Chiếm quyền tài khoản nhà phát triển npm, kẻ tấn công phát tán mã độc toàn cầu

  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Một chiến dịch tấn công phishing tinh vi vừa gây chấn động cộng đồng phát triển phần mềm toàn cầu khi nhắm vào eslint-config-prettier (gói npm cực kỳ phổ biến) với hơn 3,5 tỷ lượt tải về. Chỉ trong vòng vài giờ ngắn ngủi, mã độc đã được cài cắm vào hàng nghìn dự án trên khắp thế giới, trong đó có cả những dự án thuộc các tập đoàn công nghệ lớn.

Sự việc bắt đầu khi kẻ tấn công gửi một email giả mạo đội ngũ hỗ trợ chính thức của npm, được thiết kế tinh vi đến mức khó phân biệt thật/giả. Email này dẫn lập trình viên quản lý gói eslint-config-prettier tới một trang web giả mạo y hệt trang chính thức của npm.

Chỉ một khoảnh khắc sơ suất, người quản lý đã cung cấp thông tin đăng nhập. Ngay lập tức, kẻ tấn công có trong tay quyền xuất bản các phiên bản mới của những gói phần mềm nổi tiếng, bao gồm eslint-config-prettier, eslint-plugin-prettier, synckit…

Trong vòng vài giờ, các phiên bản chứa mã độc hại đã xuất hiện trên npm, được phân phối rộng rãi cho cộng đồng.

Các phiên bản bị cài cắm chứa postinstall script - đoạn mã được kích hoạt tự động sau khi gói được cài đặt. Script này triển khai Scavenger RAT (Remote Access Trojan), một loại mã độc cho phép kẻ tấn công kiểm soát từ xa thiết bị chạy Windows.

Hệ quả là, bất kỳ lập trình viên hay tổ chức nào vô tình tải về phiên bản nhiễm độc đều có nguy cơ bị rò rỉ token GitHub, thông tin đăng nhập và dữ liệu nhạy cảm.

Dù các gói nhiễm độc đã được gỡ bỏ trong khoảng 2 giờ sau khi phát hiện, nhưng với mức trung bình 36 triệu lượt tải mỗi tuần, hậu quả là không hề nhỏ.
1755585368319.png
Điều khiến sự cố trở nên nghiêm trọng hơn chính là các công cụ tự động cập nhật thư viện, điển hình là Dependabot của GitHub. Dependabot và các công cụ tương tự có nhiệm vụ tạo pull request tự động để cập nhật phiên bản mới nhất của các gói. Nhưng trong trường hợp này, cơ chế ấy lại vô tình giúp mã độc lan nhanh, khi nhiều dự án chấp nhận bản cập nhật mà không có sự kiểm tra thủ công.

Thậm chí, nghiên cứu cho thấy có hơn 14.000 gói khai báo sai eslint-config-prettier từ gói phát triển (dev dependency) thành gói sản xuất (production dependency). Điều này dẫn đến việc chúng được cài đặt ngay cả trong môi trường vận hành chính thức, mở ra cửa ngõ trực tiếp cho mã độc.

Một ví dụ điển hình là công ty quản lý xe đạp Dott, khi hệ thống tự động của họ đã phát hiện, phê duyệt và hợp nhất bản cập nhật chứa mã độc mà không có bất kỳ kiểm duyệt thủ công nào.

Theo thống kê của các chuyên gia, ít nhất 46 dự án mã nguồn mở đã bị ghi nhận có tệp package-lock.json chứa mã băm của phiên bản nhiễm độc. Đáng chú ý, trong số đó có cả một dự án do Microsoft sở hữu.

Đối với các tổ chức sử dụng runner tự lưu trữ (self-hosted runners) trong quy trình CI/CD, rủi ro còn cao hơn nhiều, bởi khi RAT xâm nhập, nó có thể duy trì sự hiện diện lâu dài, thay vì chỉ tạm thời như với các runner ảo của GitHub.

Dù chưa có công bố hay thông tin ảnh hưởng trực tiếp đến Việt Nam nhưng có khả năng ảnh hưởng lớn vì chỉ cần một vài tài khoản developer bị chiếm quyền cũng đủ để lan mã độc đến hàng triệu dự án.

Các chuyên gia WhiteHat khuyến cáo chung người dùng:
  • Chỉ cài đặt gói từ nguồn chính thức, tránh tải hoặc sử dụng các thư viện đến từ những kho lưu trữ không xác thực, nhằm đảm bảo rằng mã nguồn được phát hành là minh bạch và đáng tin cậy.
  • Đối chiếu bản phát hành trên npm với GitHub, kiểm tra sự trùng khớp giữa phiên bản được công bố trên npm và mã nguồn, lịch sử commit hoặc tag chính thức trên GitHub để phát hiện kịp thời những dấu hiệu bất thường.
  • Thường xuyên cập nhật và quét bảo mật, sử dụng các công cụ chuyên dụng để rà soát, phát hiện lỗ hổng hoặc mã độc tiềm ẩn trong thư viện, đồng thời áp dụng bản vá kịp thời để giảm thiểu nguy cơ bị khai thác.
  • Đào tạo nhận thức an toàn thông tin, trang bị cho lập trình viên và nhân viên kỹ năng nhận diện email giả mạo, website lừa đảo cũng như thói quen kiểm tra cẩn thận trước khi cung cấp thông tin đăng nhập hoặc cấp quyền quan trọng.
Sự cố này không chỉ là lời cảnh báo về rủi ro bảo mật trong chuỗi cung ứng phần mềm, mà còn phơi bày những lỗ hổng trong chính cách mà các công cụ tự động quản lý thư viện đang được sử dụng.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back