Hacker nhắm vào hệ sinh thái OpenVSX để đánh cắp ví tiền điện tử

GlassWorm, một phần mềm độc hại nổi tiếng, đã đưa vào registry của OpenVSX 73 tiện ích mở rộng độc hại. Hacker sử dụng nó để đánh cắp ví crypto của các nhà phát triển và dữ liệu khác.

Các nhà nghiên cứu an ninh phát hiện ra rằng sáu tiện ích mở rộng đã trở thành các payload hoạt động. Các tiện ích này được tải lên như các bản sao giả mạo của các danh sách nổi tiếng mà không gây hại. Theo báo cáo từ Socket, mã độc xuất hiện trong các bản cập nhật sau đó.

Phần mềm độc hại GlassWorm tấn công các nhà phát triển crypto

Vào tháng 10 năm 2025, GlassWorm lần đầu xuất hiện. Nó sử dụng ký tự Unicode vô hình để che giấu mã nhằm đánh cắp dữ liệu ví crypto và thông tin đăng nhập của nhà phát triển. Chiến dịch này kể từ đó đã lan rộng sang các gói npm, kho lưu trữ GitHub, Thị trường Visual Studio Code và OpenVSX.

Một làn sóng tấn công đã nhắm vào hàng trăm kho lưu trữ và hàng chục tiện ích mở rộng vào giữa tháng 3 năm 2026, nhưng quy mô của nó đã thu hút sự chú ý. Một số nhóm nghiên cứu đã phát hiện hoạt động này từ sớm và giúp ngăn chặn.

Những kẻ tấn công dường như đã thay đổi cách tiếp cận. Các lô mới nhất không nhúng malware ngay lập tức; thay vào đó, chúng sử dụng mô hình kích hoạt chậm. Chúng gửi một tiện ích sạch, xây dựng cơ sở cài đặt, rồi sau đó gửi bản cập nhật độc hại.

“Các tiện ích sao chép hoặc mạo danh ban đầu được xuất bản mà không có payload rõ ràng, sau đó mới được cập nhật để phát tán phần mềm độc hại,” các nhà nghiên cứu Socket cho biết.

Các nhà nghiên cứu an ninh phát hiện ra ba cách để phân phối mã độc qua 73 tiện ích mở rộng. Một cách là sử dụng gói VSIX thứ hai từ GitHub trong khi chương trình đang chạy và cài đặt nó bằng lệnh CLI. Phương pháp khác tải các module biên dịch đặc thù nền tảng như các tệp [.]node chứa logic cốt lõi, bao gồm các routines để lấy thêm payload.

Cách thứ ba sử dụng JavaScript bị mã hóa phức tạp, giải mã khi chạy để tải xuống và cài đặt các tiện ích mở rộng độc hại. Nó cũng có các URL mã hóa hoặc dự phòng để lấy payload.

Các tiện ích mở rộng này trông rất giống các danh sách chính hãng.

Trong một trường hợp, kẻ tấn công sao chép biểu tượng của tiện ích chính hãng và đặt tên cùng mô tả gần như giống hệt. Tên nhà phát hành và định danh duy nhất là những điểm phân biệt, nhưng hầu hết các nhà phát triển không để ý kỹ những điều này trước khi cài đặt.

GlassWorm được thiết kế để tấn công token truy cập, dữ liệu ví crypto, khóa SSH và thông tin về môi trường phát triển.

Ví crypto liên tục bị tấn công từ hacker

Mối đe dọa vượt ra ngoài ví crypto. Một vụ việc khác liên quan cho thấy cách các cuộc tấn công chuỗi cung ứng có thể lan truyền qua hạ tầng của nhà phát triển.

Vào ngày 22 tháng 4, registry npm đã lưu trữ một phiên bản độc hại của CLI Bitwarden trong 93 phút dưới tên gói chính thức @bitwarden/cli@2026.4.0. Công ty an ninh JFrog phát hiện payload đã đánh cắp token GitHub, token npm, khóa SSH, thông tin xác thực AWS và Azure, cùng bí mật của GitHub Actions.

Phân tích của JFrog cho thấy gói bị tấn công đã sửa đổi hook cài đặt và entrypoint nhị phân để tải runtime Bun và chạy payload bị mã hóa, cả trong quá trình cài đặt và khi chạy.

Theo hồ sơ của công ty, Bitwarden có hơn 50.000 doanh nghiệp và 10 triệu người dùng. Socket liên kết cuộc tấn công này với một chiến dịch lớn hơn do các nhà nghiên cứu Checkmarx theo dõi, và Bitwarden xác nhận mối liên hệ đó.

Vấn đề nằm ở cách hoạt động của npm và các registry khác. Hacker lợi dụng khoảng thời gian giữa khi một gói được phát hành và khi nội dung của nó được kiểm tra.

Sonatype phát hiện khoảng 454.600 gói độc hại mới xâm nhập các registry trong năm 2025. Các tác nhân đe dọa nhằm truy cập vào các hệ thống quản lý crypto, DeFi và các nền tảng phát hành token đã bắt đầu nhắm mục tiêu các registry và phát hành các workflow độc hại.

Đối với các nhà phát triển đã cài đặt bất kỳ tiện ích mở rộng nào trong số 73 tiện ích bị cảnh báo của OpenVSX, Socket khuyên nên thay đổi tất cả bí mật và làm sạch môi trường phát triển của họ.

Điều tiếp theo cần theo dõi là liệu 67 tiện ích còn lại đang trong trạng thái ngủ yên có kích hoạt trong những ngày tới hay không, và liệu OpenVSX có thực hiện các kiểm tra xem xét bổ sung cho các bản cập nhật tiện ích mở rộng hay không.

Ngân hàng của bạn đang sử dụng tiền của bạn. Bạn chỉ nhận phần còn lại. Xem video miễn phí của chúng tôi về cách trở thành ngân hàng của chính bạn

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim