
Microsoft đã cảnh báo rằng kẻ tấn công đã giấu mã độc đánh cắp tiền điện tử bên trong các gói npm công khai, tạo ra một rủi ro mới cho các nhà phát triển, nhà đầu tư tiền điện tử và người dùng ví.
Bộ phận Tình báo Đe dọa của Microsoft cho biết hai gói npm bị xâm nhập, [email protected] và [email protected], đã "lạm dụng các kho lưu trữ Hugging Face như cơ sở hạ tầng tẩu tán dữ liệu." Công ty cho biết các gói này triển khai một trojan truy cập từ xa, hay RAT, có thể thu thập thao tác gõ phím, ảnh chụp màn hình và thông tin đăng nhập ví tiền điện tử.
Npm là một kho lưu trữ phần mềm công khai được các nhà phát triển JavaScript sử dụng để xây dựng ứng dụng và công cụ web. Khi một nhà phát triển cài đặt một gói bị nhiễm độc, mã độc có thể chạy âm thầm trên thiết bị và theo dõi các tệp nhạy cảm, mật khẩu hoặc dữ liệu ví.
Chiến dịch này nổi bật vì kẻ tấn công đã sử dụng Hugging Face, một nền tảng đáng tin cậy cho các dự án trí tuệ nhân tạo và học máy, để di chuyển dữ liệu bị đánh cắp. Lộ trình đó có thể khiến lưu lượng truy cập trông ít đáng ngờ hơn so với việc liên kết trực tiếp đến một máy chủ tội phạm không xác định.
Đối với người dùng tiền điện tử, điều này tạo ra một mối lo ngại bảo mật trực tiếp. Máy của nhà phát triển có thể lưu trữ ví trình duyệt, khóa riêng tư, tệp cụm từ khôi phục (seed phrase), khóa API sàn giao dịch, token GitHub và thông tin đăng nhập đám mây. Nếu kẻ tấn công thu thập được những thông tin này, chúng có thể nhắm mục tiêu vào ví, kho lưu trữ mã và hệ thống giao dịch.
Các tin tức liên quan trên crypto.news cho thấy rằng các cuộc tấn công chuỗi cung ứng phần mềm vẫn là một vấn đề nhức nhối đối với lĩnh vực tiền điện tử. Một báo cáo ngày 25 tháng 5 cho biết chiến dịch mã độc TrapDoor đã lan truyền qua hơn 34 gói độc hại trên các hệ sinh thái npm, PyPI và Rust.
Chiến dịch đó nhắm mục tiêu vào các nhà phát triển tiền điện tử và AI bằng cách đánh cắp dữ liệu ví, khóa API, thông tin đăng nhập đám mây và quyền truy cập SSH thông qua các công cụ phát triển giả mạo. Nó cũng cho thấy cách kẻ tấn công hiện nhắm mục tiêu vào những người và hệ thống được sử dụng để xây dựng ứng dụng tiền điện tử, chứ không chỉ người dùng cuối.
Crypto.news cũng đưa tin vào tháng 3 rằng Slow Fog đã cảnh báo các nhà phát triển về các bản phát hành Axios độc hại. Các phiên bản bị nhiễm độc đã kéo mã độc plain-crypto-js vào và khiến các nhà phát triển tiền điện tử tiếp xúc với các RAT đa nền tảng và thông tin đăng nhập bị đánh cắp thông qua npm.
Cảnh báo của Microsoft nối tiếp một báo cáo mã độc khác từ các đội bảo mật của họ. Vào ngày 26 tháng 5, Microsoft cho biết kẻ tấn công đã sử dụng kết quả tìm kiếm bị nhiễm độc và một số tương tác chatbot AI để phát tán các bản tải xuống tiện ích PC giả mạo đã cài đặt mã độc đào tiền điện tử bằng GPU.
Chiến dịch đó nhắm mục tiêu vào những người dùng có card đồ họa mạnh, bao gồm game thủ và những người đam mê phần cứng. Microsoft cho biết mã độc đã lạm dụng ScreenConnect, các tiện ích Microsoft .NET và các bản tải xuống giả mạo cho các công cụ như CrystalDiskInfo và HWMonitor để chạy các trình đào tiền điện tử.
Cảnh báo npm mới nhất giữ sự chú ý vào các bước bảo mật cơ bản. Các nhà phát triển nên kiểm tra các bản cài đặt gói gần đây, loại bỏ các phụ thuộc đáng ngờ, xoay vòng thông tin đăng nhập bị lộ và kiểm tra hoạt động ví. Người dùng tiền điện tử nên tránh lưu trữ cụm từ khôi phục trên các thiết bị được kết nối và xác minh mọi giao dịch ví trước khi ký.