Amazon liên kết các vụ tấn công npm ‘debug’ và ‘chalk’ với nhóm tin tặc Triều Tiên
Amazon vừa công bố bằng chứng liên kết các vụ tấn công vào thư viện npm phổ biến như 'debug' và 'chalk' với nhóm tin tặc Sapphire Sleet từ Triều Tiên, mở rộng phạm vi điều tra các chiến dịch tấn công...
- Giọng nữ Bắc
Amazon vừa đưa ra đánh giá mới, liên kết các vụ tấn công vào các gói npm phổ biến như debug và chalk diễn ra vào tháng 9/2025 với nhóm tin tặc Sapphire Sleet (còn được biết đến với các tên gọi như UNC1069 hoặc BlueNoroff) từ Triều Tiên. Trước đó, các sự cố này chủ yếu được ghi nhận là các vụ trộm tiền điện tử thông qua kỹ thuật phishing nhắm vào nhà phát triển.
Theo báo cáo từ Amazon Threat Intelligence, chiến thuật được sử dụng trong các vụ tấn công này có sự tương đồng đáng kể với chiến dịch tấn công gói axios vào tháng 3/2026. Amazon cho biết họ đã phát hiện một tệp tin độc hại được cài cắm trong gói typo-crypto từ tháng 3/2025 – một dấu hiệu cho thấy đây có thể là bước chạy thử nghiệm của nhóm tin tặc trước khi thực hiện các cuộc tấn công quy mô lớn hơn.
Điểm chung của các chiến dịch này là phương thức tiếp cận: kẻ tấn công thực hiện social engineering nhắm vào các maintainer (người bảo trì) đáng tin cậy để chiếm quyền điều khiển tài khoản và phát hành các bản cập nhật chứa mã độc. Trong trường hợp của debug và chalk, các nhà nghiên cứu từ Aikido và Wiz trước đó đã phát hiện một trình chặn phía trình duyệt (browser-side interceptor) có khả năng can thiệp vào các hàm fetch và XMLHttpRequest để đánh cắp tiền điện tử.
Mặc dù Amazon khẳng định các bằng chứng như kỹ thuật tấn công, tệp tin trojan và các chỉ số C2 (Command and Control) trùng khớp với nhóm Sapphire Sleet, một số chuyên gia vẫn đặt câu hỏi về tính xác thực của các liên kết này, đặc biệt là đối với gói typo-crypto. Các phân tích kỹ thuật cho thấy typo-crypto dường như là một gói giả mạo ngay từ khi mới xuất bản thay vì là một trường hợp chiếm quyền tài khoản maintainer như Amazon mô tả.
Trong bối cảnh các cuộc tấn công chuỗi cung ứng phần mềm ngày càng tinh vi, npm đã có những động thái phòng thủ mới. Kể từ ngày 8/7/2026, npm đã vô hiệu hóa các script vòng đời phụ thuộc (dependency lifecycle scripts) theo mặc định. Ngoài ra, bắt đầu từ ngày 28/7, nền tảng này cũng triển khai quét malware đối với các gói mới được xuất bản. Tuy nhiên, các chuyên gia cảnh báo rằng những biện pháp này vẫn chưa thể giải quyết triệt để rủi ro từ việc tài khoản của các maintainer bị chiếm đoạt.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.