Cảnh báo: Worm npm ‘Keyv’ lây nhiễm hàng loạt, đánh cắp thông tin xác thực từ môi trường phát triển
Hàng trăm gói phần mềm trên npm đã bị nhiễm mã độc thông qua phiên bản [email protected], cho phép kẻ tấn công đánh cắp thông tin xác thực và cài đặt các hook độc hại trong VS Code và Claude...
Một chiến dịch tấn công chuỗi cung ứng phần mềm quy mô lớn vừa được phát hiện trên registry npm, bắt đầu từ phiên bản [email protected]. Mã độc này hoạt động như một dạng worm, tự động phát tán sang hàng trăm gói phần mềm khác thuộc nhiều tổ chức khác nhau kể từ ngày 4/8/2026.
Table Of Content
Cơ chế lây nhiễm và thực thi
Mã độc sử dụng script preinstall để kích hoạt một bundle đánh cắp thông tin xác thực ngay trong môi trường của lập trình viên hoặc hệ thống CI/CD. Theo các đơn vị bảo mật như SafeDep và Socket, mã độc có khả năng thu thập thông tin từ repository, registry, các dịch vụ cloud, khóa bí mật (private keys) và tận dụng quyền xuất bản npm của nạn nhân để tiếp tục lây nhiễm sang các gói phần mềm khác.
Đáng chú ý, mã độc còn cài đặt các hook trong Claude Code và VS Code. Các tệp tin cấu hình như .claude/settings.json và .vscode/tasks.json được thiết kế để thực thi payload khi người dùng tin tưởng workspace hoặc cho phép cấu hình dự án. Mặc dù VS Code có cơ chế chặn các tác vụ tự động trong workspace chưa được xác thực, đây vẫn là một vector tấn công tiềm ẩn nguy hiểm.
Phạm vi ảnh hưởng
Các báo cáo từ SafeDep và Aikido cho thấy quy mô lây nhiễm rất lớn, với hàng trăm gói phần mềm bị ảnh hưởng. Tuy nhiên, do các thẻ (tag) trên npm thay đổi liên tục, việc xác định danh sách các gói bị nhiễm dựa trên tag latest là không chính xác. Các chuyên gia khuyến cáo người dùng nên kiểm tra dựa trên phiên bản cụ thể trong file lockfile của dự án.
Khuyến cáo bảo mật
- Giả định bị xâm phạm: Mọi workstation hoặc runner đã thực thi các phiên bản bị ảnh hưởng cần được coi là đã lộ thông tin xác thực.
- Quy trình xử lý: Trước khi xoay vòng (rotate) các token và khóa bí mật, cần gỡ bỏ trình theo dõi (watcher) thu hồi thông tin của mã độc. Việc xoay vòng khóa trước khi gỡ bỏ watcher có thể kích hoạt các trình xử lý cục bộ do kẻ tấn công cài đặt.
- Kiểm soát dependency: Sử dụng các phiên bản npm mới (npm 12 trở lên) có khả năng chặn các script vòng đời (lifecycle scripts) không được phê duyệt theo mặc định.
Các phân tích kỹ thuật cho thấy mã độc này có liên quan đến các chiến dịch tấn công trước đó (như vụ tấn công gói lightning trên PyPI vào tháng 4), thuộc cùng một họ malware có tên là Shai-Hulud. Hiện tại, các bên liên quan vẫn đang tiếp tục điều tra nguồn gốc ban đầu của cuộc tấn công này.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.