Worm NPM Tái Xuất Nguy Hiểm, Lỗ Hổng Lộ Diện

Worm NPM Tái Xuất Nguy Hiểm, Lỗ Hổng Lộ Diện
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một loại worm npm quen thuộc đã quay trở lại sau hơn ba tháng im lặng, mang theo cùng một tệp độc hại được liên kết với một sự cố chuỗi cung ứng trước đó.

Sự tái xuất hiện này cho thấy một mối đe dọa đã biết có thể lấy lại quyền truy cập vào môi trường của nhà phát triển khi nó được xuất bản lại bên trong các gói phần mềm thông thường.

Sự Trở Lại Của Mã Độc Trên Nền Tảng NPM

Hoạt động mới nhất liên quan đến bốn gói được tải lên trong vòng một giờ vào ngày 7 tháng 9. Khi một nhà phát triển cài đặt một phụ thuộc bị nhiễm độc, mã độc có thể chạy trước khi công việc bình thường bắt đầu, tìm kiếm các mã thông báo truy cập và sử dụng quyền xuất bản của nạn nhân để lây lan sang các gói bổ sung.

Đây là cùng một rủi ro đã thấy trong các báo cáo tấn công chuỗi cung ứng npm khác, nơi một bản cập nhật đáng tin cậy trở thành cánh cửa ban đầu. Các nhà phân tích tại Aikido đã xác định được payload quay trở lại trong quá trình phân tích và phát hiện ra giá trị SHA-256 của nó giống hệt với tệp được quan sát trong cuộc tấn công ngày 19 tháng 5 vào các gói @antv.

Aikido cho biết trong một báo cáo được chia sẻ với Cyber Security News (CSN) rằng kết quả là khoảng thời gian 111 ngày giữa lần nhìn thấy cuối cùng được biết đến và sự xuất hiện trở lại của nó. Làn sóng trước đó rất đáng kể: một tài khoản bảo trì bị xâm phạm đã đẩy 639 phiên bản gói @antv độc hại trong một giờ.

Các bản ghi của Aikido đã đếm được 319 phiên bản gói mang hash tệp này, tất cả đều được phát hiện lần đầu tiên vào ngày 19 tháng 5, trước khi bốn bản phát hành mới xuất hiện vào ngày 7 tháng 9. Sự cố mới nhỏ hơn, nhưng nó quan trọng vì mã đã được nhận dạng rộng rãi.

Phân Tích Payload Và Lỗ Hổng

Bốn bản phát hành quay trở lại này được xuất bản bởi cùng một tài khoản npm. Tính năng chính của chúng không phải là một implant được thiết kế lại hoặc một thành phần được che giấu mới, mà là việc tái sử dụng một payload có dấu vân tay đã công khai trong nhiều tháng, mang đến cho kẻ tấn công một lối tắt vào các quy trình phát triển đáng tin cậy.

Sự khác biệt đó là rất quan trọng. Quét mã độc đối mặt với các trường hợp khó khăn liên quan đến các giai đoạn ẩn, hoạt động bị trì hoãn hoặc mã thay đổi theo môi trường. Ở đây, các nhà phân tích cho biết mẫu không được đóng gói lại hoặc sửa đổi nhẹ. Đó là một kết quả khớp hoàn toàn về hash tệp, làm cho sự cố trở thành một bài kiểm tra việc phát hiện mã độc đã biết thay vì một cuộc tranh tài với một phương pháp né tránh mới.

Payload sử dụng một hành động tại thời điểm cài đặt để bắt đầu thực thi. Nó có thể xác thực các mã thông báo bị đánh cắp so với registry npm, tải xuống các kho lưu trữ gói, chèn mã, tăng số phiên bản và tái xuất bản bản phát hành đã sửa đổi.

Chu kỳ tự động này giải thích tại sao các vụ nhiễm worm trên npm có thể nhanh chóng biến một tài khoản nhà phát triển bị xâm phạm thành một vấn đề chuỗi cung ứng rộng lớn hơn. Hoạt động của nó cũng mở rộng ra ngoài việc cài đặt. Tài liệu nguồn mô tả các nỗ lực tạo các tệp cấu hình dự án có thể để lại một đường dẫn thực thi khi một kho lưu trữ được mở sau đó.

Nó cũng lưu ý việc tạo hàng loạt các kho lưu trữ GitHub sử dụng tên liên quan đến Dune và các tham chiếu Shai-Hulud bị đảo ngược, một hành vi có thể giúp những người phòng thủ săn lùng hoạt động liên quan.

Các Biện Pháp Phòng Ngừa Và Lỗ Hổng Bảo Mật Liên Quan

NPM đã giới thiệu tính năng quét tại thời điểm xuất bản vào tháng 7, giữ các gói trong khoảng 5 đến 15 phút trước khi chúng có sẵn để cài đặt. Hệ thống này nhằm mục đích ngăn chặn mã độc có thể phát hiện được trước khi nó đến tay người dùng.

Sự kích hoạt lại này cho thấy một kiểm tra registry có thể vẫn thất bại khi nó nên nhận dạng một hiện vật độc hại đã được lập danh mục trước đó. Các nhóm nên xem xét liệu bốn phiên bản được xác định có được cài đặt trên máy trạm của nhà phát triển, các công việc tích hợp liên tục hay bộ nhớ đệm xây dựng hay không.

Họ nên xoay vòng các bí mật npm, GitHub, đám mây và các bí mật khác có thể đã bị lộ, sau đó kiểm tra các lần xuất bản gói gần đây từ các tài khoản bị ảnh hưởng. Phản ứng này phản ánh các bài học từ sự cố gói Keyv, nơi các kênh phát hành hợp lệ đã khuếch đại một cuộc tấn công đánh cắp thông tin xác thực.

Các tổ chức nên ghim các phiên bản phụ thuộc đã được phê duyệt, kiểm tra các tập lệnh cài đặt và kho lưu trữ gói trước khi chuyển đổi, đồng thời giới hạn phạm vi và thời hạn của các mã thông báo xuất bản.

Chặn các tập lệnh cài đặt làm giảm rủi ro, nhưng không phải là một biện pháp bảo vệ hoàn chỉnh khi mã độc sử dụng các đường dẫn cấu hình dự án hoặc xây dựng thay thế. Việc bảo phủ tấn công chuỗi cung ứng binding.gyp gần đây minh họa cách kẻ tấn công có thể tránh các kiểm tra mà các nhóm mong đợi để bảo vệ họ.

Mối quan tâm không phải là mọi trình quét đều bỏ sót mọi mối đe dọa. Đó là một payload có hash công khai đã biết và lịch sử phát hiện lâu dài đã tái nhập một hệ sinh thái gói lớn mà không thay đổi.

Các nhà phát triển và nhà điều hành registry nên xác minh các biện pháp kiểm soát phân lớp, giám sát hoạt động xuất bản và giả định rằng mã độc ngủ đông có thể quay trở lại bất cứ lúc nào mà không báo trước thông qua các bản cập nhật gói quen thuộc.

Indicators of Compromise (IoCs)

Lưu ý: Các địa chỉ IP và tên miền được làm mờ có chủ ý (ví dụ: [.]) để ngăn chặn việc phân giải hoặc siêu liên kết vô tình. Chỉ khôi phục lại định dạng ban đầu trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Giữ cho Trung tâm Điều hành An ninh (SOC) của bạn cập nhật về mã độc và lừa đảo đang hoạt động trong vòng 24 giờ kể từ khi chúng xuất hiện. Hãy thử ANYRUN để ngăn chặn các sự cố bằng cách phát hiện sớm.

Cyber Security News là một Nền tảng Tin tức Chuyên biệt về Tin tức An ninh mạng, Tin tức Tấn công mạng, Tin tức Tin tặc & Phân tích Lỗ hổng.

© Bản quyền 2026 – Cyber Security News