npm thắt chặt quyền truy cập token để đối phó với các cuộc tấn công, chuyên gia an ninh Web3 nghi ngờ biện pháp này chưa đủ
npm đã bắt đầu thắt chặt việc truy cập token quyền hạn cao nhằm ứng phó với cuộc tấn công chuỗi cung ứng “Mini Shai-Hulud” gần đây ảnh hưởng đến các nhà phát triển Web3. Nền tảng đã thu hồi các granular access token có quyền ghi và yêu cầu người dùng thay thế khóa ngay lập tức, chuyển sang cơ chế phát hành Trusted Publishing.
Nền tảng bắt đầu xử lý
Mục tiêu trực tiếp của đợt điều chỉnh này là kiểm soát đợt lây lan mới nhất của phần mềm độc hại này. Kẻ tấn công trước đó đã lợi dụng token có quyền ghi để vượt qua xác minh hai yếu tố, phát hành gói phần mềm độc hại hoặc làm ô nhiễm phiên bản gói hiện có trên npm registry.
Tuy nhiên, nhiều nhà nghiên cứu bảo mật cho rằng hành động của npm là muộn màng và chủ yếu nhằm hạn chế sự lây lan tiếp theo, chứ chưa xử lý mã độc đã xâm nhập vào thiết bị của nhà phát triển.
Môi trường đã nhiễm vẫn có thể tiếp tục lộ dữ liệu
Các nhà nghiên cứu cho biết việc thu hồi token có thể giảm khả năng xuất hiện các phiên bản độc hại mới, nhưng giúp đỡ hạn chế đối với các môi trường phát triển đã bị lây nhiễm. Loại worm này sẽ nhúng vào cấu hình IDE và trợ lý AI, liên tục kích hoạt khi nhà phát triển sử dụng các công cụ liên quan.
Điều này đồng nghĩa, ngay cả khi nhà phát triển xóa file dự án hoặc dọn dẹp node_modules, script độc hại vẫn có thể tái nhiễm môi trường trong các thao tác sau và tiếp tục đánh cắp thông tin nhạy cảm.
Mục tiêu tấn công bao gồm thông tin đăng nhập đám mây và cụm từ ghi nhớ ví
Mô tả công khai cho thấy các phần mềm độc hại kiểu này không chỉ đánh cắp thông tin đăng nhập phát triển thông thường mà còn thu thập cả thông tin đăng nhập dịch vụ đám mây AWS, cụm từ ghi nhớ ví tiền mã hóa và các dữ liệu giá trị cao khác. Dữ liệu liên quan được truyền ra ngoài qua GitHub official API, khiến lưu lượng trông giống hoạt động phát triển bình thường, từ đó gây khó phát hiện hơn.
- Kẻ tấn công kiểm soát tài khoản npm hợp pháp atool
- Trong 27 phút phát hành 637 phiên bản phần mềm độc hại
- Liên quan đến 323 package, lượt tải hàng tuần khoảng 16 triệu lần
Cộng đồng an ninh chỉ trích cách xử lý quá bị động
Taylor Monahan, trưởng nhóm nghiên cứu an toàn của MetaMask và một số chuyên gia chỉ trích rằng cách làm hiện tại của nền tảng giống như xác nhận quy mô vấn đề chứ không phải xử lý mã độc tận gốc. Một nhà nghiên cứu khác cũng nhấn mạnh, chỉ giới hạn quyền truy cập không thể thay thế phân tích và làm sạch hoàn toàn hành vi phần mềm độc hại.
Đối với các đội ngũ Web3, sự kiện này một lần nữa cho thấy chuỗi công cụ phát triển đã trở thành điểm vào có rủi ro cao. Đặc biệt khi trợ lý mã hóa AI được tích hợp rộng rãi vào quy trình hằng ngày, một khi tầng cấu hình bị cài mã độc, phạm vi ảnh hưởng có thể vượt xa một dự án đơn lẻ.
Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.
Bạn cũng có thể thích
Lý luận thắt chặt của Fed bị thách thức! Walsch muốn trái phiếu dài hạn “tăng lãi suất thay cho ngân hàng trung ương”, hành động mua lại của Besant đã phá vỡ kế hoạch
Việc Bộ Tài chính Mỹ mở rộng quy mô mua lại có thể khiến công tác chính sách tiền tệ của Cục Dự trữ Liên bang trở nên phức tạp hơn.

Sự đảo ngược lớn! Ổn định chính trị và cải thiện tài chính trở thành quân bài hút vốn, nhà đầu tư trái phiếu "bỏ Pháp chọn Ý"
Khi thị trường chuẩn bị cho các cuộc bầu cử ở Ý và Pháp vào năm tới, ngày càng nhiều nhà đầu tư trái phiếu đặt cược rằng tình hình chính trị ở Ý sẽ ổn định hơn so với Pháp.

Cuộc gọi thu nhập Q2 của Lowe's (LOW.US): Phân hóa kiểu K người tiêu dùng DIY, đặt cược vào Pro và kinh doanh trực tuyến để đối phó áp lực
Lowe's (LOW.US) đã công bố kết quả kinh doanh quý II năm tài chính 2026 với kết quả lẫn lộn, đồng thời hạ dự báo cho cả năm.

Cuộc gọi Q3 của ADI.US: Sự phát triển của AI mang lại chu k ỳ tăng trưởng mới, chiến lược "từ lưới điện đến chip" tạo ra triển vọng hấp dẫn
Báo cáo tài chính vượt xa kỳ vọng của tập đoàn chip mô phỏng hàng đầu thế giới, Analog Devices, đã chứng minh rằng logic mở rộng sức mạnh tính toán của trí tuệ nhân tạo (AI) đang lan tỏa đến các chuỗi cung ứng công nghiệp rộng hơn.

