
Một chiến dịch tấn công chuỗi cung ứng phần mềm quy mô cực lớn vừa bị các chuyên gia bảo mật vạch trần khi hàng loạt gói thư viện npm giả mạo đã kịp len lỏi vào hơn 7 triệu lượt tải của các nhà phát triển phần mềm trên toàn cầu. Điều đáng sợ nhất của chiến dịch này là việc các công cụ quét bảo mật tự động đều cho ra kết quả hoàn toàn trong sạch ở khâu cài đặt, nhưng mã độc lại âm thầm thức giấc ngay khi ứng dụng bắt đầu đi vào hoạt động thực tế.
Chiêu trò đánh lừa tinh vi núp bóng thư viện xử lý dữ liệu triệu người dùng
Trong thế giới phát triển web và làm game hiện đại, các lập trình viên thường xuyên cài đặt các gói mã nguồn mở từ kho lưu trữ npm để tối ưu hóa thuật toán xử lý dữ liệu dạng cây (B-tree) nhằm tăng tốc độ tải ứng dụng. Lợi dụng thói quen này, nhóm tin tặc đã tạo ra gói thư viện mang tên indexed-btree với giao diện, tài liệu hướng dẫn và lịch sử cam kết mã nguồn trên GitHub được làm giả vô cùng công phu nhằm mạo danh thư viện danh tiếng sorted-btree.
Để tạo dựng lòng tin, kẻ tấn công còn duy trì hoạt động tương tác ảo của tài khoản lập trình viên và phân phối song song 9 gói công cụ liên quan như btree-core, btree-leaderboard hay sliding-score-window. Chính sự tinh xảo này đã khiến indexed-btree nhanh chóng đạt đỉnh 2 triệu lượt tải mỗi tuần mà không hề bị cộng đồng phát hiện bất kỳ dấu hiệu bất thường nào trong suốt nhiều tháng liền.

Bộ lọc an ninh mới nhất của GitHub bị vô hiệu hóa bởi cơ chế kích hoạt lúc vận hành
Vào tháng 6 vừa qua, nền tảng GitHub đã công bố bản nâng cấp bảo vệ nghiêm ngặt trên trình quản lý gói npm v12 nhằm chặn đứng các hành vi chèn mã độc vào khâu cài đặt tự động. Hầu hết các biện pháp phòng thủ truyền thống đều tập trung soi xét các tập lệnh vòng đời như preinstall hoặc postinstall để phát hiện hành vi tải tệp lạ.
Tuy nhiên, nhóm phát triển indexed-btree đã đi trước một bước khi loại bỏ hoàn toàn các tập lệnh cài đặt. Thay vào đó, mã độc được giấu thẳng vào phương thức điều hành dữ liệu BTree.prototype.set, vốn là hàm xử lý mà bất kỳ phần mềm nào cũng phải gọi liên tục. Khi hệ thống của người dùng hoặc máy chủ chạy đến dòng lệnh này, bộ mã độc giai đoạn một mới chính thức được kích hoạt, biến mọi cơ chế kiểm tra tĩnh trước đó thành trò hề.
Sử dụng hợp đồng thông minh blockchain làm trung tâm chỉ huy không thể đánh sập
Sau khi xâm nhập thành công vào môi trường lập trình, phần mềm độc hại sẽ tiến hành thu thập toàn bộ thông số phần cứng bao gồm kiến trúc vi xử lý, dung lượng bộ nhớ RAM, tên máy chủ và thời gian hoạt động rồi tuồn ra ngoài thông qua các kênh liên lạc bí mật trên Slack và Telegram.
Để tránh bị các cơ quan an ninh mạng truy vết và đánh sập máy chủ điều khiển (C2), tin tặc đã biến hợp đồng thông minh trên mạng lưới thử nghiệm blockchain Ethereum Sepolia thành trạm trung chuyển mệnh lệnh. Nhờ thuật toán mã hóa khóa công khai X25519 kết hợp mã hóa đối xứng AES, mã độc tải về phần mềm gián điệp giai đoạn hai trực tiếp từ chuỗi khối. Nguy hiểm hơn, sau khi hoàn tất chiến dịch thu thập thông tin, mã độc sẽ tự động xóa sạch các tệp thực thi và cắt bỏ đoạn mã kích hoạt để xóa hoàn toàn dấu vết trên máy nạn nhân.
Hồi chuông cảnh báo cho cộng đồng phát triển game và phần mềm
Các chuyên gia an ninh mạng khuyến cáo toàn bộ lập trình viên, đặc biệt là các nhóm phát triển game độc lập và ứng dụng di động đang sử dụng hệ sinh thái JavaScript, cần lập tức rà soát lại tệp cấu hình phụ thuộc. Việc dựa dẫm hoàn toàn vào các bước quét mã ở khâu biên dịch đã không còn an toàn. Giải pháp cấp bách hiện nay là phải kích hoạt các công cụ giám sát hành vi tại thời điểm thực thi (runtime behavior analysis) và đổi mới toàn bộ khóa bảo mật nếu phát hiện dự án từng tải các gói thư viện thuộc chiến dịch này.



