Các nhà nghiên cứu liên kết việc hack thư viện arrayref trong Rust với các tin tặc Bắc Triều Tiên

cryptonews.ruXuất bản vào 2026-08-20Cập nhật gần nhất vào 2026-08-20

Tóm tắt

Các nhà nghiên cứu bảo mật liên kết vụ tấn công thư viện "arrayref" của Rust với hacker Triều Tiên. Cuộc tấn công chuỗi cung ứng đã lây nhiễm một gói Rust được sử dụng rộng rãi, với khoảng 244 triệu lượt tải xuống. Bản cập nhật độc hại giấu một backdoor đánh cắp thông tin xác thực bên trong mã nguồn. Các chuyên gia từ Wiz, Mandiant và Microsoft chỉ ra mối liên hệ với chiến dịch Mastra của nhóm Sapphire Sleet (hay UNC1069) thuộc Triều Tiên. Chúng sử dụng cùng một kênh điều khiển, chứng chỉ bảo mật và nhà cung cấp hosting (Hostwinds) với các vụ tấn công trước đó. Kẻ tấn công đã thêm một phần phụ thuộc độc hại có tên "proc-macro1" - một biến thể giả mạo của thư viện "proc-macro2" hợp pháp. Khi phần mềm được biên dịch, backdoor sẽ được kích hoạt, đánh cắp mật khẩu từ các trình duyệt Chrome, Brave, Edge và tự thiết lập để tồn tại lâu dài trên các hệ thống Windows, Mac và Linux. Lỗ hổng tồn tại trong 86 phút trước khi bị gỡ bỏ. Đây được coi là vụ xâm phạm lớn nhất trong hệ sinh thái Rust tính theo số lượt tải xuống. Các báo cáo gần đây cũng cho thấy các nhóm liên quan đến Triều Tiên đứng sau khoảng 76% tổng giá trị tiền mã hóa bị đánh cắp qua hack tính đến tháng 4/2026.

Wiz cho biết, cuộc tấn công vào chuỗi cung ứng dẫn đến nhiễm độc arrayref - một gói Rust có mặt trong khoảng ba phần tư môi trường chạy Rust - đã gợi lên so sánh với các hoạt động gần đây của Bắc Triều Tiên.

Bản cập nhật độc hại đã ẩn giấu một backdoor ăn cắp thông tin xác thực bên trong mã nhằm chạy tự động khi người dùng biên dịch dự án. Do đó, bất kỳ ai đã biên dịch dự án vào thứ Năm thì giờ đây có thể đã bị xâm phạm máy tính và các bí mật của họ.

Tại sao Bắc Triều Tiên bị cáo buộc hack ArrayRef?

Các nhà nghiên cứu của Wiz là Rami McCarthy và Benjamin đã công bố một báo cáo, trong đó lưu ý rằng payload của arrayref chuyển hướng tín hiệu đến kênh điều khiển /49890878, cũng xuất hiện trong chiến dịch Mastra.

Microsoft liên kết chiến dịch Mastra với một nhóm tin tặc Bắc Triều Tiên mà họ gọi là Sapphire Sleet.

Địa chỉ Internet (IP) được sử dụng trong cuộc tấn công arrayref có cùng chứng chỉ bảo mật với một địa chỉ khác được sử dụng trong Mastra. Ngoài ra, một nạn nhân báo cáo hoạt động đáng ngờ đã lưu ý địa chỉ IP mà Google Cloud phát hiện trong cuộc tấn công vào axios npm.

Công ty Mandiant tuyên bố cuộc tấn công được thực hiện bởi một nhóm Bắc Triều Tiên có tên UNC1069. Cả hai cuộc tấn công đều sử dụng cùng một công ty lưu trữ, Hostwinds.

Cuộc tấn công khó bị phát hiện vì nó hầu như không thay đổi gì. Ilya Makary, một nhà nghiên cứu an ninh tại Aikido, đã phát hiện ra rằng bản thân mã bên trong ba gói Rust - arrayref, internment và append-only-vec - đã không bị thay đổi. Sự thay đổi duy nhất là việc thêm một phụ thuộc mới vào danh sách mỗi gói có tên là proc-macro1.

Tên này là một lỗi chính tả của crate phổ biến proc-macro2, đã được tải xuống hơn 154 triệu lần. Crate giả mạo thậm chí còn bao gồm mã thực của proc-macro2, vì vậy phần mềm vẫn được biên dịch và vượt qua tất cả các bài kiểm tra.

Phần mã độc được ẩn trong tập lệnh xây dựng.

Nhóm phản ứng với mối đe dọa bảo mật Rust đã giải thích rằng chỉ cần biên dịch một dự án sử dụng phiên bản bị xâm phạm là đủ để kích hoạt cuộc tấn công.

Sau khi chạy, giai đoạn thứ hai của cuộc tấn công đã đánh cắp mật khẩu được lưu từ các trình duyệt Chrome, Brave và Edge và tự thiết lập để tồn tại sau khi khởi động lại máy tính chạy Windows, Mac và Linux.

Vụ vi phạm Rust lớn nhất tính theo số lượt tải xuống

Aikido tuyên bố rằng đây là vụ hack crate Rust lớn nhất mà họ từng gặp phải, tính theo số lượt tải xuống: arrayref, được sử dụng trong các công cụ cho Solana và Ethereum, đã được tải xuống khoảng 244 triệu lần. Lỗ hổng được báo cáo là tồn tại trong 86 phút trước khi bị xóa.

Nhóm nghiên cứu cho biết báo cáo ban đầu đến từ công tytron Systems. Sau khi phát hiện cuộc tấn công, nhóm đã xóa các phiên bản sạch và chặn tài khoản nhà phát triển.

Nhóm phát triển Rust tuyên bố rằng họ không coi hành động của tác giả là độc hại, tin rằng máy tính hoặc danh tính của anh ta đã bị xâm phạm.

Đáng chú ý, Amazon đã báo cáo mối liên kết giữa một loạt các vụ hack thư viện npm với một thực thể duy nhất có liên quan đến CHDCND Triều Tiên. TRM Labs cũng báo cáo rằng các nhóm Bắc Triều Tiên chiếm khoảng 76% tổng số tiền bị hack tiền điện tử trong khoảng thời gian từ tháng 4 năm 2026 (khoảng 577 triệu đô la).

Nhà nghiên cứu Black Hat Vangelis Stykas tuyên bố rằng ông đã theo dõi các tin tặc Bắc Triều Tiên xâm nhập vào 1640 công ty ở 57 quốc gia. Ông phát hiện ra rằng họ thường dụ các nhà phát triển bằng các đề nghị việc làm giả mạo để cài đặt phần mềm độc hại, tương tự như phụ thuộc bị nhiễm độc trong tập lệnh xây dựng trong trường hợp này.

end-content

Câu hỏi Liên quan

QTại sao các nhà nghiên cứu nghi ngờ vụ tấn công vào thư viện arrayref của Rust có liên quan đến Triều Tiên?

ACác nhà nghiên cứu liên kết cuộc tấn công với một kênh chỉ huy và kiểm soát đã được sử dụng trong chiến dịch Mastra trước đó. Microsoft liên kết chiến dịch Mastra với nhóm hacker Triều Tiên Sapphire Sleet. Ngoài ra, một địa chỉ IP được sử dụng trong vụ tấn công arrayref chia sẻ cùng một chứng chỉ bảo mật với một địa chỉ IP khác trong chiến dịch Mastra, và các công ty như Mandiant đã gán nhóm Triều Tiên UNC1069 là thủ phạm.

QHậu cửa (backdoor) trong thư viện arrayref hoạt động như thế nào để đánh cắp thông tin?

AMã độc được ẩn trong tập lệnh xây dựng (build script) của một gói giả mạo có tên 'proc-macro1'. Chỉ cần biên dịch một dự án sử dụng phiên bản độc hại này là có thể kích hoạt cuộc tấn công. Sau đó, mã độc sẽ đánh cắp mật khẩu đã lưu từ các trình duyệt như Chrome, Brave và Edge, đồng thời tự thiết lập để tồn tại qua các lần khởi động lại trên cả Windows, Mac và Linux.

QTại sao vụ tấn công này khó bị phát hiện?

ACuộc tấn công khó phát hiện vì mã nguồn chính của ba gói Rust (arrayref, internment, append-only-vec) không hề bị thay đổi. Sự thay đổi duy nhất là việc thêm một phụ thuộc (dependency) mới có tên 'proc-macro1' vào danh sách các gói. Gói giả mạo này là một lỗi đánh vần của gói hợp lệ 'proc-macro2' và thậm chí còn chứa mã thật của proc-macro2, giúp phần mềm vẫn biên dịch được và vượt qua tất cả các bài kiểm tra, che giấu mã độc nằm trong tập lệnh xây dựng.

QQuy mô và tác động của vụ tấn công này lớn đến mức nào?

ATheo công ty Aikido, đây là vụ xâm phạm lớn nhất vào một crate Rust mà họ từng gặp, xét về số lần tải xuống. Crate arrayref, được sử dụng trong các công cụ cho Solana và Ethereum, đã được tải xuống khoảng 244 triệu lần. Mã độc đã tồn tại trong khoảng 86 phút trước khi bị gỡ bỏ.

QCộng đồng Rust đã phản ứng và xử lý vụ việc này như thế nào?

ANhóm phản ứng với mối đe dọa bảo mật của Rust (Rust Security Response team) đã giải thích cơ chế tấn công. Sau khi nhận được báo cáo ban đầu từ công ty Astron Systems, nhóm đã xóa các phiên bản độc hại, khôi phục các phiên bản sạch và chặn tài khoản của nhà phát triển bị xâm phạm. Đáng chú ý, nhóm Rust cho rằng hành động của tác giả gốc không phải do ác ý, mà có thể máy tính hoặc thông tin đăng nhập của họ đã bị xâm phạm.

Nội dung Liên quan

Bộ Tài chính trực tiếp can thiệp để kiềm chế lãi suất trái phiếu dài hạn

Bộ Tài chính Hoa Kỳ đã trực tiếp can thiệp để kìm hãm lợi suất trái phiếu dài hạn thông qua các hoạt động mua lại. Hành động này, dù không phải là kiểm soát đường cong lợi suất (YCC) chính thức, thể hiện sự sẵn sàng của chính phủ trong việc quản lý chi phí vay. Bối cảnh hiện tại cho thấy sự chia rẽ giữa Cục Dự trữ Liên bang (Fed) và Bộ Tài chính. Trong khi thị trường kỳ vọng Fed thắt chặt chính sách, thì các tín hiệu gần đây lại ít "diều hâu" hơn. Vấn đề cốt lõi của nền kinh tế Mỹ là thâm hụt ngân sách cao. Giải pháp lâu dài được kỳ vọng là tăng trưởng kinh tế, đặc biệt thông qua đổi mới công nghệ, thay vì dựa vào các ngành truyền thống. Do đó, việc thắt chặt chính sách tiền tệ quá mức có nguy cơ trở thành sai lầm, cản trở các khoản đầu tư cần thiết vào công nghệ và tái thiết chuỗi cung ứng. Về lịch sử, các biện pháp can thiệp tương tự đã xảy ra, nhưng động cơ và quy mô khác nhau. Can thiệp hiện tại có vẻ là một giải pháp kỹ thuật ngắn hạn để giảm bớt áp lực thanh khoản và ngăn chặn các vụ đặt cược vào lợi suất tăng. Tuy nhiên, nó không giải quyết được các thách thức cơ bản của nền kinh tế Mỹ, vốn đang trong tình trạng phân hóa (K-shaped). Triển vọng của vàng phụ thuộc vào phản ứng của Fed. Nếu Fed theo đuổi chính sách thắt chặt cứng rắn, vàng có thể chịu áp lực trong ngắn hạn. Ngược lại, nếu Fed ưu tiên hỗ trợ tăng trưởng, vàng có thể có triển vọng tích cực hơn. Bài viết kết luận rằng các biện pháp can thiệp kỹ thuật này giống như "giải pháp tình thế" và không thay thế được những cải cách cấu trúc thực sự, vốn đòi hỏi sự kiên trì và nỗ lực lâu dài. Nếu Fed tham gia vào việc kiểm soát lợi suất dài hạn, đó sẽ là một sự thay đổi lớn trong logic cơ bản.

marsbit11 phút trước

Bộ Tài chính trực tiếp can thiệp để kiềm chế lãi suất trái phiếu dài hạn

marsbit11 phút trước

Báo cáo phân tích của JPMorgan: Thử nghiệm INT của Moderna đạt điểm cuối, nhưng thị trường đã định giá trước

Ngày 19/8, JP Morgan công bố báo cáo chỉ ra rằng liệu pháp kháng nguyên mới cá nhân hóa (INT) hợp tác giữa Moderna và Merck đã đạt điểm cuối chính trong điều trị bổ trợ ung thư tế bào hắc tố, cải thiện đáng kể thời gian sống không tái phát. Điểm cuối phụ quan trọng về thời gian sống không di căn xa cũng đạt được. Tuy nhiên, kết quả này phù hợp với kỳ vọng và thị trường đã định giá nó vào cổ phiếu trước khi tin tức được công bố. JP Morgan duy trì xếp hạng Underweight và mục tiêu giá 40 USD cho Moderna, thấp hơn 36% so với giá hiện tại 63 USD. Lập luận cốt lõi là thành công trong ung thư tế bào hắc tố bổ trợ đã được định giá. Giá trị tiếp theo của Moderna phụ thuộc vào việc INT có thể lặp lại thành công này trong các chỉ định bệnh rộng hơn hay không. Mục tiêu giá 40 USD phản ánh việc thành công ở ung thư hắc tố đã được định giá đầy đủ. Dữ liệu xuyên chỉ định bệnh của INT mới là yếu tố then chốt. Nếu INT chứng minh được hiệu quả lâm sàng ở nhiều loại ung thư khác, định giá của Moderna sẽ được điều chỉnh tăng đáng kể. Ngược lại, nếu dữ liệu không đạt kỳ vọng, phần giá trị xuyên chỉ định bệnh đã được tính vào cổ phiếu hiện tại có thể bị thu hẹp.

marsbit12 phút trước

Báo cáo phân tích của JPMorgan: Thử nghiệm INT của Moderna đạt điểm cuối, nhưng thị trường đã định giá trước

marsbit12 phút trước

Giao dịch

Giao ngay
活动图片