Các nhà nghiên cứu liên kết việc hack thư viện arrayref trong Rust với các tin tặc Bắc Triều Tiên

cryptonews.ruXuất bản vào 2026-08-20Cập nhật gần nhất vào 2026-08-20

Tóm tắt

Các nhà nghiên cứu bảo mật liên kết vụ tấn công thư viện "arrayref" của Rust với hacker Triều Tiên. Cuộc tấn công chuỗi cung ứng đã lây nhiễm một gói Rust được sử dụng rộng rãi, với khoảng 244 triệu lượt tải xuống. Bản cập nhật độc hại giấu một backdoor đánh cắp thông tin xác thực bên trong mã nguồn. Các chuyên gia từ Wiz, Mandiant và Microsoft chỉ ra mối liên hệ với chiến dịch Mastra của nhóm Sapphire Sleet (hay UNC1069) thuộc Triều Tiên. Chúng sử dụng cùng một kênh điều khiển, chứng chỉ bảo mật và nhà cung cấp hosting (Hostwinds) với các vụ tấn công trước đó. Kẻ tấn công đã thêm một phần phụ thuộc độc hại có tên "proc-macro1" - một biến thể giả mạo của thư viện "proc-macro2" hợp pháp. Khi phần mềm được biên dịch, backdoor sẽ được kích hoạt, đánh cắp mật khẩu từ các trình duyệt Chrome, Brave, Edge và tự thiết lập để tồn tại lâu dài trên các hệ thống Windows, Mac và Linux. Lỗ hổng tồn tại trong 86 phút trước khi bị gỡ bỏ. Đây được coi là vụ xâm phạm lớn nhất trong hệ sinh thái Rust tính theo số lượt tải xuống. Các báo cáo gần đây cũng cho thấy các nhóm liên quan đến Triều Tiên đứng sau khoảng 76% tổng giá trị tiền mã hóa bị đánh cắp qua hack tính đến tháng 4/2026.

Wiz cho biết, cuộc tấn công vào chuỗi cung ứng dẫn đến nhiễm độc arrayref - một gói Rust có mặt trong khoảng ba phần tư môi trường chạy Rust - đã gợi lên so sánh với các hoạt động gần đây của Bắc Triều Tiên.

Bản cập nhật độc hại đã ẩn giấu một backdoor ăn cắp thông tin xác thực bên trong mã nhằm chạy tự động khi người dùng biên dịch dự án. Do đó, bất kỳ ai đã biên dịch dự án vào thứ Năm thì giờ đây có thể đã bị xâm phạm máy tính và các bí mật của họ.

Tại sao Bắc Triều Tiên bị cáo buộc hack ArrayRef?

Các nhà nghiên cứu của Wiz là Rami McCarthy và Benjamin đã công bố một báo cáo, trong đó lưu ý rằng payload của arrayref chuyển hướng tín hiệu đến kênh điều khiển /49890878, cũng xuất hiện trong chiến dịch Mastra.

Microsoft liên kết chiến dịch Mastra với một nhóm tin tặc Bắc Triều Tiên mà họ gọi là Sapphire Sleet.

Địa chỉ Internet (IP) được sử dụng trong cuộc tấn công arrayref có cùng chứng chỉ bảo mật với một địa chỉ khác được sử dụng trong Mastra. Ngoài ra, một nạn nhân báo cáo hoạt động đáng ngờ đã lưu ý địa chỉ IP mà Google Cloud phát hiện trong cuộc tấn công vào axios npm.

Công ty Mandiant tuyên bố cuộc tấn công được thực hiện bởi một nhóm Bắc Triều Tiên có tên UNC1069. Cả hai cuộc tấn công đều sử dụng cùng một công ty lưu trữ, Hostwinds.

Cuộc tấn công khó bị phát hiện vì nó hầu như không thay đổi gì. Ilya Makary, một nhà nghiên cứu an ninh tại Aikido, đã phát hiện ra rằng bản thân mã bên trong ba gói Rust - arrayref, internment và append-only-vec - đã không bị thay đổi. Sự thay đổi duy nhất là việc thêm một phụ thuộc mới vào danh sách mỗi gói có tên là proc-macro1.

Tên này là một lỗi chính tả của crate phổ biến proc-macro2, đã được tải xuống hơn 154 triệu lần. Crate giả mạo thậm chí còn bao gồm mã thực của proc-macro2, vì vậy phần mềm vẫn được biên dịch và vượt qua tất cả các bài kiểm tra.

Phần mã độc được ẩn trong tập lệnh xây dựng.

Nhóm phản ứng với mối đe dọa bảo mật Rust đã giải thích rằng chỉ cần biên dịch một dự án sử dụng phiên bản bị xâm phạm là đủ để kích hoạt cuộc tấn công.

Sau khi chạy, giai đoạn thứ hai của cuộc tấn công đã đánh cắp mật khẩu được lưu từ các trình duyệt Chrome, Brave và Edge và tự thiết lập để tồn tại sau khi khởi động lại máy tính chạy Windows, Mac và Linux.

Vụ vi phạm Rust lớn nhất tính theo số lượt tải xuống

Aikido tuyên bố rằng đây là vụ hack crate Rust lớn nhất mà họ từng gặp phải, tính theo số lượt tải xuống: arrayref, được sử dụng trong các công cụ cho Solana và Ethereum, đã được tải xuống khoảng 244 triệu lần. Lỗ hổng được báo cáo là tồn tại trong 86 phút trước khi bị xóa.

Nhóm nghiên cứu cho biết báo cáo ban đầu đến từ công tytron Systems. Sau khi phát hiện cuộc tấn công, nhóm đã xóa các phiên bản sạch và chặn tài khoản nhà phát triển.

Nhóm phát triển Rust tuyên bố rằng họ không coi hành động của tác giả là độc hại, tin rằng máy tính hoặc danh tính của anh ta đã bị xâm phạm.

Đáng chú ý, Amazon đã báo cáo mối liên kết giữa một loạt các vụ hack thư viện npm với một thực thể duy nhất có liên quan đến CHDCND Triều Tiên. TRM Labs cũng báo cáo rằng các nhóm Bắc Triều Tiên chiếm khoảng 76% tổng số tiền bị hack tiền điện tử trong khoảng thời gian từ tháng 4 năm 2026 (khoảng 577 triệu đô la).

Nhà nghiên cứu Black Hat Vangelis Stykas tuyên bố rằng ông đã theo dõi các tin tặc Bắc Triều Tiên xâm nhập vào 1640 công ty ở 57 quốc gia. Ông phát hiện ra rằng họ thường dụ các nhà phát triển bằng các đề nghị việc làm giả mạo để cài đặt phần mềm độc hại, tương tự như phụ thuộc bị nhiễm độc trong tập lệnh xây dựng trong trường hợp này.

end-content

Câu hỏi Liên quan

QTại sao các nhà nghiên cứu nghi ngờ vụ tấn công vào thư viện arrayref của Rust có liên quan đến Triều Tiên?

ACác nhà nghiên cứu liên kết cuộc tấn công với một kênh chỉ huy và kiểm soát đã được sử dụng trong chiến dịch Mastra trước đó. Microsoft liên kết chiến dịch Mastra với nhóm hacker Triều Tiên Sapphire Sleet. Ngoài ra, một địa chỉ IP được sử dụng trong vụ tấn công arrayref chia sẻ cùng một chứng chỉ bảo mật với một địa chỉ IP khác trong chiến dịch Mastra, và các công ty như Mandiant đã gán nhóm Triều Tiên UNC1069 là thủ phạm.

QHậu cửa (backdoor) trong thư viện arrayref hoạt động như thế nào để đánh cắp thông tin?

AMã độc được ẩn trong tập lệnh xây dựng (build script) của một gói giả mạo có tên 'proc-macro1'. Chỉ cần biên dịch một dự án sử dụng phiên bản độc hại này là có thể kích hoạt cuộc tấn công. Sau đó, mã độc sẽ đánh cắp mật khẩu đã lưu từ các trình duyệt như Chrome, Brave và Edge, đồng thời tự thiết lập để tồn tại qua các lần khởi động lại trên cả Windows, Mac và Linux.

QTại sao vụ tấn công này khó bị phát hiện?

ACuộc tấn công khó phát hiện vì mã nguồn chính của ba gói Rust (arrayref, internment, append-only-vec) không hề bị thay đổi. Sự thay đổi duy nhất là việc thêm một phụ thuộc (dependency) mới có tên 'proc-macro1' vào danh sách các gói. Gói giả mạo này là một lỗi đánh vần của gói hợp lệ 'proc-macro2' và thậm chí còn chứa mã thật của proc-macro2, giúp phần mềm vẫn biên dịch được và vượt qua tất cả các bài kiểm tra, che giấu mã độc nằm trong tập lệnh xây dựng.

QQuy mô và tác động của vụ tấn công này lớn đến mức nào?

ATheo công ty Aikido, đây là vụ xâm phạm lớn nhất vào một crate Rust mà họ từng gặp, xét về số lần tải xuống. Crate arrayref, được sử dụng trong các công cụ cho Solana và Ethereum, đã được tải xuống khoảng 244 triệu lần. Mã độc đã tồn tại trong khoảng 86 phút trước khi bị gỡ bỏ.

QCộng đồng Rust đã phản ứng và xử lý vụ việc này như thế nào?

ANhóm phản ứng với mối đe dọa bảo mật của Rust (Rust Security Response team) đã giải thích cơ chế tấn công. Sau khi nhận được báo cáo ban đầu từ công ty Astron Systems, nhóm đã xóa các phiên bản độc hại, khôi phục các phiên bản sạch và chặn tài khoản của nhà phát triển bị xâm phạm. Đáng chú ý, nhóm Rust cho rằng hành động của tác giả gốc không phải do ác ý, mà có thể máy tính hoặc thông tin đăng nhập của họ đã bị xâm phạm.

Nội dung Liên quan

Chủ tịch CFTC: Cơ quan sẽ tiếp tục công việc quản lý tiền mã hóa nếu luật CLARITY không được thông qua

Chủ tịch CFTC, Michael Selig, tuyên bố cơ quan này sẽ tiếp tục thúc đẩy quy định riêng cho ngành công nghiệp tiền mã hóa nếu Đạo luật CLARITY không được Quốc hội thông qua. Ông nhấn mạnh đây là cách để hỗ trợ Tổng thống Trump thực hiện lời hứa về môi trường pháp lý rõ ràng cho tiền số, đồng thời đã chỉ đạo nhân viên cho phép các tổ chức cung cấp giao dịch tiền mã hóa có đòn bẩy và nghiên cứu biện pháp bảo vệ nhà phát triển. Việc xem xét dự luật CLARITY tại Thượng viện hiện bị tạm dừng cho đến tháng 9. Dự luật cần 60 phiếu để thông qua, nhưng sự ủng hộ từ đảng Dân chủ vẫn chưa chắc chắn, một phần do những lo ngại về các vấn đề đạo đức liên quan đến khoản lợi nhuận 1,4 tỷ USD từ đầu tư tiền mã hóa của gia đình Trump. Phát biểu của Selig diễn ra sau cuộc gặp tại Nhà Trắng với Tổng thống Trump, người kêu gọi thông qua dự luật để Mỹ vượt Trung Quốc. Động thái của CFTC diễn ra song song với SEC, cơ quan vừa đề xuất bộ quy tắc mới cho tài sản số. CFTC hiện chỉ có một ủy viên được Thượng viện phê chuẩn là Selig. Dưới sự lãnh đạo của ông, CFTC cũng khẳng định thẩm quyền độc quyền đối với thị trường dự đoán và sẽ kiện các chính quyền tiểu bang phản đối quan điểm này.

cryptonews.ru41 phút trước

Chủ tịch CFTC: Cơ quan sẽ tiếp tục công việc quản lý tiền mã hóa nếu luật CLARITY không được thông qua

cryptonews.ru41 phút trước

DeFi Trở Lại Với Sức Mạnh Mới: Cơn Sốt DEX 10 Tỷ USD Đẩy TVL Vượt Quá 83 Tỷ USD

Dữ liệu TVL từ Defillama vào sáng ngày 20 tháng 8 cho thấy tổng giá trị bị khóa (TVL) trong các giao thức DeFi đã vượt 83,2 tỷ USD, tăng mạnh so với ngày trước đó. Khối lượng giao dịch trên các sàn giao dịch phi tập trung (DEX) spot đạt 10,886 tỷ USD, đây là lần đầu tiên vượt ngưỡng 10 tỷ USD kể từ đầu tháng 6. Trong khi đó, khối lượng trên các nền tảng phái sinh phi tập trung đạt 36,72 tỷ USD. Sự bùng nổ này trùng với đợt tăng giá rộng hơn trên thị trường tiền mã hóa. Uniswap tiếp tục dẫn đầu về khối lượng DEX, trong khi Solana là blockchain hoạt động mạnh nhất trong lĩnh vực này, cho thấy sự thống trị của Ethereum trong DeFi đang giảm dần. Ở mảng phái sinh, Hyperliquid thống trị thị trường hợp đồng tương lai vĩnh cửu, chiếm khoảng 45% tổng khối lượng giao dịch phi tập trung. Token HYPE của nền tảng này cũng tăng giá. Mặc dù có dấu hiệu phục hồi mạnh mẽ, TVL của toàn ngành DeFi vẫn còn cách xa mức đỉnh 180 tỷ USD năm 2021. Thách thức chính hiện nay là liệu mức khối lượng cao và dòng tiền này có thể duy trì bền vững hay sẽ nhanh chóng biến mất khi biến động thị trường giảm bớt.

cryptonews.ru43 phút trước

DeFi Trở Lại Với Sức Mạnh Mới: Cơn Sốt DEX 10 Tỷ USD Đẩy TVL Vượt Quá 83 Tỷ USD

cryptonews.ru43 phút trước

Bóc trần ở đây: Lừa đảo tìm ra cách mới để lừa người chơi Hamster Kombat

Vào mùa hè năm 2026, lừa đảo liên quan đến trò chơi Hamster Kombat gia tăng, lợi dụng sự kiện ra mắt ví tiền điện tử Gram của Telegram và biến động mạnh về giá token HMSTR. Tội phạm mạng đã tạo ra hàng loạt kênh Telegram và trang web giả mạo, hứa hẹn giúp người chơi bán hoặc chuyển token HMSTR một cách có lợi. Chúng khai thác sự thiếu hiểu biết của người dùng về cách hoạt động của ví Gram mới và tâm lý vội vàng tận dụng lúc giá token tăng đột biến (như vào các ngày 12/6, 4/7 và 9/8). Các trang web lừa đảo yêu cầu người dùng nhập thông tin xác thực, mã xác nhận SMS, thậm chí là cụm từ khóa (seed phrase) của ví, qua đó chiếm đoạt tài khoản Telegram hoặc token. Chuyên gia cảnh báo rằng đây là hình thức lừa đảo phổ biến trong thị trường tiền điện tử. Họ khuyến cáo người dùng không bao giờ chia sẻ thông tin bảo mật, chỉ giao dịch qua các nền tảng chính thức đã biết, kiểm tra kỹ mọi giao dịch trước khi ký và cảnh giác với những đề nghị "khẩn cấp" hoặc "ưu đãi có thời hạn". Sự hồi sinh ngắn hạn của HMSTR chủ yếu thu hút sự chú ý của kẻ xấu nhằm vào những nhà đầu tư nhỏ lẻ hi vọng kiếm lời nhanh.

cryptonews.ru43 phút trước

Bóc trần ở đây: Lừa đảo tìm ra cách mới để lừa người chơi Hamster Kombat

cryptonews.ru43 phút trước

Can Thiệp Bessernt Thất Bại, Trái Phiếu Và Cổ Phiếu Mỹ Đồng Loạt Giảm, Walmart Sụt Giảm 9%, Bitcoin Tăng Mạnh 5%

Can thiệp của Bessenet thất bại, cổ phiếu và trái phiếu Mỹ cùng giảm, Walmart lao dốc 9%, Bitcoin tăng mạnh 5%. Sự kết hợp của ba yếu tố bất lợi - can thiệp ngắn ngủi của Bessenet, giá dầu tăng vọt và báo cáo lợi nhuận quý II thất vọng của Walmart - đã khiến ba chỉ số chính của thị trường chứng khoán Mỹ đồng loạt giảm. Lợi suất trái phiếu kho bạc kỳ hạn 10 năm tăng trở lại. Walmart, với mức tăng doanh thu cùng cửa hàng tại Mỹ thấp nhất trong sáu năm, đã chứng kiến cổ phiếu giảm 9.15%, kéo chỉ số Dow Jones giảm 703 điểm. Thị trường chịu thêm áp lực từ việc cựu Tổng thống Trump tuyên bố mở cuộc "chiến tranh kinh tế" chưa từng có với Iran, đẩy giá dầu thô tăng, giúp cổ phiếu năng lượng tăng trái chiều. Ngược lại, Bitcoin bùng nổ 15% trong 24 giờ, vượt 72,000 USD, một phần nhờ cuộc họp của Trump với các giám đốc điều hành trong ngành tiền mã hóa và kỳ vọng về luật pháp rõ ràng hơn. Các chuyên gia như JP Morgan chỉ trích biện pháp mua lại trái phiếu của Bộ Tài chính Mỹ chỉ giải quyết được triệu chứng mà không chạm tới gốc rễ vấn đề thâm hụt ngân sách lớn, khiến lợi suất trái phiếu dài hạn nhanh chóng phục hồi mức tăng. Vàng cũng tăng, vượt ngưỡng 4500 USD/ounce.

华尔街日报49 phút trước

Can Thiệp Bessernt Thất Bại, Trái Phiếu Và Cổ Phiếu Mỹ Đồng Loạt Giảm, Walmart Sụt Giảm 9%, Bitcoin Tăng Mạnh 5%

华尔街日报49 phút trước

Giao dịch

Giao ngay
活动图片