nhân, bạn không thể vá máy chủ truyền tệp của một công ty, nhưng bạn có thể hạn chế thiệt hại từ bất kỳ phơi lộ của bên thứ ba nào. Theo dõi các thông báo vi phạm chính thức và đọc chúng cẩn thận. Hãy hoài nghi về những tin nhắn bất ngờ đề cập đến tài khoản hoặc người sử dụng lao động của bạn, vì dữ liệu bị đánh cắp thường được sử dụng cho lừa đảo. Sử dụng mật khẩu duy nhất và xác thực đa yếu tố, và cân nhắc giám sát tín dụng nếu thông báo nói rằng chi tiết tài chính hoặc danh tính có liên quan.

VPN không bảo vệ chống lại loại sự cố này. Nó mã hóa lưu lượng của chính bạn, nhưng nó không ngăn máy chủ của một công ty bị xâm phạm. Dữ liệu được lưu trữ với bên thứ ba phụ thuộc vào cách các bên đó bảo mật nó.

Nếu bạn quản lý CNTT hoặc bảo mật tại một tổ chức, bài học trực tiếp hơn: phần mềm truyền tệp xứng đáng có cùng kỷ luật vá như tường lửa hoặc cổng email của bạn.

Những điểm chính cần ghi nhớ

  • Coi mối liên hệ giữa Aon, ransomware Termite và Cleo là được báo cáo, không phải được chứng minh, cho đến khi Aon hoặc các nhà điều tra cung cấp chi tiết.
  • CVE-2024-50623 là một lỗ hổng Cleo đã được ghi nhận mà Cleo đã giải quyết trong một khuyến cáo ngày 10 tháng 12 năm 2024.
  • Nếu bạn chạy các sản phẩm Cleo, hãy xác minh trạng thái vá so với khuyến cáo chính thức, kiểm kê các phiên bản của bạn và kiểm tra dấu hiệu xâm phạm trước đó.
  • Nếu bạn xử lý dữ liệu nhạy cảm, hãy hỏi nhà cung cấp và đối tác về bảo mật truyền tệp và vá của họ.
  • Theo dõi các khuyến cáo chính thức từ Cleo và các nhà cung cấp bảo mật của riêng bạn, và cập nhật bức tranh này khi các chi tiết đã được xác minh xuất hiện về các báo cáo Aon Termite ransomware Cleo CVE-2024-50623.