Hacker tấn công OpenVSX để đánh cắp ví tiền mã hóa

GlassWorm đã xuất hiện trong 73 tiện ích mở rộng trên OpenVSX và được dùng để đánh cắp ví crypto cùng dữ liệu của nhà phát triển.

Nhóm nghiên cứu an toàn cho biết trong số này đã có 6 tiện ích chuyển sang phát tán tải độc hại. Các tiện ích được đăng dưới dạng bản sao giả của những listing quen thuộc nhưng ban đầu không chứa mã độc; phần độc hại chỉ xuất hiện ở bản cập nhật sau.

GlassWorm chuyển sang cách phát tán chậm để vượt qua kiểm tra ban đầu

GlassWorm xuất hiện lần đầu vào tháng 10/2025. Khi đó, mã độc dùng các ký tự Unicode vô hình để che giấu phần mã có nhiệm vụ lấy cắp dữ liệu ví crypto và thông tin đăng nhập của nhà phát triển. Sau đó, chiến dịch này lan sang npm, các kho GitHub, Visual Studio Code Marketplace và OpenVSX.

Trong đợt mới, cách tấn công đã thay đổi. Thay vì nhúng mã độc ngay từ đầu, kẻ xấu phát hành trước một tiện ích sạch để tạo lượt cài đặt. Khi tiện ích đã có chỗ đứng, chúng đẩy lên bản cập nhật chứa mã độc. Socket cho biết các tiện ích bị sao chép thường được đăng lên mà chưa có payload rõ ràng, rồi mới được cập nhật để phát tán mã độc.

Đọc thêm:  DeFiLlama ghi nhận lợi nhuận crypto tháng 8 suy yếu khi lợi suất tăng

Socket cũng ghi nhận ba cách đưa mã độc vào 73 tiện ích. Cách thứ nhất là tải thêm một gói VSIX từ GitHub trong lúc chương trình đang chạy và cài đặt bằng lệnh dòng lệnh. Cách thứ hai dùng các mô-đun biên dịch theo nền tảng, như tệp [.].node, để chứa phần logic chính và gọi thêm tải độc hại. Cách thứ ba dùng JavaScript bị làm rối mạnh, giải mã lúc chạy để tải và cài các tiện ích độc hại khác. Mã này cũng có sẵn URL mã hóa hoặc URL dự phòng để lấy payload.

Vì sao các tiện ích giả dễ qua mặt người dùng

Các listing bị chỉnh sửa có hình thức rất giống bản gốc. Trong một trường hợp, kẻ tấn công sao chép cả biểu tượng của tiện ích thật và giữ tên cùng phần mô tả gần như giống hệt. Điểm khác chủ yếu nằm ở tên nhà phát hành và mã định danh riêng, nhưng đây lại là các chi tiết mà nhiều nhà phát triển thường không kiểm tra kỹ trước khi cài đặt.

GlassWorm được thiết kế để nhắm vào token truy cập, dữ liệu ví crypto, khóa SSH và thông tin của môi trường phát triển. Vì vậy, tác động không chỉ dừng ở tài khoản ví mà còn có thể mở rộng sang hạ tầng lập trình và các bí mật kỹ thuật liên quan.

Đọc thêm:  Cổ phiếu token hóa tăng thêm 928.000 người nắm giữ trong tháng 8

Chuỗi cung ứng phần mềm tiếp tục là điểm yếu lớn

Một sự cố khác cho thấy rủi ro từ kho phần mềm có thể lan rất nhanh trong hệ sinh thái phát triển. Ngày 22/4, kho npm đã xuất hiện một phiên bản độc hại của Bitwarden CLI trong 93 phút dưới tên gói chính thức @bitwarden/[email protected]. JFrog cho biết payload này đánh cắp GitHub token, npm token, khóa SSH, thông tin xác thực AWS và Azure, cùng bí mật của GitHub Actions.

Phân tích của JFrog cho thấy gói bị xâm nhập đã sửa hook cài đặt và điểm khởi chạy nhị phân để nạp Bun runtime và chạy payload bị làm rối, cả trong lúc cài đặt lẫn khi chương trình hoạt động. Theo số liệu nội bộ của Bitwarden, công ty có hơn 50.000 doanh nghiệp và 10 triệu người dùng. Socket cho biết vụ việc này có liên hệ với một chiến dịch lớn hơn do Checkmarx theo dõi, và Bitwarden đã xác nhận mối liên hệ đó.

Các kho như npm vẫn tồn tại khoảng trống giữa thời điểm gói được xuất bản và thời điểm nội dung của nó được kiểm tra. Đây là khoảng trống mà kẻ tấn công có thể lợi dụng để đưa mã độc lên trước khi bị phát hiện. Sonatype cho biết trong năm 2025 có khoảng 454.600 gói độc hại mới xuất hiện trong các kho phần mềm. Dòng tấn công này đang nhắm nhiều hơn vào lưu ký crypto, DeFi và các nền tảng phát hành token.

Đọc thêm:  Robinhood lên kế hoạch giao dịch cổ phiếu 24/7 theo giờ crypto

Tác động trước mắt và phần còn thiếu để kết luận chắc hơn

Với các nhà phát triển đã cài một trong 73 tiện ích OpenVSX bị gắn cờ, Socket khuyến nghị xoay vòng toàn bộ bí mật và dọn sạch môi trường phát triển. Hiện chưa rõ 67 tiện ích còn ở trạng thái ngủ yên có kích hoạt trong những ngày tới hay không. Cũng chưa có thêm chi tiết về việc OpenVSX sẽ áp dụng thêm lớp kiểm soát nào đối với cập nhật tiện ích.

Tổng kết

Vụ việc cho thấy mã độc trong hệ sinh thái tiện ích và kho gói đang chuyển từ kiểu cài cắm trực tiếp sang kiểu hoạt động chậm, lợi dụng bản cập nhật để qua mặt kiểm tra ban đầu. Trọng tâm của rủi ro nằm ở tiền của người dùng, token truy cập và các bí mật phát triển, nên tác động có thể lan từ ví crypto sang cả hạ tầng kỹ thuật của nhà phát triển.

BÀI VIẾT LIÊN QUAN

Robinhood lên kế hoạch giao dịch cổ phiếu 24/7 theo giờ crypto

Robinhood lên kế hoạch giao dịch cổ phiếu 24/7...

Robinhood dự định cho phép giao dịch một số cổ phiếu và ETF Mỹ xuyên cuối tuần,...
Tác nhân AI Trung Quốc cũng nói dối, mưu mô như mô hình phương Tây

Tác nhân AI Trung Quốc cũng nói dối, mưu...

Các tác nhân AI do doanh nghiệp Trung Quốc phát triển, gồm Alibaba, DeepSeek và Moonshot, đã...
Thị trường dự đoán vượt 20 tỷ USD giao dịch tuần lần đầu

Thị trường dự đoán vượt 20 tỷ USD giao...

Thị trường dự đoán ghi nhận tuần giao dịch đầu tiên vượt 20 tỷ USD, với tổng...