Cảnh báo: Hai gói npm thuộc namespace @joyfill bị chiếm quyền, phát tán mã độc RAT
Các phiên bản beta của hai gói npm thuộc namespace @joyfill đã bị phát hiện chứa mã độc RAT, sử dụng hạ tầng blockchain để thực thi lệnh và đánh cắp dữ liệu người...
- Giọng nữ Bắc
Cộng đồng lập trình viên cần đặc biệt lưu ý khi hai gói npm thuộc namespace @joyfill vừa bị phát hiện đã bị kẻ tấn công chiếm quyền và cài cắm mã độc. Các phiên bản bị ảnh hưởng bao gồm @joyfill/[email protected] và @joyfill/[email protected].
Theo phân tích từ Socket, các gói này chứa một implant JavaScript được kích hoạt ngay khi Node.js tải entry point của gói. Điểm đáng chú ý là cơ chế hoạt động tinh vi: thay vì sử dụng các phương thức truyền thống, mã độc này truy vấn các giao dịch trên mạng lưới blockchain (Tron, Aptos và BNB Smart Chain) để giải mã và thực thi payload độc hại. Cấu trúc này giúp kẻ tấn công duy trì khả năng kiểm soát linh hoạt mà không cần phải phát hành phiên bản mới.
Mã độc này được cho là có liên quan đến nhóm tội phạm mạng đứng sau chiến dịch DEV#POPPER và có nhiều điểm tương đồng với chiến dịch ViteVenom từng được báo cáo trước đó. Sau khi được thực thi, mã độc sẽ hoạt động như một Remote Access Trojan (RAT) với các khả năng:
- Đánh cắp dữ liệu từ clipboard (PowerShell, pbpaste, xclip).
- Thu thập thông tin hệ thống và dữ liệu nhạy cảm từ trình duyệt, Git, GitHub CLI, và các công cụ phát triển như VS Code.
- Tải lên tệp tin và thực thi các lệnh shell từ xa.
- Tự động bỏ qua các môi trường sandbox hoặc máy ảo phát triển (như
github-runner,buildbot).
Ngoài ra, một tiến trình phụ được tách biệt (detached process) còn có khả năng tải về một biến thể của mã độc OmniStealer, chuyên dùng để đánh cắp thông tin xác thực (credential harvesting).
Các chuyên gia bảo mật nhận định đây là một chiến dịch có tổ chức, có khả năng do các nhóm tin tặc từ Triều Tiên thực hiện. Hiện chưa rõ kẻ tấn công đã xâm nhập vào quy trình phát hành gói thông qua máy trạm của nhà phát triển, kho mã nguồn hay hệ thống CI/CD.
Khuyến nghị cho nhà phát triển:
- Kiểm tra ngay các tệp
lockfile, bộ nhớ đệm (cache) và các artifact triển khai để loại bỏ các phiên bản bị ảnh hưởng. - Chuyển sang sử dụng các phiên bản đã được xác thực (pin version).
- Tiến hành xoay vòng (rotate) toàn bộ thông tin xác thực đã được sử dụng trên các môi trường Node.js có cài đặt các gói này, vì khả năng cao chúng đã bị lộ.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.