Nhóm bảo mật Mists vừa phát đi cảnh báo, phát hiện một cuộc tấn công chuỗi cung ứng ác ý có phối hợp nhắm vào người dùng npm và các nhà phát triển DeFi⚠️
Theo giám sát, kẻ tấn công triển khai mã nguồn bot giả lập giao dịch và các gói npm theo chủ đề DeFi, nhằm cài cắm mã độc đánh cắp thông tin JavaScript. Hiện đã phát hiện 30 gói npm độc hại, trong đó có stake-math@3.5.4。
Kẻ tấn công đã dàn dựng bẫy rất tinh vi: thiết lập các gói độc hại làm phần phụ thuộc (dependency); thậm chí các kho mã liên quan còn bất thường xuất hiện khoảng 2300 nhánh (fork) hàng loạt có mức độ tương đồng cao, tập trung dưới tài khoản poly-stocks, mức độ lừa đảo cực kỳ mạnh.
Chỉ cần bị dính, toàn bộ dữ liệu nhạy cảm trên máy bạn sẽ bị đánh cắp: bao gồm dữ liệu ví mã hóa, cookies trình duyệt, mật khẩu đã lưu, lịch sử duyệt web, chứng thực của nhà phát triển, lịch sử shell, nội dung của trình quản lý mật khẩu, thậm chí cả khóa riêng (private key), cụm từ khôi phục (mnemonic) và các token API trong mã cũng sẽ bị lấy đi😱
Mists đưa ra khuyến nghị xử lý khẩn cấp:
1️⃣ Ngay lập tức gỡ bỏ các gói npm bị ảnh hưởng
2️⃣ Kiểm tra (audit) package.json/package-lock.json và nhật ký (log) CI
3️⃣ Tất cả hệ thống đã từng chạy npm install đều được coi là có khả năng bị tấn công
4️⃣ Kịp thời thay đổi các ví, khóa riêng, các loại chứng thực và token đã bị lộ
5️⃣ Khôi phục lại môi trường bị ảnh hưởng từ hình (image) sạch
Các nhà phát triển DeFi hãy hết sức cảnh giác, ngay lập tức kiểm tra các gói phụ thuộc của bạn! An toàn không có chuyện nhỏ, tấn công chuỗi cung ứng khó phòng tránh🔒
#npm安全 #慢雾预警 #An toàn chuỗi cung ứng
Theo giám sát, kẻ tấn công triển khai mã nguồn bot giả lập giao dịch và các gói npm theo chủ đề DeFi, nhằm cài cắm mã độc đánh cắp thông tin JavaScript. Hiện đã phát hiện 30 gói npm độc hại, trong đó có stake-math@3.5.4。
Kẻ tấn công đã dàn dựng bẫy rất tinh vi: thiết lập các gói độc hại làm phần phụ thuộc (dependency); thậm chí các kho mã liên quan còn bất thường xuất hiện khoảng 2300 nhánh (fork) hàng loạt có mức độ tương đồng cao, tập trung dưới tài khoản poly-stocks, mức độ lừa đảo cực kỳ mạnh.
Chỉ cần bị dính, toàn bộ dữ liệu nhạy cảm trên máy bạn sẽ bị đánh cắp: bao gồm dữ liệu ví mã hóa, cookies trình duyệt, mật khẩu đã lưu, lịch sử duyệt web, chứng thực của nhà phát triển, lịch sử shell, nội dung của trình quản lý mật khẩu, thậm chí cả khóa riêng (private key), cụm từ khôi phục (mnemonic) và các token API trong mã cũng sẽ bị lấy đi😱
Mists đưa ra khuyến nghị xử lý khẩn cấp:
1️⃣ Ngay lập tức gỡ bỏ các gói npm bị ảnh hưởng
2️⃣ Kiểm tra (audit) package.json/package-lock.json và nhật ký (log) CI
3️⃣ Tất cả hệ thống đã từng chạy npm install đều được coi là có khả năng bị tấn công
4️⃣ Kịp thời thay đổi các ví, khóa riêng, các loại chứng thực và token đã bị lộ
5️⃣ Khôi phục lại môi trường bị ảnh hưởng từ hình (image) sạch
Các nhà phát triển DeFi hãy hết sức cảnh giác, ngay lập tức kiểm tra các gói phụ thuộc của bạn! An toàn không có chuyện nhỏ, tấn công chuỗi cung ứng khó phòng tránh🔒
#npm安全 #慢雾预警 #An toàn chuỗi cung ứng