Phần mềm độc hại tồn tại trong các gói NPM

Các nhà nghiên cứu đã phát hiện phần mềm độc hại với hơn 6.000 lượt tải từ các gói NPM trong vòng hai năm qua — một phát hiện nữa cho thấy các mối đe dọa tiềm ẩn mà người dùng của các kho mã nguồn mở đang phải đối mặt.

08:57, 27/05/2025

Tám gói có tên gần giống với các gói hợp pháp phổ biến đã chứa các payload độc hại được thiết kế để làm hỏng hoặc xóa dữ liệu quan trọng và làm sập hệ thống, theo báo cáo được công bố mới đây bởi Kush Pandya - một nhà nghiên cứu tại công ty an ninh mạng Socket. Các gói này đã có mặt trên NPM hơn hai năm và đạt khoảng 6.200 lượt tải trong thời gian đó.

Đa dạng hình thức tấn công

“Điều khiến chiến dịch này đặc biệt đáng lo ngại là sự đa dạng trong các hình thức tấn công — từ việc âm thầm làm hỏng dữ liệu cho đến hành vi hung hăng như tắt hệ thống và xóa tệp,” Pandya viết. “Các gói này được thiết kế để tấn công các phần khác nhau trong hệ sinh thái JavaScript với các chiến thuật khác nhau.”

Các chiến thuật đó bao gồm:

Xóa tệp liên quan đến Vue.js, một framework JavaScript giao diện người dùng, sử dụng các lệnh tương thích cho cả Windows và Linux

Làm hỏng các chức năng cốt lõi của JavaScript bằng dữ liệu ngẫu nhiên

Phá hoại toàn bộ cơ chế lưu trữ trình duyệt bằng một cuộc tấn công phức tạp với ba tệp, gây ảnh hưởng đến token xác thực, tùy chọn người dùng, giỏ hàng, và trạng thái ứng dụng — đồng thời tạo ra các lỗi không ổn định, khó phát hiện, vẫn tồn tại kể cả khi tải lại trang

"Tấn công hệ thống nhiều giai đoạn" bao gồm xóa các tệp framework Vue.js và ép hệ thống phải tắt nguồn

Ảnh minh họa

Một số payload được lập trình chỉ kích hoạt vào các ngày cụ thể trong năm 2023, nhưng cũng có những trường hợp không có ngày kết thúc, khiến mối đe dọa tiếp tục tồn tại. Pandya cho biết: “Vì tất cả các ngày kích hoạt đều đã trôi qua (tháng 6/2023 đến tháng 8/2024), bất kỳ nhà phát triển nào sử dụng các gói này hiện nay sẽ ngay lập tức kích hoạt các payload phá hoại, bao gồm tắt hệ thống, xóa tệp và phá hủy prototype của JavaScript.”

Tạo vỏ bọc đáng tin bằng cách trộn gói độc và gói sạch

Đáng chú ý, tài khoản NPM tải lên các gói độc hại — sử dụng email đăng ký 1634389031@qq[.]com — cũng đã tải lên các gói hợp pháp không chứa mã độc. Việc kết hợp giữa gói “sạch” và gói độc giúp tạo ra một “vỏ bọc hợp pháp” khiến các gói độc hại dễ dàng qua mặt kiểm tra, Pandya nói. Các email gửi đến địa chỉ đó không nhận được phản hồi.

Các gói độc hại nhắm đến người dùng của những hệ sinh thái JavaScript lớn nhất, bao gồm React, Vue và Vite. Cụ thể, các gói độc hại là:

js-bomb

js-hood

vite-plugin-bomb-extend

vite-plugin-bomb

vite-plugin-react-extend

vite-plugin-vue-extend

vue-plugin-bomb

quill-image-downloader

Bất kỳ ai đã cài đặt các gói trên cần kiểm tra kỹ hệ thống của mình để đảm bảo không còn hoạt động của chúng. Do các gói này được ngụy trang gần như hoàn hảo giống các công cụ phát triển hợp pháp, nên rất có thể chúng đã âm thầm tồn tại mà không bị phát hiện.

Nguyễn Yến (theo cybersecuritynews)

Lật tẩy những thủ đoạn lợi dụng danh nghĩa tự do báo chí để chống phá Việt Nam

Lật tẩy những thủ đoạn lợi dụng danh nghĩa tự do báo chí để chống phá Việt Nam

Hiện nay, Việt Nam đã, đang tham gia và nghiêm túc thực hiện các cam kết về vấn đề tự do ngôn luận, tự do báo chí theo Hiến chương Liên hợp quốc và các nghị định, hiệp ước quốc tế, khu vực liên quan. Bất chấp những nỗ lực và thành tựu của Việt Nam trong bảo vệ, thúc đẩy quyền tự do báo chí đã được các nước ghi nhận, đánh giá cao, một số cá nhân, tổ chức thù địch vẫn cố tình đưa ra những đánh giá mang tính áp đặt, định kiến về vấn đề này.

Bình luận

Tin bài khác

Thúc đẩy tiêu chuẩn an ninh mạng nhằm tăng cường bảo mật mạng lưới 5G
16:04, 26/05/2025

Thúc đẩy tiêu chuẩn an ninh mạng nhằm tăng cường bảo mật mạng lưới 5G

Kiến trúc mạng 5G vốn phức tạp và phân tán lại trở thành “con dao hai lưỡi”, tạo nên 3 thách thức lớn về an ninh mạng…

Xem thêm
Tata Consultancy Services điều tra nội bộ vụ tấn công mạng nhằm vào M&S
13:59, 26/05/2025

Tata Consultancy Services điều tra nội bộ vụ tấn công mạng nhằm vào M&S

Công ty Tata Consultancy Services (TCS) của Ấn Độ đang tiến hành một cuộc điều tra nội bộ nhằm xác định liệu họ có phải là điểm xâm nhập dẫn đến vụ tấn công mạng vào Marks and Spencer (M&S) của Vương quốc Anh - vụ việc đã làm lộ dữ liệu khách hàng và gây gián đoạn hoạt động của nhà bán lẻ này. Thông tin này được tờ Thời báo Tài chính (Financial Times) đưa ra hồi cuối tuần rồi.

Xem thêm
EU và Mỹ triệt phá mạng lưới phần mềm độc hại
09:36, 26/05/2025

EU và Mỹ triệt phá mạng lưới phần mềm độc hại

Các cơ quan chức năng châu Âu, Mỹ và Canada đã triệt phá hơn 300 máy chủ trên toàn cầu và phát lệnh truy nã quốc tế đối với 20 nghi phạm trong chiến dịch trấn áp phần mềm độc hại, theo tuyên bố từ Eurojust — cơ quan hợp tác tư pháp hình sự của Liên minh châu Âu. Đây là giai đoạn mới nhất trong Chiến dịch mang tên Operation Endgame.

Xem thêm
Adidas cảnh báo về việc rò rỉ dữ liệu người tiêu dùng
09:36, 26/05/2025

Adidas cảnh báo về việc rò rỉ dữ liệu người tiêu dùng

Hãng sản xuất đồ thể thao của Đức - Adidas hồi cuối tuần vừa rồi cho biết, một bên thứ ba không được ủy quyền đã truy cập được vào một số dữ liệu người tiêu dùng thông qua một nhà cung cấp dịch vụ chăm sóc khách hàng bên ngoài. Tuy nhiên, dữ liệu bị truy cập không bao gồm mật khẩu hoặc thông tin thẻ tín dụng.

Xem thêm
Cảnh báo lừa đảo việc làm thêm dịp hè
08:28, 26/05/2025

Cảnh báo lừa đảo việc làm thêm dịp hè

“Tuyển nhân viên, thu nhập 500.000 đồng/ngày, không cần kinh nghiệm” - Những lời mời chào ngọt ngào tràn ngập trên các trang mạng xã hội khiến không ít người "dính bẫy".

Xem thêm
Telegram sẽ bị chặn tại Việt Nam vì có dấu hiệu vi phạm pháp luật
14:48, 23/05/2025

Telegram sẽ bị chặn tại Việt Nam vì có dấu hiệu vi phạm pháp luật

Cục Viễn thông yêu cầu các doanh nghiệp viễn thông khẩn trương thực hiện các biện pháp ngăn chặn Telegram, báo cáo phương án và kết quả thực hiện về Cục trước ngày 2-6-2025.

Xem thêm
Mỹ truy tố một người Nga bị cáo buộc thực hiện các cuộc tấn công bằng mã độc tống tiền
13:48, 23/05/2025

Mỹ truy tố một người Nga bị cáo buộc thực hiện các cuộc tấn công bằng mã độc tống tiền

Bộ Tư pháp Mỹ (DOJ) hôm qua (22/5) đã công bố bản cáo trạng đối với một công dân Nga bị cáo buộc đứng đầu việc phát triển và triển khai phần mềm độc hại đã lây nhiễm cho hàng nghìn máy tính trong hơn một thập kỷ qua.

Xem thêm