MALFEX hid the Overlord RAT and a credential stealer in 8 malicious npm packages with 40,000+ downloads. See affected packages, IOCs, and how to respond.
Nguồn: https://orca.security/resources/research/malicious-npm-campaign-malfex-delivers-rat-and-stealer-via-eight-packages-with-40000-downloads. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Đang tải bình luận…
Nhóm gián điệp Nga UAC-0099 đã liên tục cải tiến malware MatchBoil trong các chiến dịch nhắm vào tổ chức Ukraine. MatchBoil sử dụng kỹ thuật memory loading và obfuscation để tránh phát hiện. Malware này có khả năng lây nhiễm mà không lưu file trên đĩa, giúp nó qua mặt được nhiều hệ thống bảo mật. Các nhà nghiên cứu phát hiện MatchBoil sử dụng các lớp mã hóa và chế độ ngắt CPU để tránh bị phân tích. Bài gốc cung cấp chi tiết về cơ chế hoạt động và kỹ thuật bypass của MatchBoil, rất hữu ích cho những ai muốn hiểu sâu về các kỹ thuật chống phân tích hiện nay.
Lập trình viên nên đọc bài này để hiểu về các kỹ thuật mới nhất trong phần mềm độc hại và cách cải tiến tính năng ẩn mình của mã độc.
Node.js đang đối mặt với thách thức hiệu năng khi xử lý tác vụ I/O nặng. Trong môi trường production, các tác vụ tính toán phức tạp có thể block event loop, làm giảm hiệu suất ứng dụng. Nghiên cứu chỉ ra rằng sử dụng worker threads trong Node.js hiệu quả hơn so với việc tạo các process riêng biệt, giảm thiểu memory overhead tới 30% và tăng throughput lên 25% trong các test benchmark. Đáng học hỏi là cách Node.js quản lý thread pool với tham số UV_THREADPOOL_SIZE cho phép tối ưu hóa tài nguyên hệ thống. Các lập trình viên nên cân nhắc kỹ khi quyết định giữa worker threads và processes dựa trên đặc thù ứng dụng và tài nguyên hệ thống sẵn có.
Bài viết giải thích khi nào và tại sao sử dụng worker threads hiệu quả hơn processes trong Node.js để tối ưu hóa hiệu năng ứng dụng.
Node.js phiên bản 26.11.1 là một runtime environment mã nguồn mở cho phép phát triển server, ứng dụng web, công cụ dòng lệnh và script. Phiên bản này tiếp tục phát triển trên nền tảng JavaScript, tích hợp các cải tiến về hiệu năng và bảo mật. Các lập trình viên nên cân nhắc nâng cấp lên phiên bản mới nhất để tận hưởng các bản vá bảo mật quan trọng và tối ưu hóa performance trong ứng dụng. Đặc biệt, phiên bản Current mang đến những tính năng experimental có thể định hình hướng phát triển trong tương lai của ecosystem Node.js.
Bài viết này giúp lập trình viên nắm rõ phiên bản Node.js 26.11.1 với các cải tiến và tính năng mới nhất.
Node.js phiên bản 26.11.0 đã được phát hành với nhiều cải tiến đáng chú ý. Bản cập nhật này tập trung vào hiệu suất của JavaScript engine V8 và tăng cường hỗ trợ cho ES2024 features. Phiên bản mới mang lại lợi ích đáng kể cho các ứng dụng server-side và CLI tools nhờ vào bộ nhớ quản lý hiệu quả hơn. Các nhà phát triển nên cân nhắc cập nhật nếu đang sử dụng các tính năng mới nhất của ECMAScript để tối ưu hóa hiệu suất ứng dụng.
Bài viết này giúp lập trình viên nắm bắt thông tin cập nhật về phiên bản Node.js 26.11.0 và các tính năng mới quan trọng.
Booking.com đã tiết giảm chi phí compute cho Node.js tới 38% khi chuyển từ pm2 sang Watt. …
Một sinh viên đã khai thác hệ thống chấm điểm từ xa bằng cách bypass cơ chế ngăn chặn gọi h execve trong C. Sinh viên này phát hiện vị trí bộ nhớ cố định giữa printf và mmap không bị thay đổi bởi ASLR, dù AddressSanitizer đã di chuyển các hàm này ra khỏi glibc. Bằng cách sử dụng unions để ép kiểu con trỏ hàm và mmap tạo trang thực thi, sinh viên xây dựng syscall trampoline thực thi execve (syscall 59) để khởi chạy shell. Hệ thống có thể được bảo vệ bằng libc symbol randomization như OpenBSD, nhưng AddressSanitizer vẫn sẽ làm suy yếu giải pháp này.
Bài viết tiết lộ kỹ thuật lợi dụng điểm yếu trong hệ thống kiểm tra bảo mật để thực thi code bất chấp các hàm bị cấm.
Các đội ngũ đang kết nối AI agent với khả năng thực thi tác vụ thực tế như gửi email, dẫn đến rủi ro bảo mật đáng kể. Nguyên nhân kỹ thuật nằm ở việc thiếu cơ chế xác thực và giới hạn (guardrails) trong hệ thống agent, cho phép nó thực thi các hành động ngoài dự định. Hệ quả có thể bao gồm agent bị khai thác để gửi thư rác (spam), truy cập dữ liệu nhạy cảm, hoặc thực thi các thao tác nguy hiểm trên hệ thống. Bài viết chỉ ra cách thiết kế các checkpoint xác thực và implement sandbox environment để ngăn chặn hành vi độc hại của AI agent trước khi triển khai production.
Bài viết giúp lập trình viên nhận diện và phòng tránh những rủi ro an ninh tiềm ẩn khi phát triển AI tác động vào thế giới thực.
Bối cảnh các nền tảng AI agentic đang thay đổi ngành pentest với 7 công cụ nổi bật là Novee, Hadrian Nova, Cobalt Autonomous Pentest, HackerOne Agentic PTaaS, Intruder AI Pentesting, FireCompass và Penligent. Nguyên nhân kỹ thuật là khả năng tự động hóa vòng lặp observe-understand-hypothesize-act-interpret-adapt-verify-remember và 6 quyết định độc lập của agent từ điều tra đến báo cáo. Hệ quả là phát hiện lỗ hổng vượt xa traditional scanner nhưng đòi hỏi cơ chế kiểm soát blast radius như scoped credentials, rate limits, kill switches khi test production. Điều đáng học là event-driven testing dựa trên release, API changes thay vì calendar compliance, và sự cân bằng giữa tự động hóa và kiểm soát chặt chẽ.
Bài viết này giúp lập trình viên cập nhật công nghệ AI tự động tấn công mạng tiên tiến để bảo vệ hệ thống hiệu quả hơn.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử