acecook

Bảo mật không còn tuyệt đối khi xuất hiện lỗ hổng RMPocalypse

An ninh an toàn mạng
22/10/2025 11:11
Trong kỷ nguyên công nghiệp 4.0, điện toán đám mây mật (Confidential Cloud) từng được xem là “pháo đài bất khả xâm phạm”, nơi doanh nghiệp và cơ quan chính phủ gửi gắm những dữ liệu nhạy cảm nhất. Thế nhưng, một nghiên cứu mới từ Viện Công nghệ Liên bang Thụy Sĩ (ETH Zurich) đã phát hiện điểm yếu chí mạng trong lớp bảo mật phần cứng, vốn được xem là tuyến phòng thủ cuối cùng.
aa
Thách thức trong hội tụ IT/OT Giải pháp nào cho điện toán lượng tử trước những toan tính của tin tặc? “Bảo mật bằng hoạt động” nhằm đối phó tấn công mạng OT Bảo mật dây chuyền sản xuất từ trong ra ngoài

Phát hiện mang tên RMPocalypse cho phép tin tặc vượt qua lớp mã hóa của chip xử lý và xâm nhập thẳng vào vùng xử lý mã hóa, buộc ngành điện toán đám mây phải nhìn lại khái niệm “an toàn tuyệt đối” trong kỷ nguyên số.

Bức tường mã hóa và vết nứt phần cứng

Các hệ thống điện toán đám mây mật được xây dựng dựa trên công nghệ điện toán an toàn (Confidential Computing), nơi dữ liệu được mã hóa không chỉ khi lưu trữ hay truyền tải, mà trong cả quá trình xử lý. Các nền tảng của Microsoft Azure, Google Cloud hay Amazon Web Services đều sử dụng vi xử lý AMD EPYC tích hợp công nghệ SEV-SNP (Secure Encrypted Virtualization with Secure Nested Paging) nhằm chặn đứng mọi quyền truy cập, kể cả từ hệ điều hành máy chủ hay từ chính nhà cung cấp dịch vụ.

Tuy nhiên, nhóm nghiên cứu của GS. Shweta Shinde thuộc ETH Zurich đã vừa phát hiện ra rằng lớp bảo vệ này tồn tại một “khe hở chết người”. Trong bài công bố tại Hội nghị bảo mật máy tính & truyền thông - ACM CCS 2025, nhóm nghiên cứu chỉ ra rằng chỉ cần khai thác lỗi trong cơ chế quản lý bộ nhớ. Cụ thể là Reverse Map Table (RMP), tin tặc có thể phá vỡ cơ chế cô lập bảo mật, truy cập thẳng vào kho dữ liệu mật và đọc toàn bộ dữ liệu được mã hóa.

Lỗ hổng được đặt tên RMPocalypse, với điểm lổ hổng (CVSS) là 6.0, được đánh giá ở mức trung bình, nhưng phạm vi ảnh hưởng rất rộng. Kết quả thử nghiệm cho thấy, trên các dòng CPU Gen 3, 4 và 5, tỷ lệ xâm nhập thành công đạt 100% - đồng nghĩa mọi môi trường SEV-SNP chưa vá lỗi đều “mở toang như một cuốn sách đang đọc dở”.

Khi “rào chắn niềm tin” bị phá vỡ

Lỗ hổng RMPocalypse xuất hiện ngay trong giai đoạn khởi động máy ảo bảo mật, khi bảng quản lý vùng nhớ đặc quyền (RMP) chưa được khóa hoàn toàn. Trong khoảng trễ ngắn ngủi đó, bộ xử lý có thể vô tình cho phép ghi dữ liệu trái phép, mở đường cho tin tặc xâm nhập vào lõi hệ thống.

Cơ chế vốn được thiết kế để bảo vệ dữ liệu giờ đây lại trở thành một lối truy cập ẩn đầy nguy hiểm. RMPocalypse cho phép tin tặc bật chế độ gỡ lỗi, giả mạo chứng thực bảo mật (attestation) hoặc chèn mã độc vào vùng nhớ được mã hóa mà gần như không để lại dấu vết. Hệ quả là những dữ liệu nhạy cảm - từ thông tin tài chính, mô hình AI đến hồ sơ y tế đều có thể bị rò rỉ ngay trong quá trình xử lý trên nền tảng đám mây.

Dù được thiết kế để bảo mật tuyệt đối, các nền tảng đám mây vẫn tiềm ẩn lỗ hổng - điều mà nhóm ETH Zurich đang nỗ lực khắc phục. Ảnh: Florian Meyer / ETH Zurich.
Dù được thiết kế để bảo mật tuyệt đối, các nền tảng đám mây vẫn tiềm ẩn lỗ hổng, điều mà nhóm ETH Zurich đang nỗ lực khắc phục. Ảnh: Florian Meyer / ETH Zurich.

Mức độ nghiêm trọng càng tăng khi AMD SEV-SNP lại chính là nền tảng bảo mật mà hầu hết các nhà cung cấp đám mây lớn đang tin dùng. Chỉ riêng Microsoft AzureGoogle Cloud, hàng chục nghìn máy chủ đã và đang dùng vi xử lý EPYC để cung cấp dịch vụ Confidential VM cho khách hàng doanh nghiệp. Chính sự phổ biến đó khiến RMPocalypse trở thành lỗ hổng mang tính hệ thống - không còn là sự cố cục bộ, mà là rủi ro ở cấp hạ tầng toàn cầu.

ETH Zurich đã sớm thông báo cho AMD vào tháng 2/2025 trước khi công bố nghiên cứu, để hãng kịp phát hành bản vá và cập nhật firmware cho dòng CPU liên quan. Tuy nhiên, các chuyên gia cảnh báo rằng việc khắc phục triệt để đòi hỏi điều chỉnh tường tận kết cấu phần cứng cũng như cơ chế quản lý bộ nhớ - điều không thể khắc phục chỉ bằng bản vá phần mềm.

Lời cảnh tỉnh trong kỷ nguyên “điện toán tin cậy”

RMPocalypse không đơn thuần là một lỗ hổng kỹ thuật mà là hồi chuông cảnh tỉnh cho toàn bộ ngành điện toán đám mây. Trong khi mô hình Điện toán an toàn từng được xem là nền tảng cho “kỷ nguyên dữ liệu tin cậy”, giúp doanh nghiệp xử lý thông tin nhạy cảm mà không sợ rò rỉ, phát hiện này cho thấy ngay cả lớp mã hóa phần cứng cũng không tuyệt đối an toàn.

ETH Zurich xem đây là bước đi cần thiết để củng cố chủ quyền số bởi chỉ khi minh bạch, ngành công nghệ mới có thể xây dựng niềm tin lâu dài với người dùng. Về phía AMD, hãng đã ghi nhận lỗi với mã CVE-2025-0033 và tung bản vá firmware, đồng thời tuyên bố sẽ tăng cường cơ chế kiểm tra bảo mật trong các thế hệ chip tiếp theo.

Các chuyên gia an ninh mạng nhận định, những nghiên cứu này sẽ tái định hình lại tư duy về bảo mật đám mây. Thay vì mặc định phần cứng là “vùng tuyệt đối”, các hệ thống tương lai sẽ cần được xây dựng trên giả định rằng không có lớp phòng thủ nào là bất khả xâm phạm. Điều đó cho thấy, bảo mật không còn là chuyện xây tường cao hơnbảo mâ mà là học cách “bọc giáp” cho bức tường ấy như ETH Zurich đã làm với RMPocalypse.

Thế Quân (Theo TechXlore)

mca
Tin bài khác
Tái lập quan hệ sản xuất số: Góc nhìn từ Phật giáo nguyên thủy

Tái lập quan hệ sản xuất số: Góc nhìn từ Phật giáo nguyên thủy

Kỷ nguyên số, đặc biệt từ năm 2023 khi AI tạo sinh bùng nổ, đã đưa khái niệm lực lượng sản xuất đến một bước ngoặt lịch sử chưa từng có.
Nhận định phiên giao dịch ngày 2/12: Ưu tiên nắm giữ các cổ phiếu có vận động hồi phục mạnh mẽ

Nhận định phiên giao dịch ngày 2/12: Ưu tiên nắm giữ các cổ phiếu có vận động hồi phục mạnh mẽ

Phiên giao dịch đầu tuần với tâm lý tích cực khi VN-Index chinh phục mốc 1.700 điểm, nhưng dòng tiền vẫn tập trung chủ yếu ở một số cổ phiếu dẫn dắt. Trong bối cảnh thị trường phân hóa mạnh và thanh khoản chưa cải thiện, giới phân tích khuyến nghị nhà đầu tư ưu tiên nắm giữ các mã có tín hiệu hồi phục rõ rệt và sức bật tốt hơn phần còn lại.
Thị trường đám mây: Tương lai tất yếu của phân phối SaaS

Thị trường đám mây: Tương lai tất yếu của phân phối SaaS

Trong bối cảnh nền kinh tế số tăng tốc, mô hình phân phối phần mềm qua Cloud Marketplace đang trở thành tiêu chuẩn mới của ngành SaaS. Theo báo cáo Canalys 2025, các marketplace như AWS, Azure hay Google Cloud hiện xử lý hơn 45 tỷ USD giao dịch mỗi năm, giúp giảm tới 60% chi phí thu hút khách hàng cho nhà cung cấp. Sự chuyển dịch này phản ánh rõ kỳ vọng của người mua doanh nghiệp: tiếp cận tức thì, giá linh hoạt và mua sắm tập trung.
Ba Vì vào mùa dã quỳ rực rỡ, lượng khách tăng mạnh cuối tuần

Ba Vì vào mùa dã quỳ rực rỡ, lượng khách tăng mạnh cuối tuần

“Mùa vàng Ba Vì” trở lại, đưa du khách vào khung cảnh dã quỳ nở rộ trải khắp sườn đồi và rừng thông. Chỉ trong mùa cao điểm năm nay, Vườn Quốc gia Ba Vì đã đón tới hàng chục nghìn lượt khách mỗi ngày, cho thấy sức hút đặc biệt của loài hoa được mệnh danh là “mặt trời nhỏ”.
Tử vi vòng quay công nghệ ngày 2/12/2025: Tuổi Sửu vượng tài lộc, tuổi Thìn cảnh báo rắc rối

Tử vi vòng quay công nghệ ngày 2/12/2025: Tuổi Sửu vượng tài lộc, tuổi Thìn cảnh báo rắc rối

Những bí ẩn của khoa học đời sống là "món ăn" tinh thần không thể thiếu trong cuộc sống của con người. Tử vi vòng quay công nghệ xem tử vi 12 con giáp ngày 2/12/2025 cho tất cả các tuổi nhằm dự đoán vận hạn về công danh, tiền bạc, tình duyên, sức khỏe...
Thị trường chứng khoán ngày 1/12: VN-Index vượt 1.700 điểm, dòng tiền đổ mạnh vào họ Vingroup

Thị trường chứng khoán ngày 1/12: VN-Index vượt 1.700 điểm, dòng tiền đổ mạnh vào họ Vingroup

Thị trường chứng khoán khởi động tháng 12 với sắc thái tích cực khi VN-Index bứt phá qua ngưỡng tâm lý 1.700 điểm chỉ sau ít phút giao dịch. Đây là tín hiệu củng cố kỳ vọng về một nhịp tăng mới trong giai đoạn cuối năm, nhất là khi chỉ số đã có 3 tuần hồi phục liên tiếp và kết thúc tháng 11 với mức tăng 3,2% dù thanh khoản vẫn ở vùng thấp.
Siemens Việt Nam và AIT ra mắt tủ điện SIVACON S8: Thúc đẩy số hóa và định hình tương lai năng lượng Việt Nam

Siemens Việt Nam và AIT ra mắt tủ điện SIVACON S8: Thúc đẩy số hóa và định hình tương lai năng lượng Việt Nam

Chiều 28/11 tại TP. Hồ Chí Minh, Siemens Việt Nam phối hợp cùng Tập đoàn AIT chính thức giới thiệu tủ điện SIVACON S8 - dòng tủ phân phối thế hệ mới với công nghệ số hóa toàn diện ra thị trường Việt Nam. Sự kiện đánh dấu bước hợp tác chiến lược giữa Siemens và AIT trong chuyển giao công nghệ và sản xuất nội địa, đồng thời khẳng định cam kết chung trong việc hỗ trợ phát triển hạ tầng năng lượng quốc gia.
AI Insights: Từ dữ liệu quá khứ đến quyết định của tương lai

AI Insights: Từ dữ liệu quá khứ đến quyết định của tương lai

Trong kỷ nguyên kinh tế số tăng tốc, dữ liệu đã trở thành tài sản cốt lõi của mọi doanh nghiệp. Tuy nhiên, chỉ dữ liệu thôi chưa đủ để tạo lợi thế cạnh tranh. Điều quyết định nằm ở khả năng chuyển hóa dữ liệu thành hành động và trí tuệ nhân tạo (AI) đang trở thành động cơ dẫn dắt sự chuyển đổi đó. Nếu phân tích truyền thống giúp doanh nghiệp hiểu chuyện gì đã xảy ra, thì AI lại mở rộng tầm nhìn: điều gì sẽ xảy ra tiếp theo và tại sao.
Trí tuệ nhân tạo: Giải pháp mới cho khí hậu toàn cầu

Trí tuệ nhân tạo: Giải pháp mới cho khí hậu toàn cầu

Một nghiên cứu mới của Trường Kinh tế London (LSE) và tổ chức Systemiq cho thấy trí tuệ nhân tạo (AI) có thể trở thành nhân tố quan trọng trong cuộc chiến chống biến đổi khí hậu. Theo báo cáo, việc ứng dụng AI đúng cách có thể giúp cắt giảm từ 3,2 đến 5,4 tỷ tấn khí thải nhà kính mỗi năm vào năm 2035.
Nhận định phiên giao dịch ngày 1/12: Tránh mua đuổi, ưu tiên chọn lọc cổ phiếu có diễn biến tích cực

Nhận định phiên giao dịch ngày 1/12: Tránh mua đuổi, ưu tiên chọn lọc cổ phiếu có diễn biến tích cực

VN-Index tiếp tục đi ngang quanh 1.690–1.700 điểm, đà tăng chủ yếu tập trung vào một số cổ phiếu trụ; nhà đầu tư được khuyến nghị giải ngân thận trọng, ưu tiên chọn lọc cổ phiếu thay vì mua đuổi.
song-gia-tri