Lỗ hổng nguy hiểm trong Cursor: Vì sao mã độc có thể xâm nhập IDE dễ dàng?

Duy Linh

Writer
Một lỗ hổng nghiêm trọng cho phép kẻ tấn công chèn mã độc trực tiếp vào trình duyệt nhúng của Cursor thông qua máy chủ MCP bị xâm phạm. Khác với VS Code, Cursor không có cơ chế xác minh tính toàn vẹn cho các tính năng độc quyền, khiến nó trở thành mục tiêu dễ bị giả mạo. Cuộc tấn công được kích hoạt khi người dùng tải và đăng ký máy chủ MCP độc hại qua tệp cấu hình. Khi kích hoạt, máy chủ giả mạo chèn mã JavaScript trực tiếp vào môi trường trình duyệt nội bộ của Cursor. Kẻ tấn công lợi dụng việc thiếu xác minh tổng kiểm tra và có thể sửa đổi mã chưa được xác minh trong quá trình đăng ký máy chủ.
1763360221654.png

Cách thức tấn công và hậu quả

Cơ chế tiêm mã sử dụng kỹ thuật “document.body.innerHTML” để ghi đè giao diện bằng HTML do kẻ tấn công kiểm soát, bỏ qua bước kiểm tra bảo mật UI và cho phép hiển thị trang đăng nhập giả hoặc nội dung độc hại. Các nhà nghiên cứu của Knostic đã tạo bằng chứng thực tế bằng trang đăng nhập giả, thu thập và gửi thông tin tới máy chủ từ xa. Khi dữ liệu bị đánh cắp, kẻ tấn công có thể truy cập hoàn toàn vào máy trạm nhà phát triển và mạng doanh nghiệp. Chỉ cần bật máy chủ MCP và khởi động lại Cursor, mã độc sẽ hoạt động trên mọi tab trình duyệt IDE và duy trì quyền truy cập.

Lỗ hổng cho thấy nguy cơ tăng cao trong hệ sinh thái nhà phát triển, khi MCP yêu cầu quyền hệ thống rộng, cho phép sửa đổi thành phần hệ thống, leo thang đặc quyền và thực hiện hành động trái phép. Mối đe dọa không chỉ ảnh hưởng cá nhân mà còn rủi ro chuỗi cung ứng nếu doanh nghiệp sử dụng MCP, tiện ích mở rộng IDE hoặc lời nhắc có khả năng thực thi mã. Điều này mở rộng phạm vi tấn công từ cá nhân sang toàn bộ mạng nội bộ doanh nghiệp. Các nền tảng AI-IDE hiện nay tích hợp nhiều thành phần bên ngoài nhưng thiếu khả năng kiểm soát và giám sát bảo mật.

Tổ chức và nhà phát triển cần áp dụng chính sách chặt chẽ về triển khai MCP, xác minh nguồn, giám sát cấu hình IDE và hạn chế tải tiện ích từ nguồn không tin cậy. Cursor đã được thông báo và nhóm nghiên cứu không công bố mã khai thác để tránh lạm dụng.

Đọc chi tiết tại đây: https://cybersecuritynews.com/hackers-rogue-mcp-server-malicious-code/
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back