Check Point Research heeft een aanvalscampagne ontdekt die zich richt op CVE-2025-37164, een ernstige kwetsbaarheid in HPE OneView. Het RondoDox botnet voert geautomatiseerde aanvallen uit na een periode van verkenning. Check Point heeft al tienduizenden pogingen tot exploitatie geblokkeerd. De aanvallen volgden snel op de bekendmaking van de kwetsbaarheid. Op 16 december 2025 bracht Hewlett Packard Enterprise een advies uit over CVE-2025-37164, een kritieke kwetsbaarheid die remote code execution mogelijk maakt. Deze kwetsbaarheid kreeg de hoogste CVE-score en laat aanvallers zonder authenticatie code uitvoeren. Check Point implementeerde op 21 december een noodmaatregel via hun Quantum Intrusion Prevention System. Diezelfde avond werden de eerste pogingen tot exploitatie gedetecteerd. Wat begon als proof-of-concept pogingen, groeide snel uit tot een grotere dreiging.

Op 7 januari 2026 nam de aanvalactiviteit sterk toe. Tussen 05:45 en 09:20 UTC registreerde Check Point Research meer dan 40.000 aanvalspogingen. De aanvallen zijn geautomatiseerd en worden door een botnet uitgevoerd. Check Point identificeert het RondoDox botnet als de bron, gebaseerd op een unieke user agent string en geobserveerde commando's. Dit botnet richt zich op IoT-apparaten en webservers en voert DDoS-aanvallen en cryptocurrency mining uit. Het werd medio 2025 voor het eerst geïdentificeerd. RondoDox heeft eerder high-profile kwetsbaarheden uitgebuit, waaronder React2Shell CVE-2025-55182. De exploitatie van CVE-2025-37164 sluit hierop aan. De kwetsbaarheid bevindt zich in het executeCommand REST API-endpoint van de id-pools functionaliteit, dat input zonder authenticatie accepteert en uitvoert via de besturingssysteemruntime. Een Nederlands IP-adres was verantwoordelijk voor veel van de activiteit en is als verdacht gemeld. Check Point bevestigt de hoge activiteit van deze actor. De campagne trof meerdere sectoren, met overheidsorganisaties als belangrijkste doelwit, gevolgd door financiële en industriële sectoren. De meeste aanvallen vonden plaats in de Verenigde Staten, gevolgd door Australië, Frankrijk, Duitsland en Oostenrijk. Check Point rapporteerde de campagne op 7 januari aan CISA, waarna de kwetsbaarheid werd toegevoegd aan de Known Exploited Vulnerabilities KEV-catalogus.