Công nghệ thông tin

PolinRider: Khi tin tặc Triều Tiên nhắm mục tiêu vào GitHub, bạn có gặp nguy hiểm không?

Par Valentin 5 Tháng 7 2026 9 min de lecture
découvrez les cyberattaques perpétrées par les hackers nord-coréens, leurs techniques sophistiquées et les enjeux sécuritaires mondiaux liés à leurs activités.

Một chiến dịch tấn công mạng do tin tặc Triều Tiên dàn dựng đang diễn ra rầm rộ vào năm 2026. Được đặt tên là PolinRider, nó âm thầm nhắm mục tiêu vào các nhà phát triển thông qua các gói và tiện ích mở rộng độc hại trên GitHub và một số kho lưu trữ gói công cộng. Cuộc tấn công này nhắm vào toàn bộ chuỗi cung ứng phần mềm, đe dọa trực tiếp đến môi trường phát triển.

Hơn 1.900 kho lưu trữ GitHub đã bị xâm phạm kể từ tháng Tư, chứa mã độc. Đây không chỉ là lời nói suông: các phương pháp được sử dụng vô cùng tinh vi và chính xác, tránh việc đánh cắp trực tiếp mật khẩu. Vậy, PolinRider thực sự đang che giấu điều gì, và chúng ta có thể bị phơi nhiễm đến mức nào?

PolinRider: một chiến dịch của Triều Tiên khai thác nhiều kho lưu trữ gói tin.

Chiến dịch này không chỉ đơn thuần là phát tán virus trong một gói phần mềm riêng lẻ. PolinRider nhắm mục tiêu vào 108 gói và tiện ích mở rộng, được phân phối trên npm, Go, Packagist và thậm chí cả Chrome Web Store. Trên thực tế, 162 thành phần độc hại đã được xác định, với sự hiện diện mạnh mẽ trong các thư viện npm và các mô-đun Go.

Những kẻ đứng sau chiến dịch này rất giàu kinh nghiệm và có tổ chức. Ngay từ năm 2023, chúng đã sử dụng chiến lược tương tự dưới tên gọi Chiến dịch Phỏng vấn Lây lan. Chiến thuật chính của chúng vẫn là mạo danh: những người tuyển dụng giả mạo liên hệ với các nhà phát triển trên LinkedIn hoặc các nền tảng việc làm tự do. Mục tiêu? Để giành được lòng tin của họ nhằm dễ dàng thâm nhập hơn sau này.

Hàng nghìn kho lưu trữ GitHub bị khóa mà không thể bẻ khóa mật khẩu.

Bạn không thể tùy tiện nhấn vào nút “mật khẩu bị đánh cắp” như một người nghiệp dư. Đây là một hình thức xâm nhập tinh vi: tin tặc giành quyền kiểm soát tài khoản người quản trị bằng cách khai thác các lỗ hổng thứ cấp, chẳng hạn như tên miền hết hạn hoặc khôi phục tài khoản. Sau đó, chúng chèn mã độc vào các dự án đang được sử dụng.

Vào ngày 11 tháng 4 năm 2026, hơn 1900 kho lưu trữ thuộc về 1047 chủ sở hữu khác nhau đã bị xâm phạm. Cuộc tấn công được thực hiện rất bài bản, mã độc được ngụy trang khéo léo để hòa lẫn vào các tệp cấu hình thông thường trong môi trường Node.js hoặc React mà không bị phát hiện.

Các kỹ thuật ngụy trang và lây nhiễm tiên tiến nhằm đánh lừa lực lượng an ninh.

Việc chỉ cài đặt một loại virus có thể nhìn thấy được là chưa đủ. PolinRider sử dụng những thủ đoạn xứng tầm với một hacker dày dạn kinh nghiệm. Mã độc thường được giấu sau khoảng trắng hoặc chôn vùi trong các tệp giả mạo—ví dụ như phông chữ .woff2. Các tập lệnh Windows và Linux sửa đổi siêu dữ liệu Git để các commit độc hại có vẻ như đến trực tiếp từ người tạo hợp pháp.

Một thủ đoạn khác? Các tệp tác vụ VS Code bị “bẫy” được đặt trong kho lưu trữ sẽ buộc các tập lệnh tự động chạy khi dự án được mở. Hãy tưởng tượng một cái bẫy vô hình được kích hoạt ngay khi IDE của bạn mở ra. Kỹ thuật này được gọi là TaskJacker.

Sự lây nhiễm lan rộng mà không cần đến các thủ đoạn khai thác lỗ hổng bảo mật hay đánh cắp mật khẩu thông thường.

Không cần đến việc đánh cắp mật khẩu hay lỗ hổng bảo mật zero-day nào ở đây. Phương pháp này liên quan đến việc khai thác quyền truy cập hiện có vào các tài khoản người bảo trì được bảo vệ kém. Sau khi thiết lập được vị trí, phần mềm độc hại sẽ khai thác chuỗi cung ứng. Nhà phát triển nhập một gói phần mềm trông có vẻ đáng tin cậy và, thế là xong, mở ra cánh cửa cho phần mềm độc hại xâm nhập.

Cuộc tấn công này nhằm mục đích thu thập thông tin nhạy cảm và thiết lập liên kết với các blockchain như TRON và Binance Smart Chain. Hai công cụ tinh vi được triển khai: DEV#POPPER RAT để truy cập từ xa và OmniStealer để đánh cắp dữ liệu nhạy cảm.

Cần thực hiện những biện pháp phòng ngừa nào để đối phó với mối đe dọa từ PolinRider?

Nếu bạn có bất kỳ nghi ngờ nào dù nhỏ nhất về một gói phần mềm, đã đến lúc bạn cần xem xét lại nghiêm túc cấu hình của mình. Bất kỳ máy nào đã nhập một gói phần mềm bị xâm phạm gần như chắc chắn cũng đã bị xâm phạm. Ưu tiên hàng đầu: chạy tất cả các khóa truy cập và mã thông báo từ một máy mà bạn tin tưởng.

Đừng để bị đánh lừa bởi một commit trông có vẻ bình thường: hãy kiểm tra kỹ các kho lưu trữ của bạn, xem xét kỹ các tệp cấu hình như .vscode/tasks.json, eslint.config.js hoặc next.config.js. Hãy chủ yếu dựa vào nhật ký hoạt động của máy chủ chứ không phải lịch sử Git, vì lịch sử này rất dễ bị làm giả.

Đây là dấu hiệu cảnh báo cho toàn bộ chuỗi cung ứng phần mềm.

PolinRider nhắc nhở chúng ta rằng kho vũ khí của tin tặc đã phát triển. Bảo mật không thể chỉ tập trung vào một gói, thư viện hoặc tiện ích mở rộng duy nhất. Tất cả các công cụ xung quanh dự án của bạn đều có nguy cơ bị xâm phạm! Cảnh giác phải trở thành bản năng thứ hai, và chuỗi cung ứng phần mềm là một lĩnh vực quan trọng cần được giám sát ngay lập tức.

Đây là công việc dành cho các quản trị viên giàu kinh nghiệm. Người dùng trẻ tuổi có thể xử lý các yêu cầu hỗ trợ trên Teams, nhưng khi đối mặt với những mối đe dọa kiểu này, bạn cần có con mắt tinh tường để tránh bị lợi dụng hoàn toàn. Vấn đề rất đơn giản: niềm tin vào mã nguồn của bạn có thể lung lay chỉ sau vài cú nhấp chuột độc hại.

Nguồn: android-mt.ouest-france.fr

Donner votre avis
Partager cet article :
Avatar photo

Valentin

Salut ! Je m'appelle Valentin, j'ai 27 ans et je suis Administrateur système et réseaux. J'adore faire la fête, jouer au foot et passer du temps sur les jeux vidéos.

Comments

Leave a comment

Your comment will be revised by the site if needed.