Tấn công chuỗi cung ứng Rust liên quan đến tin tặc Triều Tiên
Các nhà nghiên cứu bảo mật tại Wiz đã phát hiện một cuộc tấn công chuỗi cung ứng mới nhắm vào hệ sinh thái Rust, sử dụng phiên bản độc hại của crate phổ biến arrayref. Cuộc tấn công được cho là do nhóm tin tặc Sapphire Sleet của Triều Tiên thực hiện, dựa trên sự trùng lặp hạ tầng đáng kể với các chiến dịch trước đó. Mặc dù các gói độc hại đã bị gỡ bỏ nhanh chóng, sự cố này cho thấy mối đe dọa ngày càng gia tăng đối với các nhà phát triển phần mềm mã nguồn mở.

Tấn công chuỗi cung ứng Rust liên quan đến tin tặc Triều Tiên
Một cuộc tấn công mới vào chuỗi cung ứng phần mềm mã nguồn mở (OSS) nhắm vào hệ sinh thái Rust đã được phát hiện, và các nhà nghiên cứu bảo mật cho rằng thủ phạm đứng sau là tin tặc đến từ Triều Tiên. Cuộc tấn công nhắm vào crate arrayref, một trong những thư viện phổ biến nhất của Rust, cho thấy mức độ tinh vi và nguy hiểm của các chiến dịch tấn công vào cộng đồng phát triển phần mềm hiện nay.
Mô tả cuộc tấn công chuỗi cung ứng phần mềm
Chi tiết cuộc tấn công
Theo báo cáo từ công ty an ninh mạng Wiz, cuộc tấn công xảy ra vào ngày 20 tháng 8, nhắm vào arrayref – một tiện ích chuyển đổi mảng với hơn 245 triệu lượt tải về, hiện diện trong khoảng 75% môi trường sử dụng Rust.
Phiên bản độc hại [email protected] đã được đẩy lên crates.io từ tài khoản của chính nhà duy trì hợp pháp. Khoảng 20 phút sau đó, các phiên bản bị nhiễm độc của hai crate khác cùng chủ sở hữu là internment và append-only-vec cũng được phát hành.
Đáng chú ý, các gói này cùng với một loạt crate do tin tặc kiểm soát (bao gồm aovine, arone, aronenao, tinymember) đều tham chiếu đến cùng một dependency độc hại là [email protected], một gói giả mạo thư viện hợp pháp proc-macro2.
Cơ chế tấn công
Bên trong dependency độc hại, tin tặc đã giấu một file build.rs được thiết kế để tải về một tệp nhị phân giai đoạn hai tùy theo nền tảng qua giao thức TLS, đặc biệt là đã vô hiệu hóa xác thực chứng chỉ. Điều này cho phép chúng kiểm soát hoàn toàn quá trình tải dữ liệu độc hại về máy nạn nhân.
"Một phiên bản mới của crate arrayref đã được phát hành với dependency trực tiếp trên proc-macro1, có khả năng thực thi một script xây dựng độc hại" – Rust Security Response Team xác nhận.
Đội ngũ an toàn bảo mật của Rust đã gỡ bỏ các gói độc hại khoảng 86 phút sau khi chúng được phát hành. Tuy nhiên, bằng chứng cho thấy tin tặc đã lên kế hoạch từng bước một cách chính xác, tạo ra các phiên bản typosquatting (giả mạo tên gần giống) của proc-macro2 cùng tài khoản giả mạo ngay trước khi phát hành phiên bản arrayref bị nhiễm độc.
Dấu vết của nhóm tin tặc Triều Tiên
Theo phân tích của Wiz, nhóm tin tặc Triều Tiên Sapphire Sleet – từng thực hiện các cuộc tấn công chuỗi cung ứng NPM nhắm vào Axios và Mastra vào tháng 4 và tháng 6 – rất có thể chịu trách nhiệm cho vụ việc này. Cơ sở cho nhận định này là sự trùng lặp hạ tầng đáng kể:
- Payload của arrayref liên lạc với một endpoint đã được sử dụng trong cuộc tấn công Mastra
- Lưu lượng điều khiển (C&C) được ghi nhận đến một địa chỉ IP từng xuất hiện trong chiến dịch Axios
- Cả ba vụ việc đều sử dụng cùng dải IP của hạ tầng Hostwinds LLC
Hàm ý cho cộng đồng phát triển phần mềm
Mặc dù đội ngũ bảo mật Rust khẳng định không tìm thấy bằng chứng về việc các gói độc hại thực sự được sử dụng, sự cố này một lần nữa gióng lên hồi chuông cảnh báo về an ninh chuỗi cung ứng phần mềm. Các nhà phát triển cần thận trọng hơn trong việc kiểm tra các dependency mới, đặc biệt là những phiên bản có hành vi bất thường.
Đối với cộng đồng lập trình viên Việt Nam – nơi đang có sự phát triển mạnh mẽ của hệ sinh thái Rust trong các dự án blockchain, hệ thống nhúng và ứng dụng hiệu suất cao – việc theo dõi và kiểm tra nguồn gốc các thư viện mã nguồn mở là vô cùng quan trọng. Nên sử dụng các công cụ quét bảo mật như cargo audit và thường xuyên cập nhật các phiên bản an toàn nhất của thư viện.
Biểu tượng an ninh mạng
Vụ việc này là lời nhắc nhở rằng ngay cả những thư viện phổ biến và được tin cậy nhất cũng có thể trở thành mục tiêu tấn công, và an ninh chuỗi cung ứng không chỉ là trách nhiệm của các nhà phát triển thư viện mà còn là của toàn bộ cộng đồng người dùng.
Bài viết liên quan

Công nghệ
Chú mèo 'khủng long' của tôi và cuộc chiến công nghệ không hồi kết
21 tháng 8, 2026

Công nghệ
Patreon thay đổi thuật toán đề xuất để giúp nhà sáng tạo nhỏ dễ được khám phá hơn
21 tháng 8, 2026

Công nghệ
Hộp Rỗng Thành Mỏ Vàng: Vì Sao Influencer Và Dân Buôn Lại Đổ Tiền Vào Bao Bì Xa Xỉ?
21 tháng 8, 2026