Nghiên cứu mới của nhóm đã phát hiện hàng nghìn website WordPress bị tấn công trong một chiến dịch mang tên StopAndProtect.
Vì sao nên đọc: Lập trình viên phát triển website WordPress nên đọc bài này để hiểu cách bảo mật hệ thống của họ bị tấn công thông qua công cụ StopAndProtect—hiện tượng phổ biến nhưng nhiều người vẫn chưa biết cách phòng ngừa và xử lý hiệu quả.
Trả lời 3 câu hỏi ngắn để nhận điểm thưởng cho bài này. Chỉ làm khi bạn muốn lấy điểm.
3 câu hỏi · dưới một phút · không bắt buộc
Nguồn: https://research.checkpoint.com/2026/thousands-of-hacked-wordpress-sites-one-operation-unmasking-stopandprotect. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Đang tải bình luận…
Socket đã triển khai tính năng quét các extension trên VS Code Marketplace, giúp phát hiện sớm các hành vi rủi ro, khả năng ẩn giấu và mối đe dọa chuỗi cung cấp trong công cụ dành cho nhà phát triển. Công nghệ này sử dụng AI để phân tích mã nguồn của hơn 20,000 extension, kiểm tra các hoạt động đáng ngờ như kết nối mạng không cần thiết hoặc truy cập dữ liệu nhạy cảm. Hệ quả là các doanh nghiệp có thể giảm thiểu rủi ro bảo mật từ các extension độc hại hoặc có lỗi khi chúng được tích hợp vào môi trường làm việc. Các lập trình viên nên cân nhắc sử dụng Socket vì nó cung cấp báo cáo chi tiết về mức độ an toàn của từng extension, giúp đưa ra quyết định lựa chọn có thông tin hơn.
Socket giúp lập trình viên phát hiện sớm hành vi rủi ro và mối đe dọa chuỗi cung ứng trong tiện ích VS Code.
Buổi thảo luận dành cho nhà phát triển WordPress tiếp theo sẽ diễn ra trên kênh core trên nền tảng Make WordPress Slack. Buổi họp trực tiếp sẽ tập trung vào thảo luận cho các bản phát hành sắp tới và có phần mở rộng cho các chủ đề khác. Nếu bạn có yêu cầu trợ giúp về ticket, vui tiếp tục đăng chi tiết trong phần bình luận. Các phần chương trình được biên tập bên dưới đề cập đến các nội dung bổ sung khác cho buổi thảo luận.
Bài này giúp lập trình viên nắm bắt thông tin về các bản phát hành sắp tới và tham gia thảo luận trong cộng đồng WordPress Developers.
Nolan Lawson đã di chuyển blog từ WordPress.com sang self-hosting sau 15 năm sử dụng. …
Các cuộc tấn công ClickFix đã tiến hóa để che giấu phần mềm độc hại qua bản ghi DNS TXT và kỹ thuật pre-fetching cache của trình duyệt, khiến việc nhận diện giai đoạn đầu tấn công trở nên khó khăn hơn. Kẻ tấn công lợi dụng cơ chế pre-fetching của trình duyệt để tải trước nội dung DNS, giúp ẩn giấu địa chỉ IP thực sự của máy chủ chứa mã độc. Phân tích cho thấy kỹ thuật mới này giảm tỷ lệ phát hiện ban đầu xuống còn 23%, theo báo cáo từ Recorded Future. Việc mã hóa payload trong bản ghi DNS TXT khiến các giải pháp phòng thủ dựa trên danh sách đen trở nên kém hiệu quả. Lập trình viên nên xem xét triển khai giám sát DNS sâu hơn và tích hợp cơ sở dữ liệu hành vi DNS để phát hiện bất thường trong truy vấn TXT.
Bài viết giúp lập trình viên hiểu cách tấn công ClickFix mới sử dụng DNS TXT records và browser cache pre-fetching để ẩn tải độc hại, giúp phát hiện và phòng thủ hiệu quả hơn.
Chiến dịch npm với package 'indexed-btree' cho thấy tấn công chuỗi cung ứng đang phát triển khi kẻ tấn công ẩn mã độc trong hành vi runtime bình thường của package thay vì trong install-script. Kẻ tấn lợi dụng Node.js để gọi hàm require một cách có điều kiện khi runtime, khiến công cụ scanning không phát hiện. Hậu quả là hàng ngàn máy chủ bị nhiễm malware do package này có trên 12.000 lượt tải hàng tháng. Bài này đáng học vì nó cho thấy cần thiết kế hệ thống bảo mật có khả năng phân tích hành vi runtime thay vì chỉ kiểm tra mã tại thời điểm cài đặt.
Bài viết này giúp lập trình viên nhận thức được lỗ hổng an ninh trong npm packages mà các công cụ hiện tại không phát hiện được.
Một con Shai-Hulud worm đã ẩn mình trong npm registry suốt 111 ngày rồi bất ngờ tái xuất hiện, qua mặt hoàn toàn hệ thống quét malware. Chiến thuật này khai thác khoảng trống thời gian trong cơ chế giám sát của npm, cho phép mã độc tồn tại lâu dài mà không bị phát hiện. Vụ việc này gây ra rủi ro bảo mật đáng kể cho các dự án phụ thuộc vào các package bị nhiễm. Lập trình viên nên cân nhắc thêm các bước kiểm tra bổ sung như analysis bằng công cụ như npm audit hoặc Snyk để phát hiện hành vi đáng ngờ. Điều này cho thấy giới hạn của hệ thống tự động và nhu cầu cần thiết về nhận thức cộng đồng trong việc bảo vệ ecosystem.
Bài viết này cảnh báo về mối nguy hiểm của các npm payload có khả năng ẩn mình và né qua hệ thống quét độc hại.
Tác giả trở thành nạn nhân của một cuộc tấn công nhằm đánh cắp thông tin đăng nhập do vai trò trong lĩnh vực open source và tư vấn. Kẻ tấn công đã lợi dụng git post-checkout hook - một tính năng cho phép thực thi script sau khi chuyển nhánh repository - để cài đặt mã độc. Khi tác giả chạy checkout command, hook đã được kích hoạt và cố gắng truyền thông tin về file config sang máy chủ điều khiển. Sự việc này minh họa rõ ràng tầm quan trọng của việc không sử dụng hook tự động từ các repository không đáng tin cậy và luôn kiểm tra kỹ nội dung các file hook trước khi kích hoạt.
Bài viết chia sẻ kinh nghiệm thực tế về cách kẻ tấn công đánh cắp thông tin đăng nhập qua git post-checkout hook giúp lập trình viên phòng thủ hiệu quả.
Presence API là tính năng mới cho phép hiển thị ai đang làm việc ở đâu trên toàn bộ multisite network. Plugin này sử dụng post locks nhưng không ảnh hưởng đến posts cache, giúp tối ưu hiệu suất. Với Presence API, các tác giả và biên tập viên có thể tránh xung đột khi chỉnh sửa nội dung cùng lúc. Công nghệ này đặc biệt hữu ích cho các mạng lưới lớn với nhiều người dùng đang tương tác với bài viết cùng lúc.
Presence API giúp lập trình viên theo dõi hoạt động người dùng trên multisite network mà không ảnh hưởng đến cache bài viết.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử