Amazon liên kết các vụ tấn công npm ‘debug’ và ‘chalk’ với nhóm tin tặc Triều Tiên
Amazon vừa công bố báo cáo mới cho thấy các vụ tấn công vào thư viện npm phổ biến như 'debug' và 'chalk' từ năm 2025 có khả năng cao xuất phát từ các nhóm tin tặc Triều...
- Giọng nữ Bắc
Amazon Threat Intelligence vừa công bố báo cáo mới, chỉ ra mối liên hệ giữa các vụ tấn công vào thư viện npm debug và chalk hồi tháng 9/2025 với các nhóm tin tặc từ Triều Tiên. Trước đây, sự cố này thường được nhìn nhận dưới góc độ trộm cắp tiền điện tử thông qua kỹ thuật phishing nhắm vào các maintainer.
Theo Amazon, các chiến dịch này có phương thức hoạt động tương đồng với vụ tấn công vào thư viện axios hồi tháng 3/2026. Cụ thể, tin tặc đã thực hiện kỹ thuật social engineering để chiếm quyền điều khiển tài khoản của các maintainer uy tín, sau đó đẩy các bản cập nhật chứa mã độc lên registry. Đáng chú ý, Amazon cũng phát hiện một gói tin nhỏ mang tên typo-crypto đã bị cài cắm mã độc từ tháng 3/2025, được coi là bước chạy đà cho các cuộc tấn công quy mô lớn hơn sau này.
Các chuyên gia bảo mật chỉ ra rằng, trong khi vụ tấn công axios sử dụng script post-install để duy trì sự hiện diện, thì các vụ tấn công vào debug và chalk lại tinh vi hơn. Chúng sử dụng kỹ thuật interceptor phía trình duyệt để can thiệp vào các hàm fetch, XMLHttpRequest và API ví điện tử nhằm thay đổi địa chỉ giao dịch trước khi người dùng xác nhận, mà không để lại dấu vết persistence trên máy tính nạn nhân.
Mặc dù Amazon khẳng định mối liên hệ này dựa trên các chỉ số C2 (Command-and-Control) trùng lặp và kỹ thuật tấn công tương đồng, một số nhà nghiên cứu vẫn đặt câu hỏi về độ xác thực của bằng chứng, đặc biệt là đối với gói typo-crypto. Các đơn vị khác như Google và Microsoft trước đó đã từng gán vụ tấn công axios cho các nhóm như UNC1069 hoặc Sapphire Sleet, nhưng chưa có sự đồng thuận hoàn toàn về việc ai đứng sau các vụ debug và chalk.
Sự kiện này một lần nữa gióng lên hồi chuông cảnh báo về an ninh chuỗi cung ứng phần mềm. Mặc dù npm đã bắt đầu triển khai các biện pháp như vô hiệu hóa mặc định các script vòng đời phụ thuộc (dependency lifecycle scripts) từ phiên bản v12 và quét mã độc đối với các gói mới, nhưng các chuyên gia cho rằng những biện pháp này vẫn chưa thể ngăn chặn triệt để rủi ro từ việc chiếm quyền tài khoản maintainer.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.