Binance Square
#npm

npm

20,412 lượt xem
36 đang thảo luận
雪奈的白子
·
--
Đội ngũ bảo mật Màn Sương vừa mới phát hiện một hoạt động tấn công chuỗi cung ứng npm độc hại nghiêm trọng, đang nhắm vào người dùng npm và các nhà phát triển DeFi⚠️ Theo phát hiện của MistEye (Màn Sương), đây là một cuộc tấn công mang tính phối hợp: kẻ tấn công tạo các kho mã giả mạo của bot giao dịch và các gói npm theo chủ đề DeFi, triển khai các công cụ đánh cắp thông tin JavaScript. Hiện đã phát hiện 30 gói npm độc hại, trong đó có stake-math@3.5.4。 Điểm đặc biệt đáng chú ý là một kho mã donoaccestag/forex-mt5-trading-bot phụ thuộc vào gói độc hại này, và kho mã đó đã tạo ra khoảng 2300 nhánh (fork) có mức độ đồng nhất cao—khả năng cao là kẻ tấn công đã tạo hàng loạt. Phần lớn tập trung dưới tài khoản poly-stocks。 Khi thiết bị của bạn bị nhiễm, kẻ tấn công có thể đánh cắp: 🔴 Khóa ví mật mã, cụm từ ghi nhớ 🔴 Cookie trình duyệt và mật khẩu đã lưu 🔴 Thông tin xác thực của nhà phát triển, khóa SSH 🔴 Lịch sử shell, token API 🔴 Dữ liệu thông tin nhạy cảm như dữ liệu của trình quản lý mật khẩu, v.v. **Yêu cầu nhà phát triển phải thực hiện ngay các biện pháp phòng vệ sau:** 1️⃣ Gỡ bỏ toàn bộ các gói npm bị ảnh hưởng 2️⃣ Kiểm tra (audit) package.json và package-lock.json cũng như log CI 3️⃣ Tất cả các hệ thống đã từng chạy npm install đều được xem là có khả năng bị tấn công 4️⃣ Kịp thời thay thế các thông tin nhạy cảm bị lộ như khóa ví, token npm, thông tin xác thực trên đám mây 5️⃣ Xây dựng lại môi trường phát triển từ một image sạch An toàn không có chuyện nhỏ. Trong những năm gần đây, các cuộc tấn công chuỗi cung ứng ngày càng diễn ra thường xuyên hơn—tất cả nhà phát triển DeFi đều cần nâng cao cảnh giác! #npm #慢雾 #Bảo mật Chuỗi cung ứng
Đội ngũ bảo mật Màn Sương vừa mới phát hiện một hoạt động tấn công chuỗi cung ứng npm độc hại nghiêm trọng, đang nhắm vào người dùng npm và các nhà phát triển DeFi⚠️

Theo phát hiện của MistEye (Màn Sương), đây là một cuộc tấn công mang tính phối hợp: kẻ tấn công tạo các kho mã giả mạo của bot giao dịch và các gói npm theo chủ đề DeFi, triển khai các công cụ đánh cắp thông tin JavaScript. Hiện đã phát hiện 30 gói npm độc hại, trong đó có stake-math@3.5.4。

Điểm đặc biệt đáng chú ý là một kho mã donoaccestag/forex-mt5-trading-bot phụ thuộc vào gói độc hại này, và kho mã đó đã tạo ra khoảng 2300 nhánh (fork) có mức độ đồng nhất cao—khả năng cao là kẻ tấn công đã tạo hàng loạt. Phần lớn tập trung dưới tài khoản poly-stocks。

Khi thiết bị của bạn bị nhiễm, kẻ tấn công có thể đánh cắp:
🔴 Khóa ví mật mã, cụm từ ghi nhớ
🔴 Cookie trình duyệt và mật khẩu đã lưu
🔴 Thông tin xác thực của nhà phát triển, khóa SSH
🔴 Lịch sử shell, token API
🔴 Dữ liệu thông tin nhạy cảm như dữ liệu của trình quản lý mật khẩu, v.v.

**Yêu cầu nhà phát triển phải thực hiện ngay các biện pháp phòng vệ sau:**
1️⃣ Gỡ bỏ toàn bộ các gói npm bị ảnh hưởng
2️⃣ Kiểm tra (audit) package.json và package-lock.json cũng như log CI
3️⃣ Tất cả các hệ thống đã từng chạy npm install đều được xem là có khả năng bị tấn công
4️⃣ Kịp thời thay thế các thông tin nhạy cảm bị lộ như khóa ví, token npm, thông tin xác thực trên đám mây
5️⃣ Xây dựng lại môi trường phát triển từ một image sạch

An toàn không có chuyện nhỏ. Trong những năm gần đây, các cuộc tấn công chuỗi cung ứng ngày càng diễn ra thường xuyên hơn—tất cả nhà phát triển DeFi đều cần nâng cao cảnh giác!

#npm #慢雾 #Bảo mật Chuỗi cung ứng
🚨 Cảnh báo an toàn: 30 gói npm độc hại giả dạng thành bot giao dịch, nhắm mục tiêu đánh cắp khóa nhà phát triển và mã ghi nhớ! #npm #DeFi
🚨 Cảnh báo an toàn: 30 gói npm độc hại giả dạng thành bot giao dịch, nhắm mục tiêu đánh cắp khóa nhà phát triển và mã ghi nhớ! #npm #DeFi
Nhóm bảo mật Màn Sương (Mist) vừa phát cảnh báo, phát hiện một cuộc tấn công chuỗi cung ứng độc hại có tính phối hợp nhắm vào người dùng npm và các nhà phát triển DeFi⚠️ Theo giám sát của MistEye, kẻ tấn công đã triển khai các công cụ đánh cắp thông tin JavaScript thông qua các kho mã nguồn bot giao dịch giả mạo và các gói npm theo chủ đề DeFi. Hiện đã phát hiện có liên quan đến 30 gói npm độc hại, trong đó stake-math@3.5.4 đã xuất hiện trong các phụ thuộc bị khóa của kho mã công khai. Đáng lo ngại hơn, các kho mã nguồn bất thường liên quan đã tạo ra khoảng 2300 nhánh (fork) có mức độ đồng nhất rất cao—khả năng cao là kẻ tấn công đang tạo hàng loạt, tập trung chủ yếu dưới tài khoản poly-stocks. Chỉ cần bị dính, kẻ tấn công có thể đánh cắp của bạn: 🔴 Private key ví tiền mã hóa, cụm từ ghi nhớ (seed phrase) 🔴 Cookies trình duyệt, mật khẩu đã lưu và lịch sử duyệt web 🔴 Thông tin xác thực của nhà phát triển (developer credentials), lịch sử shell, dữ liệu của trình quản lý mật khẩu 🔴 Các thông tin nhạy cảm như token API trong mã nguồn Khuyến nghị tất cả các nhà phát triển ngay lập tức thực hiện các biện pháp: 1️⃣ Gỡ bỏ các gói npm bị ảnh hưởng 2️⃣ Rà soát package.json / package-lock.json và log CI 3️⃣ Kiểm tra các hệ thống đã từng chạy npm install, kịp thời thay đổi các khóa và thông tin xác thực bị lộ 4️⃣ Tái dựng môi trường bị ảnh hưởng từ image sạch Tấn công chuỗi cung ứng đã không còn là chuyện mới, nhưng các cuộc tấn công nhắm đích nhắm vào nhà phát triển crypto ngày càng diễn ra thường xuyên. Mọi người hãy nâng cao ý thức bảo mật và kiểm tra phụ thuộc kịp thời❗️ #npm #供应链安全 #DeFi安全
Nhóm bảo mật Màn Sương (Mist) vừa phát cảnh báo, phát hiện một cuộc tấn công chuỗi cung ứng độc hại có tính phối hợp nhắm vào người dùng npm và các nhà phát triển DeFi⚠️

Theo giám sát của MistEye, kẻ tấn công đã triển khai các công cụ đánh cắp thông tin JavaScript thông qua các kho mã nguồn bot giao dịch giả mạo và các gói npm theo chủ đề DeFi. Hiện đã phát hiện có liên quan đến 30 gói npm độc hại, trong đó stake-math@3.5.4 đã xuất hiện trong các phụ thuộc bị khóa của kho mã công khai.

Đáng lo ngại hơn, các kho mã nguồn bất thường liên quan đã tạo ra khoảng 2300 nhánh (fork) có mức độ đồng nhất rất cao—khả năng cao là kẻ tấn công đang tạo hàng loạt, tập trung chủ yếu dưới tài khoản poly-stocks.

Chỉ cần bị dính, kẻ tấn công có thể đánh cắp của bạn:
🔴 Private key ví tiền mã hóa, cụm từ ghi nhớ (seed phrase)
🔴 Cookies trình duyệt, mật khẩu đã lưu và lịch sử duyệt web
🔴 Thông tin xác thực của nhà phát triển (developer credentials), lịch sử shell, dữ liệu của trình quản lý mật khẩu
🔴 Các thông tin nhạy cảm như token API trong mã nguồn

Khuyến nghị tất cả các nhà phát triển ngay lập tức thực hiện các biện pháp:
1️⃣ Gỡ bỏ các gói npm bị ảnh hưởng
2️⃣ Rà soát package.json / package-lock.json và log CI
3️⃣ Kiểm tra các hệ thống đã từng chạy npm install, kịp thời thay đổi các khóa và thông tin xác thực bị lộ
4️⃣ Tái dựng môi trường bị ảnh hưởng từ image sạch

Tấn công chuỗi cung ứng đã không còn là chuyện mới, nhưng các cuộc tấn công nhắm đích nhắm vào nhà phát triển crypto ngày càng diễn ra thường xuyên. Mọi người hãy nâng cao ý thức bảo mật và kiểm tra phụ thuộc kịp thời❗️

#npm #供应链安全 #DeFi安全
Cảnh báo mới nhất của Màn Sương: chuỗi cung ứng npm bị xâm nhập quy mô lớn⚠️ Bị nhắm vào hệ sinh thái Keyv/Cacheable, kẻ tấn công đã phát hành hơn 2000 phiên bản gói phần mềm độc hại, trong đó keyv@6.0.0 đã được xác nhận cài cắm backdoor. Keyv là một thư viện trừu tượng kho lưu trữ key-value hỗ trợ nhiều backend như Redis, SQLite, PostgreSQL, MongoDB,… mỗi tuần có khoảng 127 triệu lượt tải xuống, mức độ ảnh hưởng rất rộng. Phương thức tấn công tương tự đáng kể với các hoạt động của virus sâu npm Shai-Hulud trước đó, có tính tự động hóa cao và khả năng sao chép quy mô lớn. Các rủi ro chính bao gồm: 🔴 Trộm cắp thông tin đăng nhập và lộ biến môi trường 🔴 Khóa CI/CD bị xâm phạm 🔴 Triển khai tải trọng độc từ xa 🔴 Lây lan ngang thông qua môi trường phát triển bị nhiễm Khuyến nghị an toàn: 1️⃣ Ngay lập tức xác định và loại bỏ các phiên bản gói phần mềm bị ảnh hưởng 2️⃣ Nâng cấp lên phiên bản an toàn đã được xác minh 3️⃣ Rà soát toàn diện các tệp khóa phụ thuộc và nhật ký build 4️⃣ Giám sát các kết nối ra ngoài đáng ngờ 5️⃣ Thay đổi (xoay vòng) tất cả các thông tin đăng nhập có thể đã bị lộ Tấn công chuỗi cung ứng thường lặng lẽ thâm nhập vào đường dây phát triển, vì vậy khuyến nghị mọi nhóm, đặc biệt là các bên dự án Web3, hãy ngay lập tức tự kiểm tra, chớ chủ quan. #供应链安全 #npm #Bảo mật mạng
Cảnh báo mới nhất của Màn Sương: chuỗi cung ứng npm bị xâm nhập quy mô lớn⚠️

Bị nhắm vào hệ sinh thái Keyv/Cacheable, kẻ tấn công đã phát hành hơn 2000 phiên bản gói phần mềm độc hại, trong đó keyv@6.0.0 đã được xác nhận cài cắm backdoor. Keyv là một thư viện trừu tượng kho lưu trữ key-value hỗ trợ nhiều backend như Redis, SQLite, PostgreSQL, MongoDB,… mỗi tuần có khoảng 127 triệu lượt tải xuống, mức độ ảnh hưởng rất rộng.

Phương thức tấn công tương tự đáng kể với các hoạt động của virus sâu npm Shai-Hulud trước đó, có tính tự động hóa cao và khả năng sao chép quy mô lớn. Các rủi ro chính bao gồm:

🔴 Trộm cắp thông tin đăng nhập và lộ biến môi trường
🔴 Khóa CI/CD bị xâm phạm
🔴 Triển khai tải trọng độc từ xa
🔴 Lây lan ngang thông qua môi trường phát triển bị nhiễm

Khuyến nghị an toàn:
1️⃣ Ngay lập tức xác định và loại bỏ các phiên bản gói phần mềm bị ảnh hưởng
2️⃣ Nâng cấp lên phiên bản an toàn đã được xác minh
3️⃣ Rà soát toàn diện các tệp khóa phụ thuộc và nhật ký build
4️⃣ Giám sát các kết nối ra ngoài đáng ngờ
5️⃣ Thay đổi (xoay vòng) tất cả các thông tin đăng nhập có thể đã bị lộ

Tấn công chuỗi cung ứng thường lặng lẽ thâm nhập vào đường dây phát triển, vì vậy khuyến nghị mọi nhóm, đặc biệt là các bên dự án Web3, hãy ngay lập tức tự kiểm tra, chớ chủ quan.

#供应链安全 #npm #Bảo mật mạng
⚠️ Cuộc tấn công phần mềm độc hại nhắm mục tiêu Vite thông qua các gói npm độc hại Các nhà nghiên cứu an ninh mạng đã phát hiện bảy gói npm độc hại nhắm vào môi trường công cụ giao diện người dùng Vite trong một cuộc tấn công chuỗi cung ứng phần mềm. Các gói này sử dụng kỹ thuật Blockchain C2 để liên lạc với phần mềm RAT, qua đó làm nổi bật những rủi ro ngày càng gia tăng trong hệ sinh thái phát triển phần mềm. ━━━━━━━━━━━━━━ 📊 Tác động: 📈 Cao 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 Nguồn: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ Cuộc tấn công phần mềm độc hại nhắm mục tiêu Vite thông qua các gói npm độc hại

Các nhà nghiên cứu an ninh mạng đã phát hiện bảy gói npm độc hại nhắm vào môi trường công cụ giao diện người dùng Vite trong một cuộc tấn công chuỗi cung ứng phần mềm. Các gói này sử dụng kỹ thuật Blockchain C2 để liên lạc với phần mềm RAT, qua đó làm nổi bật những rủi ro ngày càng gia tăng trong hệ sinh thái phát triển phần mềm.

━━━━━━━━━━━━━━
📊 Tác động: 📈 Cao
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 Nguồn: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
🚨 Cảnh báo an ninh: Tin tặc đã cố gắng tạo backdoor cho một gói npm của Injective để đánh cắp khóa ví. Các cuộc tấn công chuỗi cung ứng hiện đang nhắm thẳng vào ngăn xếp nhà phát triển crypto. Theo hãng bảo mật Socket, mã độc đã được chèn vào một gói npm liên quan đến quy trình ví của Injective — được thiết kế để âm thầm lấy cắp khóa riêng và thông tin xác thực từ các nhà phát triển cũng như các ứng dụng họ tạo. Vì sao điều này quan trọng: • Các gói npm nằm ở trung tâm của hầu hết các giao diện Web3 và công cụ hỗ trợ • Chỉ một phần phụ thuộc bị xâm phạm có thể rút cạn vô số ví người dùng • Sự cố nhắm vào Injective, một L1 dựa trên Cosmos phổ biến cho DeFi và giao dịch on-chain Các nhà nghiên cứu của Socket cảnh báo rằng rủi ro đặc biệt nghiêm trọng đối với các ứng dụng xử lý kết nối ví Injective, nơi một gói bị nhiễm có thể đánh cắp dữ liệu theo cách bí mật tại thời điểm người dùng đăng nhập. Tin tốt là: gói này đã bị gắn cờ trước khi được áp dụng rộng rãi. Nhưng đây là lời nhắc nhói rằng “chỉ cần npm install” hiện không còn an toàn trong crypto. Các đội phát triển nên ghim (pin) phiên bản phụ thuộc, kiểm tra lockfile, và sử dụng công cụ quét để phát hiện các script post-install đáng ngờ. Khi giá trị tiếp tục chuyển lên on-chain, bề mặt tấn công sẽ chuyển sang chính mã nguồn. Hãy luôn cảnh giác, devs. 🔐 #Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 Cảnh báo an ninh: Tin tặc đã cố gắng tạo backdoor cho một gói npm của Injective để đánh cắp khóa ví.

Các cuộc tấn công chuỗi cung ứng hiện đang nhắm thẳng vào ngăn xếp nhà phát triển crypto. Theo hãng bảo mật Socket, mã độc đã được chèn vào một gói npm liên quan đến quy trình ví của Injective — được thiết kế để âm thầm lấy cắp khóa riêng và thông tin xác thực từ các nhà phát triển cũng như các ứng dụng họ tạo.

Vì sao điều này quan trọng:
• Các gói npm nằm ở trung tâm của hầu hết các giao diện Web3 và công cụ hỗ trợ
• Chỉ một phần phụ thuộc bị xâm phạm có thể rút cạn vô số ví người dùng
• Sự cố nhắm vào Injective, một L1 dựa trên Cosmos phổ biến cho DeFi và giao dịch on-chain

Các nhà nghiên cứu của Socket cảnh báo rằng rủi ro đặc biệt nghiêm trọng đối với các ứng dụng xử lý kết nối ví Injective, nơi một gói bị nhiễm có thể đánh cắp dữ liệu theo cách bí mật tại thời điểm người dùng đăng nhập.

Tin tốt là: gói này đã bị gắn cờ trước khi được áp dụng rộng rãi. Nhưng đây là lời nhắc nhói rằng “chỉ cần npm install” hiện không còn an toàn trong crypto. Các đội phát triển nên ghim (pin) phiên bản phụ thuộc, kiểm tra lockfile, và sử dụng công cụ quét để phát hiện các script post-install đáng ngờ.

Khi giá trị tiếp tục chuyển lên on-chain, bề mặt tấn công sẽ chuyển sang chính mã nguồn. Hãy luôn cảnh giác, devs. 🔐

#Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 Cuộc tấn công phần mềm độc hại ChainDrop nhắm vào các gói npm Một báo cáo an ninh cho thấy phạm vi của cuộc tấn công phần mềm độc hại ChainDrop đã lan rộng, khi kẻ tấn công nhắm vào hơn 1300 gói trong các kho lưu trữ npm nổi tiếng. Kẻ tấn công sử dụng các luồng công việc hợp pháp của GitHub Actions để triển khai mã độc, gây ảnh hưởng đến các dự án phần mềm phụ thuộc vào những gói này. ━━━━━━━━━━━━━━ 📊 Tác động: 📈 Cao 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 Nguồn: 4sysops.com
🚨 Cuộc tấn công phần mềm độc hại ChainDrop nhắm vào các gói npm

Một báo cáo an ninh cho thấy phạm vi của cuộc tấn công phần mềm độc hại ChainDrop đã lan rộng, khi kẻ tấn công nhắm vào hơn 1300 gói trong các kho lưu trữ npm nổi tiếng. Kẻ tấn công sử dụng các luồng công việc hợp pháp của GitHub Actions để triển khai mã độc, gây ảnh hưởng đến các dự án phần mềm phụ thuộc vào những gói này.

━━━━━━━━━━━━━━
📊 Tác động: 📈 Cao
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 Nguồn: 4sysops.com
🚨 2.000 GÓI BỊ NHIỄM THUỐC ĐỘC LŨ TRÀN $KEYV — 127M LƯỢT TẢI TRONG PHẠM VI VỤ NỔ! 💥 Với 127M lượt tải mỗi tuần, đây không phải là lỗi — mà là một vụ xâm nhập đã được vũ khí hóa với bán kính tác động cực lớn. 🦈 Kẻ tấn công đã tràn ngập hệ sinh thái Keyv/Cacheable bằng 2.000+ phiên bản độc hại, bao gồm keyv@6.0.0, mô phỏng tính tự động hóa của con sâu Shai-Hulud. 🔍 Đây là cách các dự án bị “bào mòn từ bên trong”: đánh cắp thông tin đăng nhập, rò rỉ khóa CI/CD, payload từ xa, di chuyển ngang qua các môi trường phát triển. Mọi ứng dụng downstream chạm tới thư viện này đều bị phơi bày. 📊 Nếu bạn lưu trữ khóa hoặc chạy pipeline build trên Node.js, hãy coi các phụ thuộc của bạn đã bị xâm phạm cho đến khi được kiểm tra (audit). Luân chuyển (rotate) thông tin xác thực và kiểm tra ngay các file lock. ⚠️ 💬 Cây phụ thuộc của dự án bạn có sạch không, hay bạn chỉ cách một gói nữa là rơi vào cơn ác mộng? 👇 ⚠️ Không phải lời khuyên tài chính. Luôn quản lý rủi ro của bạn. 🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2.000 GÓI BỊ NHIỄM THUỐC ĐỘC LŨ TRÀN $KEYV — 127M LƯỢT TẢI TRONG PHẠM VI VỤ NỔ! 💥

Với 127M lượt tải mỗi tuần, đây không phải là lỗi — mà là một vụ xâm nhập đã được vũ khí hóa với bán kính tác động cực lớn. 🦈 Kẻ tấn công đã tràn ngập hệ sinh thái Keyv/Cacheable bằng 2.000+ phiên bản độc hại, bao gồm keyv@6.0.0, mô phỏng tính tự động hóa của con sâu Shai-Hulud. 🔍

Đây là cách các dự án bị “bào mòn từ bên trong”: đánh cắp thông tin đăng nhập, rò rỉ khóa CI/CD, payload từ xa, di chuyển ngang qua các môi trường phát triển. Mọi ứng dụng downstream chạm tới thư viện này đều bị phơi bày. 📊

Nếu bạn lưu trữ khóa hoặc chạy pipeline build trên Node.js, hãy coi các phụ thuộc của bạn đã bị xâm phạm cho đến khi được kiểm tra (audit). Luân chuyển (rotate) thông tin xác thực và kiểm tra ngay các file lock. ⚠️ 💬 Cây phụ thuộc của dự án bạn có sạch không, hay bạn chỉ cách một gói nữa là rơi vào cơn ác mộng? 👇

⚠️ Không phải lời khuyên tài chính. Luôn quản lý rủi ro của bạn. 🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
Đăng nhập để khám phá thêm nội dung
Tham gia cùng người dùng tiền mã hóa toàn cầu trên Binance Square
⚡️ Nhận thông tin mới nhất và hữu ích về tiền mã hóa.
💬 Được tin cậy bởi sàn giao dịch tiền mã hóa lớn nhất thế giới.
👍 Khám phá những thông tin chuyên sâu thực tế từ những nhà sáng tạo đã xác minh.
Email / Số điện thoại