CyberThao

Writer
Một làn sóng phần mềm độc hại (malware) mới vừa được phát hiện đang nhắm vào các môi trường DevOps và nền tảng đám mây, khai thác các kho lưu trữ mã nguồn mở như PyPI và npm. Các nhà nghiên cứu từ SafeDep và Veracode đã phân tích chi tiết các gói độc hại được thiết kế nhằm thực thi mã từ xa và tải về phần mềm nguy hiểm, trong một cuộc tấn công chuỗi cung ứng tinh vi và nhiều lớp.
1750644019944.png

Các gói npm độc hại bị phát hiện và cơ chế tấn công phức tạp
Các gói npm chứa mã độc bao gồm:

eslint-config-airbnb-compat (676 lượt tải)

ts-runtime-compat-check (1.588 lượt tải)

solders (983 lượt tải)

@mediawave/lib (386 lượt tải)

Dù các gói này hiện đã bị xóa khỏi npm, chúng từng được tải hàng trăm lần.

Gói eslint-config-airbnb-compat phụ thuộc vào ts-runtime-compat-check, vốn liên hệ với một máy chủ bên ngoài (proxy.eslint-proxy[.]site) để truy xuất và thực thi một chuỗi mã hóa Base64. Mục đích của chuỗi này hiện vẫn chưa rõ ràng.

Theo nhà nghiên cứu Kunal Singh, mã độc này thực hiện cuộc tấn công thực thi mã từ xa nhiều giai đoạn bằng cách ẩn mình trong các gói phụ thuộc.

Trong khi đó, solders đã chèn mã độc ngay trong file package.json, kích hoạt tự động ngay sau khi cài đặt. Veracode cho biết mã độc trong solders sử dụng các ký tự Unicode, làm nó trông giống như các ký hiệu tiếng Nhật, nhưng thực chất là một tập lệnh phức tạp, dùng để xác định hệ điều hành và khởi chạy mã PowerShell nếu hệ thống là Windows.

Tập lệnh PowerShell tiếp theo được tải từ cdn.audiowave[.]org, đồng thời điều chỉnh cài đặt của Windows Defender để tránh bị phát hiện. Sau đó, nó thực thi một DLL .NET ẩn trong một hình ảnh PNG trên ImgBB.

DLL này tiếp tục tải một DLL .NET khác, tạo nhiệm vụ trong Task Scheduler và lách qua UAC bằng FodHelper.exe. Tải trọng cuối cùng là Pulsar RAT — một công cụ quản trị từ xa mã nguồn mở, được xem là biến thể của Quasar RAT.

Veracode nhận định: “Từ những ký tự khó hiểu đến một RAT ẩn trong hình ảnh, kẻ tấn công đã dùng các kỹ thuật cực kỳ tinh vi để che giấu mã độc, cho thấy ý đồ xấu rõ ràng”.

Mối đe dọa chuỗi cung ứng mã nguồn mở và sự tham gia của AI
Ngoài npm, PyPI cũng bị lợi dụng. Một số gói bị phát hiện bao gồm chimera-sandbox-extensions, được ngụy trang là công cụ hỗ trợ cho nền tảng Chimera Sandbox của Grab. Gói này đã có 143 lượt tải, được xác định là công cụ đánh cắp thông tin như:

Biên lai JAMF

Thông tin CI/CD

Mã thông báo AWS

Biến môi trường

IP công cộng và thông tin hệ thống

Các dữ liệu thu thập được được gửi qua yêu cầu POST đến máy chủ C2, nơi quyết định xem có nên tiếp tục khai thác nạn nhân hay không.

Ngoài ra, các gói như express-dompurify, pumptoolforvolumeandcomment, bs58js, lsjglsjdv, asyncaiosignal và raydium-sdk-liquidity-init cũng đã bị phát hiện chứa mã độc, với khả năng:

Đánh cắp thông tin đăng nhập và ví tiền điện tử

Rút tiền trong ví nạn nhân

Theo dõi và thay đổi clipboard ví tiền để chuyển hướng giao dịch

Kirill Boychenko từ Socket cho biết, khi Web3 và phát triển phần mềm ngày càng hội tụ, các mối đe dọa nhắm vào blockchain sẽ ngày càng tinh vi và có tổ chức.

AI cũng đang góp phần tạo ra rủi ro mới. Mã hóa rung cảm, nơi AI đề xuất mã, có thể “ảo giác” các gói chưa tồn tại như starlette-reverse-proxy. Nếu kẻ tấn công tạo ra các gói này trước, chúng sẽ trở thành điểm chèn phần mềm độc hại.

Trend Micro và các chuyên gia như Sean Park cảnh báo rằng, dù các công cụ AI hiện đại như Claude Code CLI, OpenAI Codex CLI hay Cursor AI hỗ trợ xác thực có thể giảm rủi ro, nhưng không thể loại bỏ hoàn toàn nguy cơ chiếm dụng gói tên ảo.
Đọc chi tiết tại đây: https://thehackernews.com/2025/06/malicious-pypi-package-masquerades-as.html
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back