We detected XCSSET malware inside a compromised Flutter package on pub.dev. Here is a full breakdown of the infection chain, propagation modules, and stealer logic we found inside.
Source: https://www.aikido.dev/blog/compromised-flutter-package-on-pub-dev-contains-xcsset-malware. 8 Sync News only summarizes and links out; content copyright belongs to the authors and original sources.
Chiến dịch npm với package 'indexed-btree' cho thấy tấn công chuỗi cung ứng đang phát …
Đang tải bình luận…
Gần đây các gói MemTensor phiên bản 0.1.21 và 0.1.23 trên npm cùng MemoryOS 2.0.34 trên PyPI bị phát hiện chứa mã độc "supplychain.local". Mã độc này được chèn vào quá trình build package, cho phép kẻ tấn công chiếm quyền điều khiển hệ thống nạn nhân. Hậu quả là hàng nghìn dự án sử dụng các thư viện này có nguy cơ bị nhiễm malware. Nhà phát triển cần kiểm tra lại các dependencies trong dự án và cập nhật lên phiên bản an toàn để tránh rủi ro bảo mật.
Lập trình viên nên đọc bài này để nhận thức về mối đe dọa an ninh chuỗi cung ứng trong các package npm và PyPI nhằm bảo vệ dự án của mình.
Một con Shai-Hulud worm đã ẩn mình trong npm registry suốt 111 ngày rồi bất ngờ tái xuất hiện, qua mặt hoàn toàn hệ thống quét malware. Chiến thuật này khai thác khoảng trống thời gian trong cơ chế giám sát của npm, cho phép mã độc tồn tại lâu dài mà không bị phát hiện. Vụ việc này gây ra rủi ro bảo mật đáng kể cho các dự án phụ thuộc vào các package bị nhiễm. Lập trình viên nên cân nhắc thêm các bước kiểm tra bổ sung như analysis bằng công cụ như npm audit hoặc Snyk để phát hiện hành vi đáng ngờ. Điều này cho thấy giới hạn của hệ thống tự động và nhu cầu cần thiết về nhận thức cộng đồng trong việc bảo vệ ecosystem.
Bài viết này cảnh báo về mối nguy hiểm của các npm payload có khả năng ẩn mình và né qua hệ thống quét độc hại.
Flutter đã tách biệt Material và Cupertino ra khỏi core framework để tăng tốc độ sửa lỗi và phát triển tính năng mới. Sự thay đổi này giúp các team có thể cập nhật Material Design và Apple's Human Interface Guidelines độc lập mà không cần chờ phiên bản Flutter chính. Thay đổi kỹ thuật bao gồm việc tách biệt package:flutter/material và package:flutter/cupertino khỏi package:flutter, giảm độ coupling giữa các thư mục. Lợi ích cụ thể là thời gian release cho các tính năng mới được rút ngắn đáng kể và các lỗi trong Material/Cupertino có thể được fix nhanh hơn mà không ảnh hưởng đến toàn bộ hệ sinh thái Flutter.
Tách biệt Material và Cupertino khỏi core Flutter giúp tăng tốc độ sửa lỗi và phát triển tính năng mới.
Một chiến dịch malware đang sử dụng các GitHub repository được tối ưu hóa SEO để mạo danh các công ty phần mềm nổi tiếng, phát triển một information stealer tên Rapuncel. Kẻ tấn công tạo repository giả với tên gần giống LastPass Authenticator để dụ người dùng tải về. Rapuncel có khả năng thu thập dữ liệu nhạy cảm như password, cookie và thông tin tài khoản từ trình duyệt nạn nhân. Chiến dịch này cho thấy mối đe dọa ngày gia tăng khi kẻ tấn công lợi dụng uy tín GitHub để phân phối mã độc. Các lập trình viên nên kiểm tra kỹ source code và danh tác giả trước khi cài đặt extension từ repository không chính thức.
Lập trình viên nên đọc bài viết này để nhận biết mối đe dọa từ các kho giả mạo trên GitHub có thể đánh cắp thông tin nhạy cảm.
Flutter team muốn cung cấp hỗ trợ cho phiên bản iOS mới ngay ngày ra mắt (Day 0) để giảm độ trễ cho nhà phát triển cross‑platform. Họ theo dõi WWDC, lấy ngay bản beta SDK của Apple và chạy hệ thống CI tự động trên các thiết bị iOS beta để phát hiện sớm các thay đổi API. Nhờ quy trình này Flutter có thể phát hành bản cập nhật tương thích với iOS mới trong vòng vài giờ sau khi Apple công bố bản ổn định, giúp ứng dụng Flutter sử dụng các tính năng mới nhất mà không cần chờ đợi. Điều đáng học là việc kết hợp giám sát sự kiện nền tảng, tích hợp beta sớm và tự động hóa kiểm tra là chiến lược hiệu quả để giữ cho framework cross‑platform luôn kịp thời với các bản cập nhật hệ điều hành native. Điều này cho thấy nhà phát triển nên ưu tiên các công cụ có quy trình hỗ trợ Day 0 khi cân nhắc lựa chọn framework cho dự án iOS.
Để biết cách Flutter nhanh chóng triển khai hỗ trợ iOS mới trước khi Apple chính thức ra mắt.
Nghiên cứu CTI của Vedant Bhalgama và Kavin Jindal đã phát hiện một chiến dịch phần mềm độc hại có liên quan tới Nga, được giấu trong hệ sinh thái mã nguồn mở của GitHub. Chiến dịch được đặt tên Operation RepoGhost và sử dụng các kho lưu trữ giả mạo hoặc đã bị xâm nhập để phân tán payload độc hại cho nhà phát triển. Các tệp độc hại thường được nhúng trong các file cấu hình hoặc script bản dựng, khiến chúng khó bị phát hiện bởi các công cụ quét thường dùng. Theo báo cáo, chiến dịch đã ảnh hưởng tới nhiều repository và tạo ra lượng lớn trafic độc hại từ các nguồn này. Bài học chính là cần tăng cường kiểm tra nguồn gốc và tính toàn vẹn của các phụ thuộc mã nguồn mở, đồng thời áp dụng xác thực hai yếu tố và giám sát thay đổi bất thường trong các kho GitHub.
Bài tiết lộ chiến dịch phần mềm độc hại Nga ẩn nấp trong hệ sinh thái mã nguồn mở GitHub giúp lập trình viên nhận diện và phòng thủ các cuộc tấn công tương tự.
Kỹ sư backend chia sẻ quyết định kiến trúc khi xây dựng ứng dụng desktop/mobile cá nhân "local-first" bằng Flutter và SQLite, không cần server. Ứng dụng sử dụng cloud storage (iCloud/Google Drive) như một "courier" để đồng bộ dữ liệu, giải quyết xung đột bằng Last-Write-Wins timestamps, quản lý schema migrations của SQLite, và tận dụng kiến trúc local-first để áp dụng mô hình kinh doanh one-time purchase thay vì SaaS subscriptions.
Lập trình viên muốn xây dựng một ứng dụng cá nhân hiệu quả và linh hoạt mà không phụ thuộc vào cloud backend hoặc dịch vụ SaaS, đặc biệt khi cần tối ưu hóa chi phí và kiểm soát dữ liệu riêng tư.
Read the news here, practice coding, follow structured courses and train for IELTS on our sibling products — all connected through one 8 Sync account.
The ecosystem home: product overviews, blog and full pricing.
ExploreLearn along a clear roadmap: videos, auto-graded quizzes, certificates and mentors who ship for a living.
View the roadmap1,000+ DSA problems in Vietnamese, auto-graded across 7 languages — many FREE, right in your browser.
Practice for freeAI grading for all four IELTS skills with detailed rubric feedback.
Try it freeA 22 MB AI IDE for Vietnamese devs.
Download freeOrganizational memory for AI agents.
ExploreAI that staffs your Fanpage and qualifies leads for you.
Try it