Nghiên cứu mới của nhóm đã phát hiện hàng nghìn website WordPress bị tấn công trong một chiến dịch mang tên StopAndProtect.
Why read it: Lập trình viên phát triển website WordPress nên đọc bài này để hiểu cách bảo mật hệ thống của họ bị tấn công thông qua công cụ StopAndProtect—hiện tượng phổ biến nhưng nhiều người vẫn chưa biết cách phòng ngừa và xử lý hiệu quả.
Answer 3 short questions to earn reward points for this article. Only do it if you want the points.
3 questions · under a minute · optional
Source: https://research.checkpoint.com/2026/thousands-of-hacked-wordpress-sites-one-operation-unmasking-stopandprotect. 8 Sync News only summarizes and links out; content copyright belongs to the authors and original sources.
Đang tải bình luận…
Socket đã triển khai tính năng quét các extension trên VS Code Marketplace, giúp phát hiện sớm các hành vi rủi ro, khả năng ẩn giấu và mối đe dọa chuỗi cung cấp trong công cụ dành cho nhà phát triển. Công nghệ này sử dụng AI để phân tích mã nguồn của hơn 20,000 extension, kiểm tra các hoạt động đáng ngờ như kết nối mạng không cần thiết hoặc truy cập dữ liệu nhạy cảm. Hệ quả là các doanh nghiệp có thể giảm thiểu rủi ro bảo mật từ các extension độc hại hoặc có lỗi khi chúng được tích hợp vào môi trường làm việc. Các lập trình viên nên cân nhắc sử dụng Socket vì nó cung cấp báo cáo chi tiết về mức độ an toàn của từng extension, giúp đưa ra quyết định lựa chọn có thông tin hơn.
Socket giúp lập trình viên phát hiện sớm hành vi rủi ro và mối đe dọa chuỗi cung ứng trong tiện ích VS Code.
Buổi thảo luận dành cho nhà phát triển WordPress tiếp theo sẽ diễn ra trên kênh core trên nền tảng Make WordPress Slack. Buổi họp trực tiếp sẽ tập trung vào thảo luận cho các bản phát hành sắp tới và có phần mở rộng cho các chủ đề khác. Nếu bạn có yêu cầu trợ giúp về ticket, vui tiếp tục đăng chi tiết trong phần bình luận. Các phần chương trình được biên tập bên dưới đề cập đến các nội dung bổ sung khác cho buổi thảo luận.
Bài này giúp lập trình viên nắm bắt thông tin về các bản phát hành sắp tới và tham gia thảo luận trong cộng đồng WordPress Developers.
Nolan Lawson đã di chuyển blog từ WordPress.com sang self-hosting sau 15 năm sử dụng. …
Các cuộc tấn công ClickFix đã tiến hóa để che giấu phần mềm độc hại qua bản ghi DNS TXT và kỹ thuật pre-fetching cache của trình duyệt, khiến việc nhận diện giai đoạn đầu tấn công trở nên khó khăn hơn. Kẻ tấn công lợi dụng cơ chế pre-fetching của trình duyệt để tải trước nội dung DNS, giúp ẩn giấu địa chỉ IP thực sự của máy chủ chứa mã độc. Phân tích cho thấy kỹ thuật mới này giảm tỷ lệ phát hiện ban đầu xuống còn 23%, theo báo cáo từ Recorded Future. Việc mã hóa payload trong bản ghi DNS TXT khiến các giải pháp phòng thủ dựa trên danh sách đen trở nên kém hiệu quả. Lập trình viên nên xem xét triển khai giám sát DNS sâu hơn và tích hợp cơ sở dữ liệu hành vi DNS để phát hiện bất thường trong truy vấn TXT.
Bài viết giúp lập trình viên hiểu cách tấn công ClickFix mới sử dụng DNS TXT records và browser cache pre-fetching để ẩn tải độc hại, giúp phát hiện và phòng thủ hiệu quả hơn.
Chiến dịch npm với package 'indexed-btree' cho thấy tấn công chuỗi cung ứng đang phát triển khi kẻ tấn công ẩn mã độc trong hành vi runtime bình thường của package thay vì trong install-script. Kẻ tấn lợi dụng Node.js để gọi hàm require một cách có điều kiện khi runtime, khiến công cụ scanning không phát hiện. Hậu quả là hàng ngàn máy chủ bị nhiễm malware do package này có trên 12.000 lượt tải hàng tháng. Bài này đáng học vì nó cho thấy cần thiết kế hệ thống bảo mật có khả năng phân tích hành vi runtime thay vì chỉ kiểm tra mã tại thời điểm cài đặt.
Bài viết này giúp lập trình viên nhận thức được lỗ hổng an ninh trong npm packages mà các công cụ hiện tại không phát hiện được.
Một con Shai-Hulud worm đã ẩn mình trong npm registry suốt 111 ngày rồi bất ngờ tái xuất hiện, qua mặt hoàn toàn hệ thống quét malware. Chiến thuật này khai thác khoảng trống thời gian trong cơ chế giám sát của npm, cho phép mã độc tồn tại lâu dài mà không bị phát hiện. Vụ việc này gây ra rủi ro bảo mật đáng kể cho các dự án phụ thuộc vào các package bị nhiễm. Lập trình viên nên cân nhắc thêm các bước kiểm tra bổ sung như analysis bằng công cụ như npm audit hoặc Snyk để phát hiện hành vi đáng ngờ. Điều này cho thấy giới hạn của hệ thống tự động và nhu cầu cần thiết về nhận thức cộng đồng trong việc bảo vệ ecosystem.
Bài viết này cảnh báo về mối nguy hiểm của các npm payload có khả năng ẩn mình và né qua hệ thống quét độc hại.
Tác giả trở thành nạn nhân của một cuộc tấn công nhằm đánh cắp thông tin đăng nhập do vai trò trong lĩnh vực open source và tư vấn. Kẻ tấn công đã lợi dụng git post-checkout hook - một tính năng cho phép thực thi script sau khi chuyển nhánh repository - để cài đặt mã độc. Khi tác giả chạy checkout command, hook đã được kích hoạt và cố gắng truyền thông tin về file config sang máy chủ điều khiển. Sự việc này minh họa rõ ràng tầm quan trọng của việc không sử dụng hook tự động từ các repository không đáng tin cậy và luôn kiểm tra kỹ nội dung các file hook trước khi kích hoạt.
Bài viết chia sẻ kinh nghiệm thực tế về cách kẻ tấn công đánh cắp thông tin đăng nhập qua git post-checkout hook giúp lập trình viên phòng thủ hiệu quả.
Presence API là tính năng mới cho phép hiển thị ai đang làm việc ở đâu trên toàn bộ multisite network. Plugin này sử dụng post locks nhưng không ảnh hưởng đến posts cache, giúp tối ưu hiệu suất. Với Presence API, các tác giả và biên tập viên có thể tránh xung đột khi chỉnh sửa nội dung cùng lúc. Công nghệ này đặc biệt hữu ích cho các mạng lưới lớn với nhiều người dùng đang tương tác với bài viết cùng lúc.
Presence API giúp lập trình viên theo dõi hoạt động người dùng trên multisite network mà không ảnh hưởng đến cache bài viết.
Read the news here, practice coding, follow structured courses and train for IELTS on our sibling products — all connected through one 8 Sync account.
The ecosystem home: product overviews, blog and full pricing.
ExploreLearn along a clear roadmap: videos, auto-graded quizzes, certificates and mentors who ship for a living.
View the roadmap1,000+ DSA problems in Vietnamese, auto-graded across 7 languages — many FREE, right in your browser.
Practice for freeAI grading for all four IELTS skills with detailed rubric feedback.
Try it freeA 22 MB AI IDE for Vietnamese devs.
Download freeOrganizational memory for AI agents.
ExploreAI that staffs your Fanpage and qualifies leads for you.
Try it