Ví Tiền Điện Tử Bị Nhắm Mục Tiêu Trong Cuộc Khai Thác Thư Viện JavaScript—Công Ty An Ninh Mạng

bitcoinistXuất bản vào 2025-12-16Cập nhật gần nhất vào 2025-12-16

Tóm tắt

Một lỗ hổng nghiêm trọng (CVE-2025-55182) trong các React Server Components (phiên bản 19.0 đến 19.2.0) đang bị tin tặc khai thác để tiêm mã độc vào các trang web hợp pháp, nhắm mục tiêu đánh cắp tiền mã hóa từ ví của người dùng. Công ty an ninh mạng Security Alliance (SEAL) cảnh báo nhiều trang web, đặc biệt trong lĩnh vực crypto, đang bị tấn công. Lỗ hổng cho phép kẻ tấn công thực thi mã tùy ý trên máy chủ thông qua một yêu cầu HTTP được thiết kế đặc biệt. Chúng chèn các script để giả mạo giao diện người dùng, đổi địa chỉ ví, và chiếm đoạt các giao dịch khiến nạn nhân tin tưởng ký phê duyệt. Các công cụ khai thác và mã khái niệm (proof-of-concept) đã tràn ngập các diễn đàn ngầm, dẫn đến làn sóng quét lỗ hổng và khai thác tích cực. Hơn 50 tổ chức thuộc các lĩnh vực tài chính, công nghệ và truyền thông đã báo cáo các nỗ lực xâm nhập. SEAL khuyến cáo các tổ chức cần cập nhật ngay lập tức lên các phiên bản đã vá (19.0.1, 19.1.2, 19.2.1) và giám sát hệ thống chặt chẽ.

Một lỗ hổng nghiêm trọng trong React Server Components đang bị kẻ tấn công sử dụng để tiêm mã độc vào các trang web đang hoạt động, và mã đó đang đánh cắp tiền điện tử từ các ví được kết nối.

Báo cáo lưu ý rằng lỗ hổng, được theo dõi là CVE-2025-55182, đã được nhóm React công bố vào ngày 3 tháng 12 và mang mức đánh giá mức độ nghiêm trọng cao nhất.

Công ty an ninh mạng Security Alliance (SEAL) đã xác nhận rằng nhiều trang web tiền điện tử đang bị nhắm mục tiêu một cách tích cực, và họ kêu gọi các nhà điều hành xem xét ngay lập tức tất cả các React Server Components để ngăn chặn các cuộc tấn công rút ví.

Các nhóm an ninh cho biết lỗi này cho phép kẻ tấn công không xác thực chạy mã trên các máy chủ bị ảnh hưởng, điều này đã biến thành các chiến dịch rút ví trên nhiều trang web.

Hình ảnh: Shutterstock

Rủi Ro Rộng Đối Với Các Trang Web Sử Dụng Server Components

SEAL cho biết lỗ hổng ảnh hưởng đến các gói React Server Components từ phiên bản 19.0 đến 19.2.0, và các bản phát hành đã vá như 19.0.1, 19.1.2 và 19.2.1 đã được phát hành sau khi tiết lộ.

Lỗ hổng hoạt động bằng cách khai thác quá trình giải tuần tự không an toàn trong giao thức Flight, cho phép một yêu cầu HTTP được tạo ra duy nhất thực thi mã tùy ý với các đặc quyền của máy chủ web. Các nhóm an ninh đã cảnh báo rằng nhiều trang web sử dụng cấu hình mặc định đang gặp rủi ro cho đến khi họ áp dụng các bản cập nhật.

Kẻ Tấn Công Tiêm Các Script Rút Ví Vào Các Trang Bị Xâm Nhập

Theo các bài đăng trong ngành, các tác nhân đe dọa đang sử dụng khai thác để cài đặt các script nhắc người dùng kết nối ví Web3 và sau đó chiếm đoạt hoặc chuyển hướng các giao dịch.

Trong một số trường hợp, mã được tiêm vào thay đổi giao diện người dùng hoặc hoán đổi địa chỉ, vì vậy người dùng tin rằng họ đang gửi tiền vào một tài khoản trong khi giao dịch thực sự trả tiền cho kẻ tấn công. Phương pháp này có thể ảnh hưởng đến người dùng tin tưởng vào các trang web tiền điện tử quen thuộc và kết nối ví mà không kiểm tra từng lần phê duyệt.

BTCUSD hiện giao dịch ở mức $89,626. Biểu đồ: TradingView

Các Công Cụ Quét Và Mã Proof-Of-Concept Tràn Ngập Các Diễn Đàn Ngầm

Các nhà nghiên cứu an ninh báo cáo về sự gia tăng ồ ạt của các công cụ quét, mã proof-of-concept giả mạo và bộ khai thác được chia sẻ trong các diễn đàn ngầm ngay sau khi lỗ hổng được tiết lộ.

Các nhóm tình báo đám mây và mối đe dọa đã quan sát thấy nhiều nhóm quét các máy chủ dễ bị tấn công và kiểm tra trọng tải, điều này đã đẩy nhanh việc khai thác tích cực.

Một số nhà bảo vệ cho biết tốc độ và khối lượng quét đã khiến việc ngăn chặn tất cả các nỗ lực trước khi áp dụng các bản vá trở nên khó khăn.

Hơn 50 Tổ Chức Báo Cáo Các Nỗ Lực Xâm Nhập

Dựa trên báo cáo từ những người phản ứng sự cố, hoạt động tiền điện tử sau khai thác đã được quan sát thấy tại hơn 50 tổ chức trong các lĩnh vực tài chính, truyền thông, chính phủ và công nghệ.

Trong một số cuộc điều tra, kẻ tấn công đã thiết lập chỗ đứng và sau đó sử dụng chúng để phân phối phần mềm độc hại khác hoặc gieo mã front-end nhắm mục tiêu người dùng ví.

SEAL đã nhấn mạnh rằng các tổ chức không vá hoặc giám sát máy chủ của họ có thể phải trải qua các cuộc tấn công tiếp theo, và việc giám sát liên tục là điều cần thiết cho đến khi tất cả các hệ thống được xác minh là an toàn.

Hình ảnh nổi bật từ Unsplash, biểu đồ từ TradingView

Câu hỏi Liên quan

QLỗ hổng bảo mật React Server Components được theo dõi dưới mã số nào và mức độ nghiêm trọng ra sao?

ALỗ hổng được theo dõi dưới mã số CVE-2025-55182 và nó được đánh giá ở mức độ nghiêm trọng cao nhất.

QCông ty an ninh mạng nào đã xác nhận các trang web tiền mã hóa đang bị nhắm mục tiêu và khuyến nghị hành động gì?

ACông ty Security Alliance (SEAL) đã xác nhận điều này và khuyến nghị các nhà vận hành lập tức rà soát lại tất cả các React Server Components để ngăn chặn các cuộc tấn công rút tiền ví.

QCác phiên bản React Server Components nào bị ảnh hưởng bởi lỗ hổng này?

ALỗ hổng ảnh hưởng đến các gói React Server Components từ phiên bản 19.0 đến 19.2.0.

QKẻ tấn công khai thác lỗ hổng bằng cách nào để thực thi mã tùy ý?

AHọ khai thác lỗ hổng giải tuần tự hóa không an toàn trong giao thức Flight, cho phép một yêu cầu HTTP được tạo ra cẩn thận có thể thực thi mã tùy ý với các đặc quyền của máy chủ web.

QKịch bản tấn công nhắm vào ví tiền mã hóa của người dùng hoạt động như thế nào?

AKẻ tấn công tiêm các mã script độc hại vào trang web bị xâm phạm. Các script này yêu cầu người dùng kết nối ví Web3, sau đó chúng chiếm quyền điều khiển hoặc chuyển hướng các giao dịch, đôi khi bằng cách thay đổi giao diện người dùng hoặc hoán đổi địa chỉ ví để đánh cắp tiền.

Nội dung Liên quan

Lực đòn bẩy gấp đôi SK Hynix, giảm một nửa rồi lại giảm một nửa

SK Hynix (SK海力士) ngày 29/7 ghi nhận mức giảm kỷ lục gần 19% trên sàn Hàn Quốc. Tại thị trường Hồng Kông, sản phẩm "Nam Phương 2x Long SK Hynix" (mã 07709) cũng lao dốc, từng giảm hơn 28% trong phiên và đóng cửa ở mức -13.99%, xuống còn 32,70 HKD. Chỉ trong hơn một tháng kể từ đỉnh vào ngày 25/6, giá SK Hynix đã giảm một nửa. Tuy nhiên, sản phẩm ETF có đòn bẩy 2x này còn suy giảm thảm khốc hơn, với mức sụt giảm lên tới 83% từ đỉnh 193,65 HKD. Quy mô tài sản của quỹ này cũng co lại từ 1.300 tỷ HKD (đầu tháng 6) xuống còn khoảng 319 tỷ HKD vào cuối tháng 7. Nguyên nhân đằng sau đợt bán tháo xảy ra bất chấp báo cáo lợi nhuận quý II/2026 tăng vọt (lợi nhuận ròng tăng hơn 12 lần). Các nhà phân tích cho rằng kết quả vẫn thấp hơn kỳ vọng thị trường. Lo ngại về việc giảm đầu tư vào cơ sở hạ tầng AI và khả năng dư cung trong tương lai cũng gây áp lực lên tâm lý nhà đầu tư. Đồng thời, Ủy ban Chứng khoán Hồng Kông (SFC) đã ban hành quy định mới, yêu cầu các sản phẩm đòn bẩy và nghịch đảo phải chuyển sang cơ chế đòn bẩy linh hoạt từ ngày 3/8. Theo đó, hệ số đòn bẩy hàng ngày có thể được điều chỉnh (từ 1.1x đến 2x), thay vì cố định như trước đây. Nhà phát hành Nam Phương Đông Anh (CSOP) đã thông báo áp dụng thay đổi này cho hàng loạt sản phẩm của mình, bao gồm cả sản phẩm liên kết SK Hynix. Các chuyên gia cảnh báo, cơ chế mới giúp giảm rủi ro vận hành trong điều kiện thị trường khắc nghiệt nhưng cũng khiến biên độ lợi nhuận/thua lỗ của nhà đầu tư không còn cố định. Loại sản phẩm này chỉ phù hợp cho giao dịch ngắn hạn và mang rủi ro cao.

marsbit15 phút trước

Lực đòn bẩy gấp đôi SK Hynix, giảm một nửa rồi lại giảm một nửa

marsbit15 phút trước

Người Sáng Lập Telegram Pavel Durov Bị Nga Truy Tố Vì Cáo Buộc Hỗ Trợ Khủng Bố

Nga đã tăng cường cuộc tranh chấp kéo dài với Telegram bằng cách thông báo cáo buộc hình sự đối với người sáng lập Pavel Durov về các hoạt động liên quan đến khủng bố. Cơ quan An ninh Liên bang Nga (FSB) xác nhận quyết định này và đồng thời ban hành lệnh bắt giữ quốc tế đối với tỷ phú doanh nhân. Nhà chức trách Nga cáo buộc Telegram không gỡ bỏ tài liệu mà họ cho là được các dịch vụ đặc biệt Ukraine cùng các tổ chức khủng bố và cực đoan hoạt động bên trong Nga sử dụng. Theo FSB, nội dung này đã giúp điều phối các hành động phá hoại, khủng bố, giết người hàng loạt và lừa đảo mạng nhắm vào Liên bang Nga. Được thành lập năm 2013, Telegram hiện có hơn một tỷ người dùng và vẫn được sử dụng rộng rãi trong xung đột Nga-Ukraine. Pavel Durov, hiện mang quốc tịch UAE và Pháp, trước đây cũng đã chịu áp lực từ chính quyền Nga. Ông đã bán phần cổ phần còn lại tại mạng xã hội VKontakte của Nga vào năm 2014. Gần đây, ông tuyên bố việc nhà chức trách Nga gửi trát đòi hầu tòa đến địa chỉ cũ của ông là một cuộc tấn công vào các quyền tự do ngôn luận và bí mật thư tín được hiến pháp bảo vệ.

TheNewsCrypto19 phút trước

Người Sáng Lập Telegram Pavel Durov Bị Nga Truy Tố Vì Cáo Buộc Hỗ Trợ Khủng Bố

TheNewsCrypto19 phút trước

Giao dịch

Giao ngay
活动图片