CrowdSec xác nhận bị đánh cắp mã nguồn trong cuộc tấn công chuỗi cung ứng
Công ty an ninh mạng Pháp CrowdSec xác nhận khoảng 300 kho mã nguồn, bao gồm 170 kho riêng tư, đã bị xâm phạm và mã nguồn bị đánh cắp. Sự việc được cho là hậu quả trực tiếp của cuộc tấn công chuỗi cung ứng TanStack diễn ra vào tháng 5/2026.

CrowdSec, công ty an ninh mạng đến từ Pháp, vừa chính thức xác nhận rằng khoảng 300 kho mã nguồn của họ đã bị xâm phạm và mã nguồn bị đánh cắp. Sự cố này được đánh giá là hệ quả trực tiếp từ cuộc tấn công chuỗi cung ứng TanStack xảy ra hồi tháng 5/2026 — một lời cảnh tỉnh mới về mức độ rủi ro của chuỗi cung ứng phần mềm hiện đại.
Mã nguồn và rủi ro từ bên thứ ba
300 kho mã nguồn bị ảnh hưởng
Theo thông báo từ CrowdSec, cả mã nguồn riêng tư lẫn công khai đều đã bị rò rỉ, với khoảng 300 kho (repository) bị ảnh hưởng, trong đó có khoảng 170 kho riêng tư.
"Phần riêng tư chứa mã nguồn cho bảng điều khiển SaaS của chúng tôi, một số quy trình AWS Cloud, một số connector và các automation," công ty cho biết.
CrowdSec là đơn vị cung cấp nền tảng tình báo mối đe dọa mã nguồn mở theo hình thức cộng đồng, bao gồm một engine bảo mật nhẹ giúp phát hiện và ngăn chặn các cuộc tấn công nhắm vào máy chủ, mạng và ứng dụng. Việc mã nguồn nội bộ bị đánh cắp đặt ra câu hỏi lớn về an toàn chuỗi cung ứng cho toàn bộ hệ sinh thái.
Tác động được đánh giá là "có giới hạn"
Công ty khẳng định không có thông tin đăng nhập hay dữ liệu khách hàng nào bị rò rỉ, và phạm vi ảnh hưởng chỉ giới hạn trong nội bộ tổ chức.
"Đội ngũ của chúng tôi đã nhanh chóng truy tìm bất kỳ token, thông tin đăng nhập hay rò rỉ nhạy cảm nào có thể cho phép di chuyển ngang (lateral movement) nhưng đến nay chưa phát hiện trường hợp nào."
Theo CrowdSec, dù có giá trị, đoạn mã bị đánh cắp từ các kho riêng tư không thể bị lợi dụng để gây thiệt hại, bởi kẻ tấn công không thể tái tạo mạng lưới của họ và chỉ có thể dùng mã này cùng với dữ liệu, công cụ của chính CrowdSec — nghĩa là nó vô dụng ngoài ngữ cảnh gốc.
"Chúng tôi thường xuyên kiểm toán mã nguồn SaaS, và việc rò rỉ cũng không gây ra mối đe dọa tức thời. Phần lớn mã bị rò rỉ đã thay đổi đáng kể trong bốn tháng qua, nhưng chúng tôi sẽ theo dõi chặt chẽ mọi hoạt động bất thường."
Gốc rễ: cuộc tấn công chuỗi cung ứng TanStack
CrowdSec giải thích rằng vụ rò rỉ nhiều khả năng là kết quả trực tiếp của cuộc tấn công chuỗi cung ứng TanStack hồi tháng 5/2026, khi nhóm tấn công TeamPCP phát tán 84 gói độc hại trên 42 gói TanStack.
An ninh mạng chuỗi cung ứng
Do CrowdSec có sử dụng một gói TanStack trong tháng 5, phần mềm độc hại trong chiến dịch này có khả năng đã đánh cắp một API key, cho phép kẻ tấn công đọc được kho mã nguồn riêng tư của công ty. Vụ rò rỉ có khả năng xảy ra trong khoảng thời gian khai thác ngắn ngủi của tháng 5, và CrowdSec đã ngay lập tức luân chuyển toàn bộ token và thông tin đăng nhập có nguy cơ bị ảnh hưởng.
Bài học cho các tổ chức tại Việt Nam
Sự cố này là lời nhắc nhở rõ ràng rằng chuỗi cung ứng phần mềm đang trở thành mắt xích yếu nhất trong phòng thủ an ninh mạng. Chỉ cần một thư viện phụ thuộc bị nhiễm độc, toàn bộ hệ thống phía sau có thể bị xâm phạm.
- Kiểm soát quyền truy cập token và API key: Đây là chìa khóa then chốt. Một API key bị lộ có thể mở toang kho mã nguồn riêng tư.
- Luân chuyển thông tin đăng nhập định kỳ và ngay khi có dấu hiệu bất thường.
- Giám sát liên tục thay vì kiểm tra theo thời điểm — như các chuyên gia an ninh nhấn mạnh, "chúng tôi nghĩ kiểm soát đang hoạt động" không còn là đủ.
- Đánh giá rủi ro từ bên thứ ba (third-party risk) trong mọi gói phụ thuộc sử dụng.
Biểu tượng SecurityWeek
Với các doanh nghiệp Việt Nam đang ngày càng phụ thuộc vào các thư viện mã nguồn mở quốc tế, việc chủ động rà soát chuỗi cung ứng và xây dựng quy trình ứng phó sự cố là yêu cầu cấp thiết, không còn là lựa chọn.
Liên quan:
- Vi phạm dữ liệu tại Revolut: 5 tháng, 680 tài khoản cấp cao, 3 triệu USD tiền chuộc
- Tấn công chuỗi cung ứng Brevo: mã độc chèn vào 100.000 website
- Tấn công chuỗi cung ứng Rust liên quan đến tin tặc Triều Tiên
- 23 triệu bản ghi người dùng bị xâm phạm trong vi phạm dữ liệu Gyazo
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Mỹ chi hàng tỷ USD cho giám sát biên giới: Vì sao vẫn không cứu được người trước khi họ chết?
21 tháng 9, 2026