Binance Square
#npm

npm

20,408 lượt xem
35 đang thảo luận
Block Cycle Hunter
·
--
Xem bản dịch
慢雾最新警报:npm 供应链遭遇大规模入侵⚠️ Keyv/Cacheable 生态系统中招,攻击者已发布超过 2000 个恶意软件包版本,其中 keyv@6.0.0 已确认被植入后门。Keyv 作为一款支持 Redis、SQLite、PostgreSQL、MongoDB 等多后端的键值存储抽象库,每周下载量高达约 1.27 亿次,波及面相当广。 攻击手法与此前 Shai-Hulud npm 蠕虫病毒活动高度相似,高度自动化、可大规模复制。主要风险包括: 🔴 凭证窃取与环境变量泄露 🔴 CI/CD 密钥被破坏 🔴 远程恶意载荷投放 🔴 通过受感染开发环境横向传播 安全建议: 1️⃣ 立即识别并移除受影响软件包版本 2️⃣ 升级至已验证的安全版本 3️⃣ 全面审查依赖锁定文件与构建日志 4️⃣ 监控可疑出站连接 5️⃣ 轮换所有可能已暴露的凭据 供应链攻击往往在悄无声息中渗透开发链路,建议所有团队尤其是 Web3 项目方即刻开展自查,切勿掉以轻心。 #供应链安全 #npm #网络安全
慢雾最新警报:npm 供应链遭遇大规模入侵⚠️

Keyv/Cacheable 生态系统中招,攻击者已发布超过 2000 个恶意软件包版本,其中 keyv@6.0.0 已确认被植入后门。Keyv 作为一款支持 Redis、SQLite、PostgreSQL、MongoDB 等多后端的键值存储抽象库,每周下载量高达约 1.27 亿次,波及面相当广。

攻击手法与此前 Shai-Hulud npm 蠕虫病毒活动高度相似,高度自动化、可大规模复制。主要风险包括:

🔴 凭证窃取与环境变量泄露
🔴 CI/CD 密钥被破坏
🔴 远程恶意载荷投放
🔴 通过受感染开发环境横向传播

安全建议:
1️⃣ 立即识别并移除受影响软件包版本
2️⃣ 升级至已验证的安全版本
3️⃣ 全面审查依赖锁定文件与构建日志
4️⃣ 监控可疑出站连接
5️⃣ 轮换所有可能已暴露的凭据

供应链攻击往往在悄无声息中渗透开发链路,建议所有团队尤其是 Web3 项目方即刻开展自查,切勿掉以轻心。

#供应链安全 #npm #网络安全
Đội ngũ bảo mật Màn Sương vừa mới phát hiện một hoạt động tấn công chuỗi cung ứng npm độc hại nghiêm trọng, đang nhắm vào người dùng npm và các nhà phát triển DeFi⚠️ Theo phát hiện của MistEye (Màn Sương), đây là một cuộc tấn công mang tính phối hợp: kẻ tấn công tạo các kho mã giả mạo của bot giao dịch và các gói npm theo chủ đề DeFi, triển khai các công cụ đánh cắp thông tin JavaScript. Hiện đã phát hiện 30 gói npm độc hại, trong đó có stake-math@3.5.4。 Điểm đặc biệt đáng chú ý là một kho mã donoaccestag/forex-mt5-trading-bot phụ thuộc vào gói độc hại này, và kho mã đó đã tạo ra khoảng 2300 nhánh (fork) có mức độ đồng nhất cao—khả năng cao là kẻ tấn công đã tạo hàng loạt. Phần lớn tập trung dưới tài khoản poly-stocks。 Khi thiết bị của bạn bị nhiễm, kẻ tấn công có thể đánh cắp: 🔴 Khóa ví mật mã, cụm từ ghi nhớ 🔴 Cookie trình duyệt và mật khẩu đã lưu 🔴 Thông tin xác thực của nhà phát triển, khóa SSH 🔴 Lịch sử shell, token API 🔴 Dữ liệu thông tin nhạy cảm như dữ liệu của trình quản lý mật khẩu, v.v. **Yêu cầu nhà phát triển phải thực hiện ngay các biện pháp phòng vệ sau:** 1️⃣ Gỡ bỏ toàn bộ các gói npm bị ảnh hưởng 2️⃣ Kiểm tra (audit) package.json và package-lock.json cũng như log CI 3️⃣ Tất cả các hệ thống đã từng chạy npm install đều được xem là có khả năng bị tấn công 4️⃣ Kịp thời thay thế các thông tin nhạy cảm bị lộ như khóa ví, token npm, thông tin xác thực trên đám mây 5️⃣ Xây dựng lại môi trường phát triển từ một image sạch An toàn không có chuyện nhỏ. Trong những năm gần đây, các cuộc tấn công chuỗi cung ứng ngày càng diễn ra thường xuyên hơn—tất cả nhà phát triển DeFi đều cần nâng cao cảnh giác! #npm #慢雾 #Bảo mật Chuỗi cung ứng
Đội ngũ bảo mật Màn Sương vừa mới phát hiện một hoạt động tấn công chuỗi cung ứng npm độc hại nghiêm trọng, đang nhắm vào người dùng npm và các nhà phát triển DeFi⚠️

Theo phát hiện của MistEye (Màn Sương), đây là một cuộc tấn công mang tính phối hợp: kẻ tấn công tạo các kho mã giả mạo của bot giao dịch và các gói npm theo chủ đề DeFi, triển khai các công cụ đánh cắp thông tin JavaScript. Hiện đã phát hiện 30 gói npm độc hại, trong đó có stake-math@3.5.4。

Điểm đặc biệt đáng chú ý là một kho mã donoaccestag/forex-mt5-trading-bot phụ thuộc vào gói độc hại này, và kho mã đó đã tạo ra khoảng 2300 nhánh (fork) có mức độ đồng nhất cao—khả năng cao là kẻ tấn công đã tạo hàng loạt. Phần lớn tập trung dưới tài khoản poly-stocks。

Khi thiết bị của bạn bị nhiễm, kẻ tấn công có thể đánh cắp:
🔴 Khóa ví mật mã, cụm từ ghi nhớ
🔴 Cookie trình duyệt và mật khẩu đã lưu
🔴 Thông tin xác thực của nhà phát triển, khóa SSH
🔴 Lịch sử shell, token API
🔴 Dữ liệu thông tin nhạy cảm như dữ liệu của trình quản lý mật khẩu, v.v.

**Yêu cầu nhà phát triển phải thực hiện ngay các biện pháp phòng vệ sau:**
1️⃣ Gỡ bỏ toàn bộ các gói npm bị ảnh hưởng
2️⃣ Kiểm tra (audit) package.json và package-lock.json cũng như log CI
3️⃣ Tất cả các hệ thống đã từng chạy npm install đều được xem là có khả năng bị tấn công
4️⃣ Kịp thời thay thế các thông tin nhạy cảm bị lộ như khóa ví, token npm, thông tin xác thực trên đám mây
5️⃣ Xây dựng lại môi trường phát triển từ một image sạch

An toàn không có chuyện nhỏ. Trong những năm gần đây, các cuộc tấn công chuỗi cung ứng ngày càng diễn ra thường xuyên hơn—tất cả nhà phát triển DeFi đều cần nâng cao cảnh giác!

#npm #慢雾 #Bảo mật Chuỗi cung ứng
🚨 Cảnh báo an toàn: 30 gói npm độc hại giả dạng thành bot giao dịch, nhắm mục tiêu đánh cắp khóa nhà phát triển và mã ghi nhớ! #npm #DeFi
🚨 Cảnh báo an toàn: 30 gói npm độc hại giả dạng thành bot giao dịch, nhắm mục tiêu đánh cắp khóa nhà phát triển và mã ghi nhớ! #npm #DeFi
Nhóm bảo mật Màn Sương (Mist) vừa phát cảnh báo, phát hiện một cuộc tấn công chuỗi cung ứng độc hại có tính phối hợp nhắm vào người dùng npm và các nhà phát triển DeFi⚠️ Theo giám sát của MistEye, kẻ tấn công đã triển khai các công cụ đánh cắp thông tin JavaScript thông qua các kho mã nguồn bot giao dịch giả mạo và các gói npm theo chủ đề DeFi. Hiện đã phát hiện có liên quan đến 30 gói npm độc hại, trong đó stake-math@3.5.4 đã xuất hiện trong các phụ thuộc bị khóa của kho mã công khai. Đáng lo ngại hơn, các kho mã nguồn bất thường liên quan đã tạo ra khoảng 2300 nhánh (fork) có mức độ đồng nhất rất cao—khả năng cao là kẻ tấn công đang tạo hàng loạt, tập trung chủ yếu dưới tài khoản poly-stocks. Chỉ cần bị dính, kẻ tấn công có thể đánh cắp của bạn: 🔴 Private key ví tiền mã hóa, cụm từ ghi nhớ (seed phrase) 🔴 Cookies trình duyệt, mật khẩu đã lưu và lịch sử duyệt web 🔴 Thông tin xác thực của nhà phát triển (developer credentials), lịch sử shell, dữ liệu của trình quản lý mật khẩu 🔴 Các thông tin nhạy cảm như token API trong mã nguồn Khuyến nghị tất cả các nhà phát triển ngay lập tức thực hiện các biện pháp: 1️⃣ Gỡ bỏ các gói npm bị ảnh hưởng 2️⃣ Rà soát package.json / package-lock.json và log CI 3️⃣ Kiểm tra các hệ thống đã từng chạy npm install, kịp thời thay đổi các khóa và thông tin xác thực bị lộ 4️⃣ Tái dựng môi trường bị ảnh hưởng từ image sạch Tấn công chuỗi cung ứng đã không còn là chuyện mới, nhưng các cuộc tấn công nhắm đích nhắm vào nhà phát triển crypto ngày càng diễn ra thường xuyên. Mọi người hãy nâng cao ý thức bảo mật và kiểm tra phụ thuộc kịp thời❗️ #npm #供应链安全 #DeFi安全
Nhóm bảo mật Màn Sương (Mist) vừa phát cảnh báo, phát hiện một cuộc tấn công chuỗi cung ứng độc hại có tính phối hợp nhắm vào người dùng npm và các nhà phát triển DeFi⚠️

Theo giám sát của MistEye, kẻ tấn công đã triển khai các công cụ đánh cắp thông tin JavaScript thông qua các kho mã nguồn bot giao dịch giả mạo và các gói npm theo chủ đề DeFi. Hiện đã phát hiện có liên quan đến 30 gói npm độc hại, trong đó stake-math@3.5.4 đã xuất hiện trong các phụ thuộc bị khóa của kho mã công khai.

Đáng lo ngại hơn, các kho mã nguồn bất thường liên quan đã tạo ra khoảng 2300 nhánh (fork) có mức độ đồng nhất rất cao—khả năng cao là kẻ tấn công đang tạo hàng loạt, tập trung chủ yếu dưới tài khoản poly-stocks.

Chỉ cần bị dính, kẻ tấn công có thể đánh cắp của bạn:
🔴 Private key ví tiền mã hóa, cụm từ ghi nhớ (seed phrase)
🔴 Cookies trình duyệt, mật khẩu đã lưu và lịch sử duyệt web
🔴 Thông tin xác thực của nhà phát triển (developer credentials), lịch sử shell, dữ liệu của trình quản lý mật khẩu
🔴 Các thông tin nhạy cảm như token API trong mã nguồn

Khuyến nghị tất cả các nhà phát triển ngay lập tức thực hiện các biện pháp:
1️⃣ Gỡ bỏ các gói npm bị ảnh hưởng
2️⃣ Rà soát package.json / package-lock.json và log CI
3️⃣ Kiểm tra các hệ thống đã từng chạy npm install, kịp thời thay đổi các khóa và thông tin xác thực bị lộ
4️⃣ Tái dựng môi trường bị ảnh hưởng từ image sạch

Tấn công chuỗi cung ứng đã không còn là chuyện mới, nhưng các cuộc tấn công nhắm đích nhắm vào nhà phát triển crypto ngày càng diễn ra thường xuyên. Mọi người hãy nâng cao ý thức bảo mật và kiểm tra phụ thuộc kịp thời❗️

#npm #供应链安全 #DeFi安全
🚨 2.000 GÓI BỊ NHIỄM THUỐC ĐỘC LŨ TRÀN $KEYV — 127M LƯỢT TẢI TRONG PHẠM VI VỤ NỔ! 💥 Với 127M lượt tải mỗi tuần, đây không phải là lỗi — mà là một vụ xâm nhập đã được vũ khí hóa với bán kính tác động cực lớn. 🦈 Kẻ tấn công đã tràn ngập hệ sinh thái Keyv/Cacheable bằng 2.000+ phiên bản độc hại, bao gồm keyv@6.0.0, mô phỏng tính tự động hóa của con sâu Shai-Hulud. 🔍 Đây là cách các dự án bị “bào mòn từ bên trong”: đánh cắp thông tin đăng nhập, rò rỉ khóa CI/CD, payload từ xa, di chuyển ngang qua các môi trường phát triển. Mọi ứng dụng downstream chạm tới thư viện này đều bị phơi bày. 📊 Nếu bạn lưu trữ khóa hoặc chạy pipeline build trên Node.js, hãy coi các phụ thuộc của bạn đã bị xâm phạm cho đến khi được kiểm tra (audit). Luân chuyển (rotate) thông tin xác thực và kiểm tra ngay các file lock. ⚠️ 💬 Cây phụ thuộc của dự án bạn có sạch không, hay bạn chỉ cách một gói nữa là rơi vào cơn ác mộng? 👇 ⚠️ Không phải lời khuyên tài chính. Luôn quản lý rủi ro của bạn. 🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2.000 GÓI BỊ NHIỄM THUỐC ĐỘC LŨ TRÀN $KEYV — 127M LƯỢT TẢI TRONG PHẠM VI VỤ NỔ! 💥

Với 127M lượt tải mỗi tuần, đây không phải là lỗi — mà là một vụ xâm nhập đã được vũ khí hóa với bán kính tác động cực lớn. 🦈 Kẻ tấn công đã tràn ngập hệ sinh thái Keyv/Cacheable bằng 2.000+ phiên bản độc hại, bao gồm keyv@6.0.0, mô phỏng tính tự động hóa của con sâu Shai-Hulud. 🔍

Đây là cách các dự án bị “bào mòn từ bên trong”: đánh cắp thông tin đăng nhập, rò rỉ khóa CI/CD, payload từ xa, di chuyển ngang qua các môi trường phát triển. Mọi ứng dụng downstream chạm tới thư viện này đều bị phơi bày. 📊

Nếu bạn lưu trữ khóa hoặc chạy pipeline build trên Node.js, hãy coi các phụ thuộc của bạn đã bị xâm phạm cho đến khi được kiểm tra (audit). Luân chuyển (rotate) thông tin xác thực và kiểm tra ngay các file lock. ⚠️ 💬 Cây phụ thuộc của dự án bạn có sạch không, hay bạn chỉ cách một gói nữa là rơi vào cơn ác mộng? 👇

⚠️ Không phải lời khuyên tài chính. Luôn quản lý rủi ro của bạn. 🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
⚠️ Cuộc tấn công phần mềm độc hại nhắm mục tiêu Vite thông qua các gói npm độc hại Các nhà nghiên cứu an ninh mạng đã phát hiện bảy gói npm độc hại nhắm vào môi trường công cụ giao diện người dùng Vite trong một cuộc tấn công chuỗi cung ứng phần mềm. Các gói này sử dụng kỹ thuật Blockchain C2 để liên lạc với phần mềm RAT, qua đó làm nổi bật những rủi ro ngày càng gia tăng trong hệ sinh thái phát triển phần mềm. ━━━━━━━━━━━━━━ 📊 Tác động: 📈 Cao 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 Nguồn: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ Cuộc tấn công phần mềm độc hại nhắm mục tiêu Vite thông qua các gói npm độc hại

Các nhà nghiên cứu an ninh mạng đã phát hiện bảy gói npm độc hại nhắm vào môi trường công cụ giao diện người dùng Vite trong một cuộc tấn công chuỗi cung ứng phần mềm. Các gói này sử dụng kỹ thuật Blockchain C2 để liên lạc với phần mềm RAT, qua đó làm nổi bật những rủi ro ngày càng gia tăng trong hệ sinh thái phát triển phần mềm.

━━━━━━━━━━━━━━
📊 Tác động: 📈 Cao
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 Nguồn: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
🚨 Cảnh báo an ninh: Tin tặc đã cố gắng tạo backdoor cho một gói npm của Injective để đánh cắp khóa ví. Các cuộc tấn công chuỗi cung ứng hiện đang nhắm thẳng vào ngăn xếp nhà phát triển crypto. Theo hãng bảo mật Socket, mã độc đã được chèn vào một gói npm liên quan đến quy trình ví của Injective — được thiết kế để âm thầm lấy cắp khóa riêng và thông tin xác thực từ các nhà phát triển cũng như các ứng dụng họ tạo. Vì sao điều này quan trọng: • Các gói npm nằm ở trung tâm của hầu hết các giao diện Web3 và công cụ hỗ trợ • Chỉ một phần phụ thuộc bị xâm phạm có thể rút cạn vô số ví người dùng • Sự cố nhắm vào Injective, một L1 dựa trên Cosmos phổ biến cho DeFi và giao dịch on-chain Các nhà nghiên cứu của Socket cảnh báo rằng rủi ro đặc biệt nghiêm trọng đối với các ứng dụng xử lý kết nối ví Injective, nơi một gói bị nhiễm có thể đánh cắp dữ liệu theo cách bí mật tại thời điểm người dùng đăng nhập. Tin tốt là: gói này đã bị gắn cờ trước khi được áp dụng rộng rãi. Nhưng đây là lời nhắc nhói rằng “chỉ cần npm install” hiện không còn an toàn trong crypto. Các đội phát triển nên ghim (pin) phiên bản phụ thuộc, kiểm tra lockfile, và sử dụng công cụ quét để phát hiện các script post-install đáng ngờ. Khi giá trị tiếp tục chuyển lên on-chain, bề mặt tấn công sẽ chuyển sang chính mã nguồn. Hãy luôn cảnh giác, devs. 🔐 #Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 Cảnh báo an ninh: Tin tặc đã cố gắng tạo backdoor cho một gói npm của Injective để đánh cắp khóa ví.

Các cuộc tấn công chuỗi cung ứng hiện đang nhắm thẳng vào ngăn xếp nhà phát triển crypto. Theo hãng bảo mật Socket, mã độc đã được chèn vào một gói npm liên quan đến quy trình ví của Injective — được thiết kế để âm thầm lấy cắp khóa riêng và thông tin xác thực từ các nhà phát triển cũng như các ứng dụng họ tạo.

Vì sao điều này quan trọng:
• Các gói npm nằm ở trung tâm của hầu hết các giao diện Web3 và công cụ hỗ trợ
• Chỉ một phần phụ thuộc bị xâm phạm có thể rút cạn vô số ví người dùng
• Sự cố nhắm vào Injective, một L1 dựa trên Cosmos phổ biến cho DeFi và giao dịch on-chain

Các nhà nghiên cứu của Socket cảnh báo rằng rủi ro đặc biệt nghiêm trọng đối với các ứng dụng xử lý kết nối ví Injective, nơi một gói bị nhiễm có thể đánh cắp dữ liệu theo cách bí mật tại thời điểm người dùng đăng nhập.

Tin tốt là: gói này đã bị gắn cờ trước khi được áp dụng rộng rãi. Nhưng đây là lời nhắc nhói rằng “chỉ cần npm install” hiện không còn an toàn trong crypto. Các đội phát triển nên ghim (pin) phiên bản phụ thuộc, kiểm tra lockfile, và sử dụng công cụ quét để phát hiện các script post-install đáng ngờ.

Khi giá trị tiếp tục chuyển lên on-chain, bề mặt tấn công sẽ chuyển sang chính mã nguồn. Hãy luôn cảnh giác, devs. 🔐

#Injective #CryptoSecurity #DeFi #Web3 #npm
Đăng nhập để khám phá thêm nội dung
Tham gia cùng người dùng tiền mã hóa toàn cầu trên Binance Square
⚡️ Nhận thông tin mới nhất và hữu ích về tiền mã hóa.
💬 Được tin cậy bởi sàn giao dịch tiền mã hóa lớn nhất thế giới.
👍 Khám phá những thông tin chuyên sâu thực tế từ những nhà sáng tạo đã xác minh.
Email / Số điện thoại