Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
Không kết quả
Xem tất cả kết quả

News Feed » Tin tặc Triều Tiên tung 300+ gói độc lên npm nhắm vào blockchain

Tin tặc Triều Tiên tung 300+ gói độc lên npm nhắm vào blockchain

Tin Tức Bitcoin Tác giả Tin Tức Bitcoin
16/10/2025

Mục lục

Toggle
  • Tóm tắt vụ việc
  • Cơ chế tấn công và dấu hiệu nhận biết
  • Rủi ro chuỗi cung ứng và khuyến nghị
    • Làm sao phát hiện gói npm khả nghi?
    • Nếu đã cài gói độc, nên làm gì ngay?
    • Những chính sách nào giúp giảm rủi ro chuỗi cung ứng?
    • GitHub và npm có hành động không?

Một nhóm hacker Bắc Triều Tiên đã tải lên hơn 300 gói mã độc vào kho thư viện npm, mạo danh các thư viện phổ biến để cài mã đánh cắp mật khẩu và khoá ví mã hóa. Hoạt động này nhắm tới phát triển viên blockchain và Web3 thông qua tấn công kiểu tuyển dụng giả mạo.

Bảo mật chuỗi cung ứng phần mềm tiếp tục là rủi ro lớn: khoảng 50.000 lượt tải cho thấy nhiều gói độc vẫn tồn tại. Đội ngũ phát triển cần coi mỗi lần cài phụ thuộc như một khả năng thực thi mã và áp dụng quét, xác thực trước khi hợp nhất vào dự án.

NỘI DUNG CHÍNH
  • Hơn 300 gói độc trên npm mạo danh thư viện phổ biến, mục tiêu là đánh cắp mật khẩu và khoá ví.

  • Chiến dịch “Infectious Interview” dùng tuyển dụng giả mạo để tiếp cận dev blockchain/Web3; khoảng 50.000 lượt tải.

  • Khuyến nghị: quét mã, xác thực phụ thuộc, sử dụng registry riêng và khoá phiên bản để giảm rủi ro chuỗi cung ứng.

Xem thêm:  eToro dự định mua ví tiền mã hóa Zengo với giá khoảng 70 triệu USD

Tóm tắt vụ việc

<pMột nhóm hacker Bắc Triều Tiên đã tải lên hơn 300 gói độc lên npm, đặt tên gần giống các thư viện phổ biến để dụ phát triển viên cài đặt và thực thi mã độc.

Các gói chứa mã nhằm đánh cắp mật khẩu và khóa ví tiền điện tử. Hacker mạo danh tuyển dụng viên kỹ thuật để tiếp cận phát triển viên blockchain/Web3; một số gói đã được tải về khoảng 50.000 lần trước khi bị xử lý.

Cơ chế tấn công và dấu hiệu nhận biết

Hacker sử dụng kỹ thuật typosquatting—tạo tên gói sai chính tả tương tự thư viện phổ biến—kèm loader giải mã trong bộ nhớ để tránh dấu vết trên đĩa.

Dấu hiệu cảnh báo: tên gói gần giống nhưng khác chính tả, số phiên bản mới không tương thích, phụ thuộc không có lịch sử phát hành hoặc có mã obfuscated. Kiểm tra author, lượt tải và repository giúp sàng lọc ban đầu.

Rủi ro chuỗi cung ứng và khuyến nghị

Rủi ro gồm lộ mật khẩu, mất khoá ví tiền điện tử và nguy cơ thực thi mã trên môi trường xây dựng hoặc sản xuất thông qua phụ thuộc bị nhiễm.

Xem thêm:  Bộ trưởng Tài chính Mỹ Bessant: Thị trường dầu sẽ rất dồi dào

Biện pháp: quét phụ thuộc bằng công cụ SCA, khoá phiên bản, sử dụng registry nội bộ, kiểm duyệt manual cho gói mới, áp dụng chữ ký số cho gói, hạn chế quyền ghi của hệ thống CI/CD và review thay đổi trước khi merge.

Làm sao phát hiện gói npm khả nghi?

Kiểm tra chính tả tên, tác giả, lịch sử phát hành, số lượt tải, repository và mã nguồn; dùng công cụ quét SCA để phát hiện hàm mã độc hoặc patterns đáng ngờ.

Nếu đã cài gói độc, nên làm gì ngay?

Ngắt kết nối môi trường bị ảnh hưởng, roll back lên phiên bản an toàn, rà soát logs, thay mật khẩu/khóa, quét toàn bộ hệ thống và cập nhật dependency policy.

Những chính sách nào giúp giảm rủi ro chuỗi cung ứng?

Áp dụng lockfile, pin phiên bản, registry nội bộ, chữ ký gói, kiểm duyệt manual cho phụ thuộc mới và tích hợp quét SCA vào pipeline CI/CD.

GitHub và npm có hành động không?

Các nền tảng đã tăng cường xác thực tài khoản và gỡ một số gói độc. Tuy nhiên, việc phòng ngừa ở phía người dùng vẫn là cần thiết vì mối nguy tiếp tục xuất hiện.

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.

Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, TinTucBitcoin.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.
Đánh giá bài viết:★★★★★4,01/5(463 đánh giá)

Nếu bạn chưa có tài khoản giao dịch, Hãy đăng ký ngay theo link:

Xem thêm:  Strategy của Michael Saylor lãi 63.410 BTC từ năm 2026

BingX | Binance | MEXC | HTX | Coinex | Bitget | Hashkey | BydFi

Xem Tin Tức Bitcoin trên Google News
THEO DÕI TIN TỨC BITCOIN TRÊN FACEBOOK | YOUTUBE | TELEGRAM | TWITTER | DISCORD

BÀI VIẾT CÙNG DANH MỤC

Vàng giao ngay vượt mốc 4.700 USD

14/05/2026

Trader mở long ETH và BTC với đòn bẩy 20x, tổng vị thế vượt USD 80 triệu

14/05/2026

Whale Loracle.hl mở vị thế short BTC 12,66 triệu USD, lãi chưa thực hiện vượt 41 triệu USD

14/05/2026

Gate đẩy nhanh mở rộng giấy phép toàn cầu trong giai đoạn siết tuân thủ

14/05/2026

Giới phân tích: Altcoin hồi phục nhưng chưa thể nói bắt đầu mùa mới

14/05/2026

Vàng giao ngay giảm xuống dưới 4.700 USD

14/05/2026

Thứ trưởng Tài chính Việt Nam: Việt Nam có thể ra mắt thị trường crypto trong quý 3

14/05/2026

Tổng thống Mỹ Trump sẽ đến Bắc Kinh bằng máy bay riêng

14/05/2026

Nhà sáng lập Cardano chỉ trích Mục 604 của Đạo luật Clarity vì cản trở đổi mới mã nguồn mở

14/05/2026

Chứng khoán Mỹ trái chiều, COIN giảm hơn 3,05%

14/05/2026
Xem Thêm

Tin Nhanh

Vàng giao ngay vượt mốc 4.700 USD

13 phút trước

Trader mở long ETH và BTC với đòn bẩy 20x, tổng vị thế vượt USD 80 triệu

1 giờ trước

Whale Loracle.hl mở vị thế short BTC 12,66 triệu USD, lãi chưa thực hiện vượt 41 triệu USD

1 giờ trước

Gate đẩy nhanh mở rộng giấy phép toàn cầu trong giai đoạn siết tuân thủ

2 giờ trước

Giới phân tích: Altcoin hồi phục nhưng chưa thể nói bắt đầu mùa mới

2 giờ trước

Vàng giao ngay giảm xuống dưới 4.700 USD

2 giờ trước

Những sàn giao dịch tiền điện tử tốt nhất hiện nay

Binance Logo Binance Tìm hiểu ngay →
BingX Logo BingX Tìm hiểu ngay →
MEXC Logo MEXC Tìm hiểu ngay →
Coinex Logo Coinex Tìm hiểu ngay →
HTX Logo HTX Tìm hiểu ngay →
Gate Logo Gate Tìm hiểu ngay →
Hashkey Logo Hashkey Tìm hiểu ngay →
BydFi Logo BydFi Tìm hiểu ngay →
Bitget Logo Bitget Tìm hiểu ngay →
  • Tin Tức
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Google News
Privacy Policy

© 2019 - 2025 Tin Tức Bitcoin

Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ

© 2019 - 2025 Tin Tức Bitcoin