Google cho biết một nhóm hacker liên quan tới Triều Tiên đã chèn mã độc vào bản cập nhật của Axios, phần mềm mã nguồn mở đứng sau nhiều chức năng trực tuyến phổ biến. Vụ việc làm dấy lên lo ngại lớn vì đây là kiểu tấn công chuỗi cung ứng, nơi chính phần mềm đáng tin cậy trở thành đường phát tán cho hacker.
Axios bị lợi dụng để đánh cắp thông tin đăng nhập
Nhóm tấn công đã cài phần mềm độc hại vào bản cập nhật phát hành hôm thứ Hai của Axios, chương trình dùng để kết nối ứng dụng và dịch vụ web. Axios là loại phần mềm ít người dùng nhìn thấy, nhưng lại xuất hiện phía sau nhiều thao tác quen thuộc như mở ứng dụng, vào website hay kiểm tra tài khoản ngân hàng.
Các nhà nghiên cứu cảnh báo mã độc này có thể lấy dữ liệu máy tính, trong đó có thông tin đăng nhập và quyền truy cập hệ thống, từ đó mở đường cho các đợt đánh cắp dữ liệu hoặc tấn công tiếp theo.
Người dùng có thể dính đòn mà không cần bấm nhầm gì
Điểm nguy hiểm của vụ việc nằm ở chỗ đây không phải kiểu lừa đảo buộc nạn nhân phải nhấn vào liên kết lạ. Theo chuyên gia của SentinelOne, người dùng không cần mắc sai lầm nào cả, vì chính phần mềm họ tin tưởng đã phát tán mã độc thay cho hacker.
Đây là lý do tấn công chuỗi cung ứng luôn bị xem là đặc biệt nguy hiểm: một lỗ hổng ở lớp nền có thể lan xuống hàng loạt tổ chức và hệ thống phụ thuộc vào phần mềm đó.
Google nghi nhóm UNC1069 đứng sau, mục tiêu quen thuộc là crypto
Google quy trách nhiệm vụ này cho nhóm UNC1069, lực lượng được cho là đã hoạt động ít nhất từ năm 2018. Theo báo cáo trước đó của hãng, nhóm này nổi tiếng vì nhắm vào ngành tiền mã hóa và tài chính.
Google cũng nhấn mạnh hacker Triều Tiên có nhiều kinh nghiệm với tấn công chuỗi cung ứng và thường sử dụng các chiến dịch như vậy để đánh cắp crypto. Chính phủ Mỹ từ lâu đã cáo buộc Bình Nhưỡng dùng tiền mã hóa bị đánh cắp để tài trợ cho chương trình vũ khí và né tránh các lệnh trừng phạt.
Mã độc có thể lan sang macOS, Windows và Linux
Phân tích từ Elastic Security cho thấy hacker đã tạo nhiều biến thể mã độc có thể lây nhiễm trên macOS, Windows và Linux. Công ty này cảnh báo cơ chế phát tán mà nhóm sử dụng có khả năng tiếp cận tới hàng triệu môi trường, dù hiện chưa rõ phần mềm độc hại đã bị tải xuống bao nhiêu lần trước khi bị gỡ bỏ.
Vụ tấn công cho thấy lớp hạ tầng “vô hình” đang thành điểm yếu lớn
Vụ Axios cho thấy rủi ro mạng giờ không chỉ nằm ở những ứng dụng nổi tiếng ngoài mặt, mà còn ở các phần mềm nền ít được chú ý nhưng giữ vai trò thiết yếu trong hệ sinh thái internet. Khi hacker cài được mã độc vào đúng lớp hạ tầng này, phạm vi ảnh hưởng có thể rộng hơn nhiều so với một vụ tấn công trực tiếp vào từng người dùng hay từng công ty đơn lẻ.






