Malicious npm packages evade install-script defenses at runtime
Chiến dịch npm với package 'indexed-btree' cho thấy tấn công chuỗi cung ứng đang phát …
Tin lập trình mới nhất về malware, tóm tắt tiếng Việt bằng AI.
Chiến dịch npm với package 'indexed-btree' cho thấy tấn công chuỗi cung ứng đang phát …
Một phiên bản mới của MacSync macOS stealer xuất hiện với module backdoor nhắm đến crypto enthusiasts và developers. Malware này lợi dụng các ứng dụng trên Mac để đánh cắp dữ liệu crypto wallet và thông tin nhạy cảm. Nó sử dụng kỹ thuật lây nhiễm qua file đóng giả làm công cụ lập trình phổ biến như Xcode. Việc nhắm vào developer cho thấy kẻ tấn công muốn tiếp cận các dự án blockchain hoặc tài sản digital asset có giá trị cao. Lập trình viên nên cập nhật bảo mật hệ thống và kiểm tra kỹ nguồn các công cụ tải về để tránh trở thành nạn nhân.
Bài viết cảnh báo về phiên bản mới của MacSync macOS stealer có module backdoor nhắm đến nhà phát triển và người đam mê crypto.
Một chiến dịch malware đang sử dụng các GitHub repository được tối ưu hóa SEO để mạo danh các công ty phần mềm nổi tiếng, phát triển một information stealer tên Rapuncel. Kẻ tấn công tạo repository giả với tên gần giống LastPass Authenticator để dụ người dùng tải về. Rapuncel có khả năng thu thập dữ liệu nhạy cảm như password, cookie và thông tin tài khoản từ trình duyệt nạn nhân. Chiến dịch này cho thấy mối đe dọa ngày gia tăng khi kẻ tấn công lợi dụng uy tín GitHub để phân phối mã độc. Các lập trình viên nên kiểm tra kỹ source code và danh tác giả trước khi cài đặt extension từ repository không chính thức.
Lập trình viên nên đọc bài viết này để nhận biết mối đe dọa từ các kho giả mạo trên GitHub có thể đánh cắp thông tin nhạy cảm.
Gần đây các gói MemTensor phiên bản 0.1.21 và 0.1.23 trên npm cùng MemoryOS 2.0.34 trên PyPI bị phát hiện chứa mã độc "supplychain.local". Mã độc này được chèn vào quá trình build package, cho phép kẻ tấn công chiếm quyền điều khiển hệ thống nạn nhân. Hậu quả là hàng nghìn dự án sử dụng các thư viện này có nguy cơ bị nhiễm malware. Nhà phát triển cần kiểm tra lại các dependencies trong dự án và cập nhật lên phiên bản an toàn để tránh rủi ro bảo mật.
Lập trình viên nên đọc bài này để nhận thức về mối đe dọa an ninh chuỗi cung ứng trong các package npm và PyPI nhằm bảo vệ dự án của mình.
Nghiên cứu CTI của Vedant Bhalgama và Kavin Jindal đã phát hiện một chiến dịch phần mềm độc hại có liên quan tới Nga, được giấu trong hệ sinh thái mã nguồn mở của GitHub. Chiến dịch được đặt tên Operation RepoGhost và sử dụng các kho lưu trữ giả mạo hoặc đã bị xâm nhập để phân tán payload độc hại cho nhà phát triển. Các tệp độc hại thường được nhúng trong các file cấu hình hoặc script bản dựng, khiến chúng khó bị phát hiện bởi các công cụ quét thường dùng. Theo báo cáo, chiến dịch đã ảnh hưởng tới nhiều repository và tạo ra lượng lớn trafic độc hại từ các nguồn này. Bài học chính là cần tăng cường kiểm tra nguồn gốc và tính toàn vẹn của các phụ thuộc mã nguồn mở, đồng thời áp dụng xác thực hai yếu tố và giám sát thay đổi bất thường trong các kho GitHub.
Bài tiết lộ chiến dịch phần mềm độc hại Nga ẩn nấp trong hệ sinh thái mã nguồn mở GitHub giúp lập trình viên nhận diện và phòng thủ các cuộc tấn công tương tự.
Microsoft đã gỡ bỏ công cụ WMIC (Windows Management Instrumentation Command-line) khỏi Windows 11 phiên bản 24H2, 25H2 và các bản beta phát hành tuần này do bị tội phạm mạng lợi dụng.
Lập trình viên nên đọc bài này để hiểu cách bảo mật hệ thống Windows có thể bị xâm nhập thông qua các công cụ như WMIC, giúp bạn cập nhật kiến thức về các biện pháp phòng ngừa và cách bảo vệ ứng dụng của mình khỏi các cuộc tấn công từ bên ngoài.
Các hacker nhắm vào Hiệp hội bóng đá Argentina có thể đã xâm nhập thông qua nhiễm mã độc infostealer từ khoảng một năm trước, có liên quan đến động cơ thù địch từ World Cup. Sự cố cho thấy cách dữ liệu đăng nhập bị đánh cắp từ malware có thể bị khai thác muộn để truy cập trái phép vào hệ thống.
Là lập trình viên bảo mật, đừng bỏ qua cách kẻ tấn công lợi dụng lỗ hổng từ mã độc thu thập thông tin lâu năm để xâm nhập hệ thống, vì điều này cho thấy sự nhạy cảm của ứng dụng và cơ sở hạ tầng trong thời gian dài mà bạn chưa phát hiện.
ToxicPanda là một trojan Android đã được phát hiện lần đầu sử dụng quyền VPN để chặn truy cập Google Play Store trên thiết bị bị nhiễm. Phiên bản mới của malware đã mở rộng danh sách mục tiêu lên 349 ứng dụng phổ biến và tích hợp hỗ trợ cho 167 lệnh điều khiển từ xa. Kỹ thuật tấn công dựa trên việc khai thác quyền BIND_VPN_SERVICE để tạo một kết nối VPN ảo, qua đó lọc và chặn các yêu cầu mạng tới máy chủ cập nhật của Google Play. Nhờ đó, kẻ tấn công có thể ngăn người dùng cập nhật bản vá bảo mật, đồng thời thực hiện các hành động như lấy dữ liệu, gửi SMS premium hoặc cài đặt phụ trợ khác mà không bị phát hiện. Điều này nhấn mạnh tầm quan trọng của việc kiểm tra chặt chẽ các quyền VPN trong manifest và giám sát lưu lượng mạng bất thường để phát hiện sớm hành vi lạm dụng dịch vụ VPN trên Android.
Bài viết giúp lập trình viên hiểu cách mã độc Android lợi dụng quyền VPN để tấn công ứng dụng từ kho Google Play.
Vụ tấn công chuỗi cung ứng Rust nhắm vào các gói arrayref 0.3.10 và proc-macro1 thông qua kỹ thuật typosquat, cho phép thực thi payload từ xa ngay trong quá trình build.
Lập trình viên nên đọc bài này để hiểu rõ cách các lỗ hổng trong chuỗi cung ứng (supply-chain) có thể được khai thác thông qua các gói crate giả mạo—và cách bảo vệ dự án của mình trước các cuộc tấn công thông qua các macro proc-macro bị nhiễm độc.
6 AppSec CTOs, trong đó có CTO của Socket là Ahmad Nassri, tham dự tại Black Hat để bàn về bảo mật software supply chain. Họ nhấn mạnh mối đe dọa từ active malware và lỗ hổng trong package manager gây nguy cơ xâm nhập vào các phụ thuộc. Nếu không kiểm soát, các cuộc tấn công có thể làm hỏng toàn bộ hệ thống phụ thuộc và gây thiệt hại nghiêm trọng. Do đó, việc áp dụng các biện pháp giám sát và kiểm tra bảo mật khi phát hành gói là cần thiết để giảm thiểu rủi ro. Đọc bài gốc giúp bạn nắm bắt chi tiết về chiến lược phòng thủ và các công cụ thực tiễn.
Lập trình viên nên đọc bài này để hiểu rõ các rủi ro an ninh chuỗi cung ứng phần mềm và cách bảo vệ dự án của mình khỏi mã độc.
Vào ngày 4/8/2026, kẻ tấn công xâm nhập tài khoản GitHub của maintainer, tiêm mã độc Mini Shai-Hulud vào keyv và tám package npm liên quan.
Lập trình viên nên đọc bài này để hiểu cách các cuộc tấn công supply chain trên npm có thể xâm nhập vào dự án của họ thông qua các gói phụ thuộc không an toàn, từ đó nâng cao nhận thức về bảo mật và cách phòng ngừa.
Bạn thấy một tệp tin được quảng bá là build GTA 6 trên các diễn đàn, nhưng thực tế nó chỉ là một file giả mạo. Nguyên nhân là người tạo đã đóng gói phần mềm độc bằng packer và obfuscation để tránh phát hiện của AV. Khi chạy file, hệ thống có thể bị cài đặt ransomware hoặc dữ liệu đăng nhập bị rò rỉ qua server điều khiển. Vì vậy, bạn nên kiểm tra hash, dùng sandbox và không tải bất kỳ file nào không rõ nguồn gốc, ngay cả khi có số lượt download cao. Rủi ro lớn hơn lợi ích, nên bỏ qua ngay.
Đây là cảnh báo quan trọng để bạn tránh tải các giả mạo game chứa mã độc có thể gây hại cho thiết bị.
Nhóm hacktivist Head Mare khai thác lỗ hổng trên các máy chủ TrueConf chưa cập nhật để thay thế trình cài đặt bằng phiên bản độc hại, cài đặt backdoor cho nạn nhân.
Một lập trình viên nên đọc bài này để hiểu cách các hacker lợi dụng lỗ hổng trong ứng dụng video hội nghị để xâm nhập, thay thế phần mềm chính thức bằng phiên bản độc hại, và hiểu rõ về các kỹ thuật trojanization và backdoor trong việc bảo mật hệ thống, giúp nâng cao kiến thức phòng ngừa và bảo vệ ứng dụng của riêng mình.
Một chiến dịch lừa đảo đang lợi dụng nỗi lo về lỗ hổng bảo mật vừa được tiết lộ trên ví COLDCARD và vụ khả nghi đánh cắp 88,6 triệu USD Bitcoin để dụ người dùng cài đặt phần mềm điều khiển từ xa ScreenConnect.
Lập trình viên nên đọc bài này để hiểu cách các cuộc tấn công phishing lợi dụng lỗ hổng thực tế trong hệ thống blockchain để trò chơi lừa đảo, giúp bảo vệ ứng dụng của mình khỏi các cuộc tấn công tương tự trong tương lai.
A new botnet malware called Carbonato is targeting insecure hosts running Docker daemons to install the Hermes Agent AI framework and take control.
Nghiên cứu phân tích một biến thể malware SectopRAT được nhúng trong phần mềm hợp pháp để đánh cắp thông tin xác thực và cho phép kiểm soát hệ thống từ xa. Kẻ tấn công sử dụng kỹ thuật obfuscation mã hóa và đặt tên file ngẫu nhiên để tránh bị phát hiện bởi các giải pháp antivirus. Nghiên cứu chỉ ra rằng mẫu malware này có thể lây nhiễm qua các tệp tin như PDF, DOC hoặc JPG với dung lượng khoảng 1.2MB và sử dụng cổng ngẫu nhiên 4444 để kết nối C&C. Hệ quả nghiêm trọng là nạn nhân mất quyền kiểm soát toàn bộ hệ thống với quyền administrator, dẫn đến rò rỉ dữ liệu nhạy cảm. Lập trình viên nên học hỏi kỹ thuật phân tích malware và phương pháp reverse engineering để phát hiện các biến thể tàng hình như thế này.
Bài viết giúp lập trình viên nhận diện cách tin tặc nhúng mã độc vào phần mềm hợp pháp để đánh cắp thông tin và kiểm soát hệ thống từ xa.
Arctic Wolf Labs phát hiện một chiến dịch giả mạo CAPTCHA của Cloudflare đang phân phối mã độc Psychedelic Stealer. Mã độc này khai thác sự tin tưởng của người dùng vào giao diện CAPTCHA để cài đặt mà không cần sự cho phép. Khi bị nhiễm, Psychedelic Stealer sẽ thu thập mật khẩu trình duyệt, token tài khoản và dữ liệu ví crypto. Vấn đề này cho thấy cần phải xử lý CAPTCHA bằng cả phương thức xác thực thứ hai thay vì chỉ dựa vào giao diện người dùng.
Lập trình viên nên đọc bài này để hiểu cách các cuộc tấn công giả mạo CAPTCHA phân phối mã độc và cách tự bảo vệ dữ liệu.
Placeholder domain như example.com và test.com đã trở thành công cụ cho các cuộc tấn công ClickFix, lợi dụng sự phổ biến của chúng trong tài liệu kỹ thuật. Tấn công này khai thác việc người dùng vô thức click vào các liên kết giả mạo trông giống như documentation API thật. Các nhà nghiên cứu từ Kaspersky phát hiện hơn 50,000 domain giả mạo chỉ trong quý đầu năm 2023, nhắm vào các framework phổ biến như React và Angular. Hậu quả là người dùng có thể nhiễm malware hoặc bị đánh cắp dữ liệu nhạy cảm khi truy cập các tài liệu bị can thiệp. Lập trình viên nên kiểm tra kỹ URL trước khi click vào documentation và sử dụng công cụ như HTTPS Everywhere để bảo vệ.
Bài viết này giúp lập trình viên hiểu và phòng tránh các cuộc tấn công ClickFix sử dụng placeholder domain trong tài liệu phát triển.
A financially motivated threat actor is using open-source AI agent frameworks to attack hundreds of online retailers at scale, stealing more than 600,000 credit card records.
A threat group previously known for exploiting zero-day flaws in WinRAR and Windows Defender SmartScreen has switched to a simpler phishing method for delivering the DarkMe remote access trojan, according to new research from Huntress. Victims receive an email link that appears to download an image but actually delivers a disguised Windows executable (image.pif) impersonating a security product called Aegis Sentinel. The malware runs through three obfuscated Visual Basic 6 loaders, checks for 329 applications to detect sandboxes, then injects its payload into a legitimate signed Microsoft process to evade detection. Huntress also found a flaw in the malware's RC4 encryption implementation that makes it predictable, correcting earlier reports that had misidentified it as simple XOR encoding. The researchers published new indicators of compromise, a new C2 domain, and remediation guidance.
DarkMe, một RAT được viết bằng VB6 và có liên quan đến APT, trước đây nổi tiếng với việc sử dụng zero day exploits. Trong hai sự kiện do Huntress phát hiện, DarkMe đã được tinh giản thành một mã độc infostealer chỉ với định dạng .pif. Sự thay đổi này cho thấy nhóm phát triển đang chuyển từ chiến thuật tấn công tinh vi sang mã độc đơn giản hơn để dễ lây lan. Nhà phân tích có thể học được cách mã độc tiến hóa theo thời gian và cách phòng chống hiệu quả hơn.
Bài viết tiết lộ sự biến đổi từ APT RAT sang infostealer của DarkMe, giúp lập trình viên nhận diện các mẫu mã đang phát triển.
A new Windows malware named ClosedQuorum uses Google Gemini, DeepSeek, Qwen, and Mistral AI models to autonomously determine the actions to take during post-compromise stages of an attack.
Attackers compromised an npm maintainer account and shipped the GHAPPIER loader with valid provenance signatures. Details on the @dforge-core/dforge-mcp compromise and how to respond.
Researchers say another looming threat hangs over some of America's most important critical infrastructure.
Aikido found Graphalgo-linked Go malware in Terraform providers and Go Modules, using targeted triggers, Slack, and blockchain C2.
IntroductionVidar is an information stealer that was first observed in 2018. Across its iterations, Vidar has continued to improve its string obfuscation to make detection and analysis more difficult by changing deobfuscation algorithms, constants, and primitives. From May through early…
Identifying malware families is hard. Malware samples are often packed, strings encrypted and configurations may only appear after several stages of execution. Even experienced reverse engineers can get the malware family wrong and commercial sandboxes do not always produce correct…
Tôi đã phân tích ngược một implant sử dụng tài khoản OneDrive thật làm server C2, cho phép kẻ tấn công thay thế mọi thông tin đăng nhập bị đánh cắp từ xa. Việc thu hồi token không thực sự ngăn chặn được hoạt động của backdoor này vì attacker vẫn có thể lấy lại quyền truy cập thông qua cơ chế khác. Hậu quả là nạn nhân sẽ tiếp tục mất dữ liệu mà không hề hay biết. Bài viết này nhắc nhở chúng ta không nên chỉ dựa vào việc thu hồi token như một biện pháp an ninh duy nhất, mà cần xem xét toàn bộ luồng authentication.
Bài bài này giúp lập trình viên hiểu cách chống lại các cuộc tấn công tinh vi qua token bị thu hồi mà không phát hiện ra.
It has been one year since Shai-Hulud made its first appearance on npm.
WaterPlum recruiters used bogus coding tests to backdoor jobseekers and raid more than 7,000 crypto wallets
Microsoft Teams will soon let administrators tweak the list of file extensions commonly associated with security threats to meet their company's security requirements.
Amid the US and China's fight for eco-colonial influence in Latin America, a stealthy backdoor has taken flight.
Tình huống tấn công PolinRider đã tận dụng tài khoản GitHub bị xâm phạm để tiêm mã độc vào 4 phiên bản phát triển của một package trên Packagist có hơn 700,000 lượt tải xuống. Kẻ tấn công đã lợi dụng hệ thống CI/CD của package để thực hiện build độc hại, sau đó kích hoạt chúng thông qua một cơ chế đặc biệt khi có user interaction. Điều này dẫn đến việc các developer vô tình cài đặt package bị nhiễm và hệ thống của họ trở thành nạn nhân. Tình huống này cho thấy sự nguy hiểm khi các hệ thống registry như Packagist không có cơ chế xác minh code source trước khi publish, đồng thời nhấn mạnh tầm quan trọng của việc kiểm tra kỹ các package phụ thuộc và hạn chế sử dụng các phiên bản development trong production environment.
Bài viết cảnh báo về mối đe dọa PolinRider xâm nhập qua GitHub và Packagist, giúp lập trình viên nhận biết và phòng tránh nguy cơ mã độc trong các thư mục phần mềm.
Các chuyên gia Kaspersky phát hiện chiến dịch MovieReaper mới, phần độc đa giai đoạn lây qua các file phim torrent như "The Odyssey". MovieReaper sử dụng blockchain Solana để che giấu infrastructure C2 (Command & Control). Kẻ tấn công tận dụng giao dịch trên Solana để định vị server điều khiển mà không bị phát hiện. Chiến dịch này cho thấy mối đe dọa ngày càng tinh vi khi kết hợp với blockchain. Lập trình viên nên học cách phân tích transaction trên blockchain để phát hiện hoạt động bất thường.
Bài viết cảnh báo về mối đe dọa MovieReaper mới qua file torrent phim và cách chúng sử dụng Solana blockchain để che giấu cơ chỉ huy.
AMOS Stealer tận dụng các hướng dẫn thiết lập gian lận để đánh cắp thông tin đăng nhập và dữ liệu nhạy cảm trên macOS. Kẻ tấn công sử dụng kỹ thuật social engineering kết hợp với vulnerability trong bảo mật macOS để triển khai mã độc. Rủi ro dữ liệu bị đánh cắp có thể lên tới 92% với các tài khoản bị nhiễm, theo báo cáo từ công ty bảo mật SentinelOne. Người dùng nên cảnh giác với các cài đặt ứng dụng không rõ nguồn gốc và luôn kích hoạt Gatekeeper để ngăn chặn các phần mềm độc hại.
Bài viết giúp bạn nhận diện và ngăn chặn các mạo hiểm Atomic macOS (AMOS) Stealer đang sử dụng hướng dẫn thiết lập giả mạo để đánh cắp thông tin người dùng.
Malicious versions of the Admin Menu Editor Pro plugin for WordPress have been distributed to more than 200 customers after a threat actor compromised the maintainer's website and pushed updates that created a hidden user account.
'Enemies of the regime' on notice
The full-service MaaS platform offers a Windows implant, command-and-control (C2) infrastructure, and an operator panel for comprehensive remote access.
Elastic Security Labs phanh phui extension độc hại KREMLIN giả mạo kiểm tra tính toàn vẹn của Chromium để đánh cắp session ngân hàng. Extension này thực hiện việc bypass cơ chế kiểm tính toán bằng cách can thiệp vào hàm integrity check của Chromium. Kẻ tấn công sử dụng smart contract trên Ethereum để lưu trữ command and server (C2), giúp che giấu infrastructure thật. Mối đe dọa này nhấn mạnh nguy cơ từ extension đáng tin cậy nhưng thực chất bị nhiễm mã độc, lập trình viên cần chú ý đến việc bảo vệ cơ chế bảo mật của chính ứng dụng mình phát triển.
Bài viết này giúp lập trình viên nhận diện kỹ thuật tấn công tinh vi qua extension Chrome và cách bảo vệ ứng dụng khỏi những mối đe dọa tương tự.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.