Tin ngành
Tài khoản GitHub của bảo trì viên Keyv bị hack, 444 gói npm bị nhiễm mã độc tự lan truyền
(giờ Việt Nam)
Tóm tắt AI
Tài khoản GitHub của Jared Wray bị xâm nhập, khiến 11 gói npm phổ biến bị chèn mã độc. Chỉ trong 4 giờ, mã độc này đã lây lan sang 433 gói khác, đánh cắp thông tin đăng nhập từ các nền tảng đám mây và công cụ AI của nhà phát triển.
Bản dịch AI
Theo tin từ IT ngày 5 tháng 8, công ty bảo mật StepSecurity tiết lộ rằng tài khoản GitHub của Jared Wray, người duy trì bộ thư viện JavaScript phổ biến keyv, đã bị xâm nhập. Tin tặc đã chiếm được quyền sửa đổi và phát hành mã nguồn của các dự án mà ông quản lý, đồng thời ngẫu nhiên cài cắm các chương trình worm độc hại chuyên đánh cắp thông tin xác thực vào 11 gói npm thuộc quyền quản lý của ông. Các worm độc hại này sau đó đã lợi dụng các gói phần mềm bị nhiễm để tiếp tục đánh cắp thông tin xác thực phát hành của các nhà phát triển khác, lan rộng sang 433 gói phần mềm khác trong chưa đầy 4 giờ, nâng tổng số gói bị nhiễm lên 444, liên quan đến 2.212 phiên bản độc hại và hơn 14 tổ chức.

IT lưu ý rằng 11 gói phần mềm bị nhiễm do Wray quản lý nằm trong ba dự án GitHub là keyv, cacheable và ecto, bao gồm keyv, flat-cache, file-entry-cache, cacheable-request, cacheable và cache-manager, v.v. Trong đó, keyv là một công cụ lưu trữ key-value với hơn 150 triệu lượt tải xuống mỗi tuần; flat-cache và file-entry-cache cũng có gần 150 triệu lượt tải xuống mỗi tuần và được các công cụ phát triển phổ biến như ESLint sử dụng gián tiếp.
Sau khi kiểm soát tài khoản GitHub của Wray, tin tặc đã cài cắm các tệp độc hại vào ba dự án nêu trên và tạo ra các phiên bản phần mềm mới. Chúng lợi dụng quy trình xây dựng và phát hành tự động GitHub Actions vốn có của dự án để tải 11 gói độc hại chứa worm lên npm, tạo thành điểm khởi đầu cho sự lây lan quy mô lớn sau đó.

Các gói phần mềm độc hại này sẽ thực thi chương trình có tên setup.mjs trước khi cài đặt, đầu tiên là tải xuống môi trường chạy Bun JavaScript hợp lệ, sau đó khởi chạy chương trình đánh cắp thông tin xác thực thực sự. Chương trình này sẽ tìm kiếm thông tin truy cập của các nền tảng như NPM, GitHub, AWS, Azure, Google Cloud, Kubernetes và HashiCorp Vault, đồng thời đánh cắp khóa SSH, thông tin kết nối cơ sở dữ liệu, cũng như dữ liệu đăng nhập của các công cụ phát triển AI như Claude, Codex, Cursor.
Nếu trong môi trường xây dựng của nhà phát triển hoặc doanh nghiệp cài đặt gói độc hại có chứa thông tin xác thực phát hành npm, worm sẽ tự động truy vấn tất cả các dự án mà tài khoản đó có quyền quản trị, tải xuống mã nguồn của các phiên bản hiện có, cài cắm chương trình độc hại của chính nó rồi phát hành lại các phiên bản độc hại. Cơ chế tự lan truyền này khiến worm tiếp tục lây lan sang 433 gói phần mềm khác, ảnh hưởng đến các tổ chức như Deliveroo, Picsart, Qlik và ServiceTitan. Do một số gói phần mềm có nhiều phiên bản lịch sử, worm đã đóng gói ra một lượng lớn các phiên bản bị nhiễm nhắm vào các phiên bản lịch sử đó, dẫn đến tổng cộng 2.212 phiên bản độc hại xuất hiện.
Để ngăn chặn các cuộc tấn công tương tự tái diễn, đội ngũ bảo mật khuyến nghị những người duy trì dự án mã nguồn mở nên sử dụng Passkey hoặc khóa bảo mật vật lý để bảo vệ tài khoản, giảm phạm vi quyền hạn của GitHub Token, đồng thời kích hoạt cơ chế bảo vệ nhánh chính (main branch) và bắt buộc kiểm duyệt mã nguồn. Về phía doanh nghiệp, có thể thiết lập thời gian chờ (cooling-off period) từ 3 đến 7 ngày đối với các phiên bản gói phần mềm mới phát hành, hạn chế lệnh cài đặt gói và truy cập mạng bên ngoài trong môi trường CI/CD, đồng thời giám sát các tệp thực thi và tập lệnh cài đặt xuất hiện đột ngột trong các phiên bản mới.
Bài viết được AI dịch và tổng hợp tự động từ IT Home ITHome. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.