Cảnh báo: 77 extension độc hại trên Open VSX đánh cắp dữ liệu nhà phát triển
Các nhà nghiên cứu bảo mật vừa phát hiện 77 extension trên Open VSX giả mạo công cụ lập trình hợp pháp nhằm thu thập thông tin nhạy cảm từ môi trường phát triển của người...
- Giọng nữ Bắc
Một chiến dịch tấn công chuỗi cung ứng phần mềm tinh vi vừa được phát hiện trên kho lưu trữ Open VSX, nơi 77 extension độc hại đã bị gỡ bỏ sau khi bị phát hiện giả mạo các công cụ lập trình phổ biến. Theo Manifold Security, các gói này được tải lên trong khoảng thời gian từ ngày 26/7 đến 1/8/2026.
Các extension này được gọi là “evil twin” (bản sao độc hại) vì chúng sao chép tên, namespace và mô tả của các công cụ hợp pháp nhưng được phát hành bởi các tài khoản không liên quan với phiên bản rất thấp (như 0.0.1). Thay vì cung cấp tính năng như quảng cáo, mã độc bên trong sẽ thực hiện hành vi exfiltrate (trích xuất) dữ liệu về máy chủ mangorbit[.]com.
Phương thức hoạt động của mã độc
Các chuyên gia bảo mật Ax Sharma và Cody Nash chia các extension này thành hai nhóm:
- Nhóm cơ bản (58 extension): Thu thập thông tin hệ thống như hostname, tên thư mục workspace hoặc phiên bản editor.
- Nhóm trinh sát (reconnaissance): Có khả năng thu thập dữ liệu chi tiết hơn bao gồm tên người dùng OS, ID máy, kiến trúc hệ thống, múi giờ, và toàn bộ đường dẫn tệp tin.
Đáng chú ý, nhóm trinh sát còn có khả năng kiểm tra thư mục .git để lấy thông tin về remote host, email cấu hình, nhánh hiện tại và mã hash commit. Chúng cũng quét các biến môi trường CI (như GitHub, Azure DevOps, CircleCI) để tìm kiếm các thông tin nhạy cảm. Mã độc thậm chí còn có cơ chế dự phòng qua DNS TXT record để cập nhật URL nhận dữ liệu mới nếu tên miền chính bị chặn.
Nguy cơ từ chuỗi cung ứng phần mềm
Sự kiện này diễn ra trong bối cảnh các cuộc tấn công chuỗi cung ứng đang gia tăng. Gần đây, chiến dịch ChainDrop đã làm ảnh hưởng đến 450 gói npm, sử dụng biến thể mã độc Mini Shai-Hulud để đánh cắp thông tin xác thực. Mã độc này có khả năng tự lan truyền, tiêm cấu hình độc hại vào VS Code và Claude để duy trì sự hiện diện lâu dài trên máy tính nhà phát triển.
Các chuyên gia nhấn mạnh rằng việc chỉ sử dụng 2FA cho tài khoản duy trì là chưa đủ. Các nền tảng cần áp dụng cơ chế kiểm soát quyền hạn chi tiết (granular permission control) để ngăn chặn các gói phần mềm tự ý truy cập vào các khóa bảo mật hoặc thông tin xác thực quan trọng ngay khi được cài đặt.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.