Duy Linh

Writer
Một chiến dịch lừa đảo tinh vi đã nhắm vào người bảo trì eslint-config-prettier, gói npm có hơn 3,5 tỷ lượt tải xuống, dẫn đến việc phát tán mã độc tới hàng nghìn dự án trên toàn cầu.
Ngày 18/7, hệ thống phát hiện mối đe dọa tự động của ReversingLabs phát hiện sự cố, làm lộ rõ lỗ hổng trong cách các nhóm phát triển sử dụng công cụ cập nhật phụ thuộc tự động.
1755498235727.png

Cuộc tấn công bắt đầu bằng email giả mạo nhóm hỗ trợ npm, hướng nạn nhân đến trang web npm giả mạo. Người bảo trì gói này đã bị đánh cắp thông tin đăng nhập, khiến kẻ tấn công phát hành các phiên bản độc hại của nhiều gói như eslint-config-prettier, eslint-plugin-prettier, synckit… Các gói bị cài mã độc chứa trojan truy cập từ xa Scavenger (RAT) nhắm vào Windows.

Dù các phiên bản độc hại bị gỡ bỏ sau khoảng hai giờ, nhưng do gói này trung bình có 36 triệu lượt tải xuống mỗi tuần, tác động vẫn rất nghiêm trọng.

Tự động hóa làm tăng rủi ro bảo mật​

Phạm vi ảnh hưởng trở nên lớn hơn vì các công cụ như Dependabot trên GitHub tự động mở yêu cầu nâng cấp gói mà không cần con người phê duyệt. Hơn 14.000 gói khai báo sai eslint-config-prettier là phụ thuộc sản xuất thay vì phụ thuộc phát triển, khiến mã độc dễ dàng xâm nhập vào quá trình xây dựng.
1755498275424.png

Dependabot mở phiên bản nâng cấp PR và một bot khác phê duyệt và hợp nhất nó
1755498507836.png

Cài đặt các phụ thuộc trong quá trình kiểm tra PR của công ty quản lý đội xe đạp Dott.

ReversingLabs phát hiện ít nhất 46 tệp package-lock.json có chứa phiên bản nhiễm mã độc, trong đó có dự án nguồn mở thuộc Microsoft, chứng minh ngay cả các tập đoàn lớn cũng có thể bị ảnh hưởng. Công ty quản lý xe đạp Dott cũng từng hợp nhất bản cập nhật nhiễm mã độc do hệ thống tự động phê duyệt.
1755498342688.png

Các dự án GitHub bao gồm các phiên bản độc hại của eslint-config-prettier
Trong khi GitHub runners cung cấp bảo vệ nhờ môi trường ảo cô lập, các tổ chức dùng runners tự lưu trữ lại đối mặt với nguy cơ xâm nhập cao hơn.

Sự cố này nhấn mạnh nghịch lý: công cụ tự động giúp cập nhật nhanh bản vá bảo mật, nhưng cũng mở ra cánh cửa mới cho kẻ tấn công chuỗi cung ứng. Các chuyên gia khuyến nghị:
  • Trì hoãn cập nhật trừ khi cần vá bảo mật quan trọng.
  • Phân loại rõ phụ thuộc sản xuất và phát triển.
  • Cấu hình môi trường xây dựng an toàn, tránh cài gói không cần thiết.
  • Yêu cầu kiểm tra thủ công trước khi hợp nhất cập nhật phụ thuộc.
Đây là lời cảnh báo về xu hướng tấn công chuỗi cung ứng ngày càng tinh vi, đòi hỏi tổ chức phải cân bằng giữa tự động hóa và bảo mật chặt chẽ.

Đọc chi tiết tại đây: https://gbhackers.com/threat-actors-abuse-npm-developer-accounts-hijacked/
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

Đính kèm

  • 1755498445806.png
    1755498445806.png
    382.7 KB · Lượt xem: 112

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back