Microsoft phát hiện các gói npm độc hại nhắm vào ví tiền điện tử

iconCoinEdition
Chia sẻ
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconTóm tắt

expand icon
Microsoft Threat Intelligence tiết lộ vào ngày 3 tháng 6 năm 2026 rằng hai gói npm độc hại đã được phát hiện triển khai một remote access trojan (RAT) nhắm vào dữ liệu trên chuỗi. Các gói này, [email protected] và [email protected], sử dụng các kho Hugging Face để đánh cắp dữ liệu. Được xuất bản bởi người dùng npm hexalpha10, RAT này đánh cắp phím nhấn, ảnh chụp màn hình và dữ liệu trên chuỗi. Nó thiết lập tính bền vững trên các hệ thống Windows và Linux và giao tiếp với các máy chủ C2. Microsoft cảnh báo người dùng theo dõi lưu lượng truy cập đến huggingface.co/api để phát hiện dấu hiệu bị xâm phạm.
  • Microsoft đã phát hiện hai gói npm độc hại lạm dụng API của Hugging Face.
  • Các gói phần mềm đã triển khai RAT để đánh cắp dữ liệu phím nhấn, ảnh chụp màn hình và dữ liệu ví.
  • Sự cố này làm nổi bật các rủi ro chuỗi cung ứng npm đang nhắm vào người dùng tiền mã hóa.

Vào ngày 3 tháng 6 năm 2026, Microsoft Threat Intelligence báo cáo rằng hai gói npm bị xâm phạm đang triển khai một trojan truy cập từ xa (RAT) để đánh cắp phím nhấn, ảnh chụp màn hình và thông tin xác thực ví tiền điện tử, đồng thời lạm dụng các kho lưu trữ (repos) của Hugging Face để tống tiền dữ liệu.

Microsoft cảnh báo hai gói npm độc hại

Microsoft Threat Intelligence đã phát hiện hai gói npm độc hại, [email protected][email protected], bị xâm phạm hoặc được xuất bản với mục đích độc hại. Các gói này triển khai một RAT có thể ghi lại phím nhấn, chụp màn hình và đánh cắp thông tin xác thực ví tiền điện tử.

Các gói này lạm dụng các kho Hugging Face làm cơ sở hạ tầng đánh cắp dữ liệu, pha trộn lưu lượng độc hại với các tải trọng học máy hợp lệ để tránh phát hiện. Các gói này đã được đăng bởi người dùng npm hexalpha10 (tác giả: toskypi).

Cách RAT đánh cắp thông tin ví

Khi các nhà phát triển hoặc quy trình xây dựng cài đặt các gói npm bị xâm phạm, các gói này sẽ tự động triển khai một RAT đầy đủ tính năng. RAT được thiết kế để chạy nền và tích cực đánh cắp thông tin nhạy cảm. Nó thực hiện điều này bằng cách theo dõi hoạt động người dùng trên các hệ thống bị nhiễm, ghi lại đầu vào thường bao gồm mật khẩu ví, cụm từ hạt giống hoặc khóa riêng, và trích xuất thông tin xác thực được lưu trữ từ các ứng dụng ví tiền điện tử và tiện ích mở rộng trình duyệt phổ biến.

Để duy trì quyền truy cập lâu dài, phần mềm độc hại thiết lập tính bền vững ngay sau khi cài đặt bằng các phương pháp cụ thể theo nền tảng:

  • Trên Windows: Nó tạo một khóa Run tại HKCU\Software\Microsoft\Windows\CurrentVersion\Run\MicrosoftSystem64 và thiết lập một tác vụ được lên lịch có tên MicrosoftSystem64.
  • Trên Linux: Nó cài đặt một dịch vụ systemd có tên MicrosoftSystem64.service.

Tải trọng được đưa vào một thư mục riêng biệt (MicrosoftSystem64/payload.js), cho phép RAT hoạt động độc lập với gói npm ban đầu. RAT sử dụng hai máy chủ điều khiển và kiểm soát (C2), 195.201.194.107:8010 (WebSocket) và c2-toskypi.onrender.com (HTTP), và tinh vi đánh cắp dữ liệu bằng cách lạm dụng các kho Hugging Face hợp pháp làm điểm cuối đánh cắp dữ liệu (huggingface.co/api).

Các mối đe dọa chuỗi cung ứng được hỗ trợ bởi AI đang phát triển

Việc phát hiện ra các gói npm độc hại là một lời nhắc nhở rõ ràng khác về cách các cuộc tấn công vào chuỗi cung ứng phần mềm đang phát triển nhanh chóng, đặc biệt là những cuộc tấn công lợi dụng cơ sở hạ tầng AI đáng tin cậy như Hugging Face để thực hiện các hoạt động tinh vi.

Tác động tức thì là rõ ràng khi các nhà phát triển và tổ chức phụ thuộc vào các phụ thuộc npm hiện đối mặt với nguy cơ bị đánh cắp thông tin xác thực và bị xâm phạm lâu dài, đặc biệt trong các môi trường xử lý tiền điện tử hoặc các mã thông báo phát triển nhạy cảm. Các công cụ bảo mật tiêu chuẩn vốn whitelist lưu lượng Hugging Face là “hoạt động ML vô hại” không còn có thể được tin cậy mà không có thêm ngữ cảnh.

Nhìn về tương lai, Microsoft Threat Intelligence khuyến nghị các bên phòng thủ coi mọi lưu lượng bất ngờ đến huggingface.co/api từ các tải trọng không phải ML có thể là dấu hiệu bị xâm phạm. Chiến dịch này làm nổi bật các phần mềm độc hại được hỗ trợ bởi AI ngày càng tinh vi và thúc đẩy sự chuyển dịch sang phát hiện dựa trên hành vi, giám sát liên tục các API đầu ra, kiểm soát chuỗi cung ứng npm được tăng cường và xác thực zero-trust đối với các phụ thuộc mã nguồn mở.

Liên quan:Chiến dịch phần mềm độc hại TrapDoor nhắm vào các hệ sinh thái nhà phát triển Aptos, Solana và Sui

Thông báo miễn trừ trách nhiệm: Thông tin được trình bày trong bài viết này chỉ mang tính chất tham khảo và giáo dục. Bài viết không cấu thành lời khuyên tài chính hay bất kỳ loại lời khuyên nào khác. Coin Edition không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh do việc sử dụng nội dung, sản phẩm hoặc dịch vụ được đề cập. Độc giả được khuyến nghị thận trọng trước khi thực hiện bất kỳ hành động nào liên quan đến công ty.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.