Shai-Hulud v2: Phân tích chuyên sâu cuộc tấn công phần mềm độc hại đang làm rúng động thế giới mã nguồn mở

Làn sóng tấn công chuỗi cung ứng Shai-Hulud lần thứ hai tiếp tục gây chấn động khi lan từ hệ sinh thái npm sang Maven, sau khi hơn 830 gói npm bị xâm phạm. Theo nhóm nghiên cứu Socket, họ đã phát hiện một gói trên Maven Central có tên org.mvnpm:posthog-node:4.18.1 chứa hai thành phần độc hại giống hệt nhau: trình tải setup_bun.js và payload chính bun_environment.js.

Điều này đồng nghĩa dự án PostHog đã bị kẻ tấn công chèn mã độc vào các bản phát hành trong cả hai hệ sinh thái JavaScript/npm và Java/Maven thông qua tải trọng Shai-Hulud v2. Tuy nhiên, gói Maven này không phải do PostHog phát hành, mà được tạo tự động bởi quy trình mvnpm, vốn xây dựng lại gói npm thành hiện vật Maven. Maven Central cho biết họ đang bổ sung thêm lớp bảo vệ để ngăn tái đóng gói các gói npm đã bị nhiễm, đồng thời tất cả bản sao đã được gỡ bỏ vào ngày 25/11/2025.

Cách Shai-Hulud v2 âm thầm đánh cắp bí mật của nhà phát triển​

Sự cố diễn ra đúng thời điểm các cuộc tấn công chuỗi cung ứng đang có “sự trở lại”, nhắm vào nhà phát triển toàn cầu với mục tiêu đánh cắp dữ liệu nhạy cảm như API key, thông tin đăng nhập đám mây, mã thông báo GitHub và npm, từ đó mở đường cho các cuộc xâm phạm sâu hơn. Shai-Hulud v2 được đánh giá đã trở nên tinh vi hơn, hung hãn hơn và có khả năng mở rộng mạnh mẽ.

Chiến dịch mới không chỉ tái sử dụng chuỗi lây nhiễm từ biến thể tháng 9 mà còn cho phép kẻ tấn công chiếm quyền truy cập tài khoản maintainer npm, phát hành phiên bản nhiễm mã độc của chính gói mà họ quản lý. Khi nhà phát triển cài đặt các thư viện này, mã độc sẽ mở backdoor, quét bí mật trên máy và đẩy chúng lên GitHub thông qua token bị đánh cắp.
1764215114109.png

Cuộc tấn công cũng chèn hai workflow độc hại:
  • Một workflow đăng ký máy nạn nhân làm self-hosted runner, cho phép thực thi lệnh mỗi khi có GitHub Discussion mới.
  • Một workflow còn lại có nhiệm vụ thu thập và đẩy toàn bộ bí mật lên các kho GitHub công khai đặt tên ngẫu nhiên.
Tổng cộng hơn 28.000 kho GitHub đã bị ảnh hưởng. Theo Cycode, Shai-Hulud v2 nâng giới hạn lây nhiễm từ 20 gói lên 100 gói và sử dụng runtime Bun để ẩn logic cốt lõi, tăng mức độ che giấu.

Các báo cáo từ GitGuardian, OX Security và Wiz cho thấy hàng trăm GitHub token, thông tin đăng nhập AWS, Google Cloud và Azure đã bị rò rỉ. Hơn 5.000 tệp đã được tải lên GitHub với dữ liệu nhạy cảm, và phân tích 4.645 repo cho thấy 11.858 bí mật bị lộ, trong đó 2.298 vẫn còn hiệu lực đến ngày 24/11/2025.

Những lỗ hổng cấu hình CI/CD tạo cơ hội cho cuộc tấn công lan rộng​

Các phân tích sâu hơn từ Aikido cho thấy kẻ tấn công lợi dụng các điểm yếu trong cấu hình CI, đặc biệt là pull_request_target và workflow_run, để đưa mã độc vào các dự án của AsyncAPI, PostHog và Postman. Theo chuyên gia Ilyas Makari, chỉ một sai sót nhỏ trong việc dùng pull_request_target cũng đủ để biến một kho lưu trữ thành nguồn phát tán mã độc diện rộng.

Chiến dịch Shai-Hulud v2 được xem là bước nối tiếp của chuỗi tấn công bắt đầu từ chiến dịch S1ngularity vào tháng 8/2025, vốn đã ảnh hưởng đến nhiều gói Nx trên npm. Các chuyên gia như Nadav Sharkazy và Dan Lorenc nhận định Shai-Hulud v2 là một trong những cuộc tấn công chuỗi cung ứng có tác động lớn nhất năm, bởi nó không dựa vào zero-day mà khai thác nhược điểm trong cách phần mềm nguồn mở được phát hành, đóng gói và đưa vào môi trường sản xuất.

Giải pháp hiện tại là xoay vòng toàn bộ khóa truy cập, kiểm tra lại phụ thuộc, gỡ bỏ phiên bản nhiễm độc, cài đặt gói sạch và củng cố môi trường phát triển lẫn CI/CD với nguyên tắc đặc quyền tối thiểu, quét bí mật và tự động hóa kiểm soát chính sách. Shai-Hulud v2 tiếp tục là lời nhắc mạnh mẽ rằng chỉ cần một maintainer bị xâm nhập là đủ để gây ra thiệt hại trên quy mô hàng nghìn dự án chỉ trong vài giờ. (thehackernews)
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối bởi điều hành viên:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back