Cảnh báo virus "tàng hình" GlassWorm tấn công chuỗi cung ứng phần mềm

Virus GlassWorm xâm nhập kho mã nguồn, tấn công chuỗi cung ứng phần mềm, đe dọa an ninh hệ thống của doanh nghiệp và lập trình viên.

Cảnh báo virus "tàng hình" GlassWorm tấn công chuỗi cung ứng phần mềm

Chiến dịch phát tán mã độc GlassWorm đã xâm nhập vào hơn 400 kho mã nguồn và tiện ích phần mềm trên nhiều nền tảng lập trình phổ biến như GitHub, npm, VSCode/OpenVSX…

Các chuyên gia Bkav ước tính hiện có khoảng hàng chục nghìn máy lập trình viên đã nhiễm GlassWorm. Cuộc tấn công tạo ra phản ứng dây chuyền: tin tặc biến các thiết bị này thành bàn đạp thọc sâu vào mạng nội bộ doanh nghiệp, thao túng mã nguồn, từ đó tự động nhân bản, phát tán virus theo cấp số nhân ra toàn bộ chuỗi cung ứng phần mềm toàn cầu, trong đó có Việt Nam.

Chiến dịch tấn công này không tập trung vào việc khai thác trực tiếp các lỗ hổng phần mềm. Hacker sử dụng các tài khoản, token truy cập đánh cắp được, chèn mã độc vào các bộ mã nguồn hợp pháp do lập trình viên đã chia sẻ trên các kho mã nguồn và tiện ích phần mềm.

Các thay đổi độc hại được thực hiện dưới danh nghĩa các tài khoản hợp lệ hoặc được ngụy trang với thông tin lịch sử cập nhật mã nguồn (commit) bao gồm tác giả, nội dung và thời gian đóng góp, tương tự các bản cập nhật hợp pháp, khiến chúng trông giống các cập nhật bình thường và khó bị phát hiện bằng mắt hay qua kiểm tra sơ bộ. Bên cạnh việc chèn mã độc vào các kho mã nguồn, trong một số hướng tấn công khác, GlassWorm còn sử dụng kỹ thuật chèn ký tự Unicode “vô hình” nhằm qua mặt các hệ thống kiểm tra tự động.

Thay vì dùng máy chủ thông thường dễ bị phát hiện và đánh sập, chiến dịch này lợi dụng mạng blockchain Solana để lưu trữ và truyền các lệnh điều khiển. Điều này giúp hệ thống của hacker trở nên phi tập trung và cực kỳ khó bị ngăn chặn. Đồng thời, mã độc luân phiên sử dụng ít nhất 6 địa chỉ IP máy chủ C2 nhằm duy trì liên lạc và che giấu hoạt động.

“Hacker nhúng trực tiếp các lệnh phá hoại vào những ký tự Unicode “vô hình” trong đoạn mã, biến những dòng chữ tưởng trống rỗng thành công cụ tấn công ngầm. Khi nhìn bằng mắt thường hoặc khi kiểm tra sơ bộ, đoạn mã vẫn trông hoàn toàn bình thường. Điều này khiến cả lập trình viên lẫn các công cụ kiểm tra truyền thống khó phát hiện ra dấu hiệu bất thường”, ông Nguyễn Đình Thủy, chuyên gia mã độc của Bkav, cho biết.

Khi được kích hoạt, mã độc đánh cắp các dữ liệu nhạy cảm như ví tiền điện tử, khóa bảo mật SSH, mã xác thực truy cập và thông tin hệ thống của lập trình viên… từ đó tiếp tục mở rộng xâm nhập sâu hơn vào hệ thống của tổ chức. Đặc biệt, phạm vi tấn công này đã lan rộng sang môi trường làm việc hàng ngày của giới lập trình, thông qua các công cụ phát triển, tiện ích mở rộng hoặc các đoạn mã phụ thuộc bị nhúng mã độc.

Tại Việt Nam, nhiều doanh nghiệp công nghệ và startup, cũng bắt nhịp với xu hướng chung của thế giới, phát triển phần mềm dựa trên mã nguồn mở và các thư viện miễn phí. Các nền tảng như GitHub hay npm được sử dụng rộng rãi trong quá trình phát triển sản phẩm, từ ứng dụng web, ứng dụng di động cho đến hệ thống doanh nghiệp. Nếu một thư viện phổ biến bị chèn mã độc, rủi ro có thể lan sang nhiều dự án phần mềm và hệ thống doanh nghiệp trong nước thông qua các phụ thuộc (dependencies) mà lập trình viên sử dụng.

“GlassWorm phản ánh xu hướng tấn công dịch chuyển từ việc nhắm trực tiếp vào người dùng sang các nền tảng và công cụ phát triển phần mềm. Khi một thành phần trong chuỗi cung ứng bị nhiễm virus, hậu quả có thể lan rộng tới hàng nghìn hoặc hàng triệu người dùng cuối. Mức độ thiệt hại là không thể đo đếm.

Người dùng và doanh nghiệp nên chủ động triển khai các giải pháp bảo mật chuyên sâu và phần mềm chống mã độc toàn diện, thay vì chỉ dựa vào công cụ mặc định của hệ điều hành vốn chỉ đáp ứng nhu cầu bảo vệ cơ bản và khó phát hiện các mối đe dọa tinh vi, ẩn mình lâu dài trong hệ thống”, ông Lê Tiến Thịnh, Giám đốc Sản phẩm An ninh mạng của Bkav, nhận định.

Trước nguy cơ trên, Bkav khuyến cáo các lập trình viên và tổ chức công nghệ cần ghim phiên bản và tắt cập nhật tự động đối với các thư viện và tiện ích mở rộng để ngăn mã độc lây nhiễm chéo qua các bản cập nhật mới.

Tích hợp công cụ quét mã tự động ngay trên IDE hoặc luồng CI/CD để rà quét liên tục, phát hiện sớm các đoạn mã bị làm rối (obfuscate) hoặc chứa ký tự tàng hình.

Đối với các kho mã nguồn, bắt buộc áp dụng xác thực đa yếu tố (MFA) và nguyên tắc phân quyền tối thiểu; khóa tính năng force-push trên các nhánh quan trọng.

Bảo đảm 100% thiết bị đầu cuối (endpoint) được cài đặt phần mềm diệt virus chuyên nghiệp, đồng thời kết hợp giải pháp nâng cao EDR/XDR để tạo lớp phòng thủ kép, chuyên trị các loại mã độc tàng hình hoặc không lưu file.

Khi có dấu hiệu bất thường, cần ngay lập tức đổi mật khẩu, thu hồi token truy cập và kiểm tra lại toàn bộ hoạt động của kho mã nguồn.

Có thể bạn quan tâm

Cơ quan chức năng khuyến cáo người dân chỉ đăng nhập tại địa chỉ chính thức của Cổng Dịch vụ công Quốc gia.

Cẩn trọng với tin nhắn giả mạo cổng dịch vụ công

Thời gian gần đây, người dân liên tục nhận được tin nhắn thông báo “phạt nguội”, “xác minh thông tin cư trú” kèm đường link yêu cầu đăng nhập Cổng dịch vụ công. Đây là thủ đoạn lừa đảo  không còn mới nhưng vẫn tiếp tục được tội phạm sử dụng ở nhiều thời điểm khác nhau nhằm vào sự lơ là, mất cảnh giác của người dân dân...

Quang cảnh buổi tọa đàm.

Những giá trị cốt lõi cho sự phát triển AI có trách nhiệm

Ngày 26/5, Trường đại học Luật, Đại học Quốc gia Hà Nội tổ chức Tọa đàm "Khung đạo đức trí tuệ nhân tạo quốc gia Việt Nam: Định hướng và những giá trị cốt lõi cho sự phát triển AI có trách nhiệm" với sự tham gia của các chuyên gia, nhà khoa học đến từ các cơ quan của Quốc hội, các bộ, ban, ngành, cơ sở đào tạo và nghiên cứu.

Hoạt động nghiên cứu tại Trung tâm Nghiên cứu ứng dụng tế bào gốc và Liệu pháp gen (Viện Sinh học, Viện Hàn lâm Khoa học và Công nghệ Việt Nam).

Ưu tiên tài trợ nghiên cứu cơ bản gắn với công nghệ chiến lược

Bộ Khoa học và Công nghệ vừa ban hành Quyết định 2555 phê duyệt Chương trình nghiên cứu cơ bản xuất sắc trong lĩnh vực khoa học tự nhiên giai đoạn 2026-2035 (PEBR), ưu tiên tài trợ nghiên cứu cơ bản gắn với các hướng phát triển công nghệ chiến lược và sản phẩm công nghệ chiến lược cụ thể.

Giáo sư, Tiến sĩ Lê Thanh Sơn, Hiệu trưởng Trường đại học Khoa học Tự nhiên (Đại học Quốc gia Hà Nội).

Thu hút và giữ chân người giỏi cho khoa học cơ bản

Chính sách học bổng vừa được Chính phủ ban hành kỳ vọng tạo thêm sức hút cho các ngành khoa học, công nghệ, kỹ thuật và toán học, nhất là các lĩnh vực khoa học cơ bản và công nghệ chiến lược. Tuy nhiên, học bổng mới chỉ là nền tảng ban đầu trong bài toán phát triển nguồn nhân lực khoa học, công nghệ chất lượng cao.

Đồng chí Lê Quốc Minh, Ủy viên Trung ương Đảng, Tổng Biên tập Báo Nhân Dân, Phó Trưởng Ban Tuyên giáo và Dân vận Trung ương, Chủ tịch Hội Nhà báo Việt Nam, tại sự kiện "Cùng Việt Nam tiến bước".

Chính thống-Hiện đại-Dễ hiểu: Hành trình đổi mới của Báo Nhân Dân

Giữa dòng chảy truyền thông số, Báo Nhân Dân cho thấy diện mạo mới của báo chí chính thống: hiện đại hơn trong cách làm, gần gũi hơn với công chúng, sáng tạo hơn trong truyền tải thông tin. Tinh thần “chính thống-hiện đại-dễ hiểu” đang trở thành động lực cho hành trình đổi mới mạnh mẽ của cơ quan báo Đảng trong thời đại số.

Các chuyên gia, nhà khoa học tham gia phiên thảo luận bàn tròn.

Đặt con người ở vị trí trung tâm chiến lược phát triển đất nước trong kỷ nguyên số và hội nhập quốc tế

Chiều 25/5/2026, tại Hà Nội, Viện Hàn lâm Khoa học xã hội Việt Nam phối hợp Học viện Chính trị quốc gia Hồ Chí Minh và Hội đồng Lý luận Trung ương tổ chức Hội thảo khoa học quốc gia với chủ đề “Phát triển con người Việt Nam trong giai đoạn mới: Cơ sở khoa học và định hướng chính sách”.

Chương trình hướng tới hỗ trợ hộ kinh doanh ứng dụng công nghệ số trong quản lý, bán hàng và mở rộng kênh tiếp cận khách hàng. (Theo Bộ Khoa học và Công nghệ)

Đà Nẵng thí điểm hỗ trợ hộ kinh doanh chuyển đổi số

Sau kết quả bước đầu tại tỉnh Thái Nguyên năm 2025, thành phố Đà Nẵng được lựa chọn là một trong những địa phương tiếp theo triển khai thí điểm hỗ trợ hộ kinh doanh chuyển đổi số, nhờ có nền tảng tốt về chính quyền số, hạ tầng số, hệ sinh thái đổi mới sáng tạo và mức độ sẵn sàng chuyển đổi số cao.

Người dân dán mã QR truy xuất nguồn gốc lên quả bưởi để minh bạch thông tin, góp phần bảo vệ quyền sở hữu trí tuệ đối với nông sản địa phương.

Doanh nghiệp có trách nhiệm chủ động thực thi quyền sở hữu trí tuệ

Công điện 38/CĐ-TTg của Thủ tướng Chính phủ yêu cầu tăng cường thực thi quyền sở hữu trí tuệ. Không ít người vẫn cho rằng thực thi quyền sở hữu trí tuệ chỉ là nhiệm vụ của cơ quan chức năng, trong khi thực tế đây còn là trách nhiệm chủ động của mỗi doanh nghiệp trong việc bảo vệ thương hiệu, sản phẩm và tài sản trí tuệ của mình.

Đồng chí Nguyễn Hồ Hải, Ủy viên Trung ương Đảng, Bí thư Tỉnh ủy Cà Mau (thứ 3 từ trái sang) cùng các lãnh đạo tỉnh Cà Mau và đại biểu thực hiện nghi thức công bố thành lập CiNEC Cà Mau.

Cà Mau phát động cuộc thi khởi nghiệp “NEX 2026”

Ngày 25/5, Giám đốc Trung tâm Khởi nghiệp và Đổi mới sáng tạo Triệu Thanh Tuấn cho biết, Ban tổ chức Ngày hội khởi nghiệp, đổi mới sáng tạo tỉnh Cà Mau 2026 vừa chính thức ban hành thông báo về thể lệ tổ chức Cuộc thi Khởi nghiệp Cà Mau 2026, với tên gọi tiếng Anh là “NEX 2026”.

Bài 1: An ninh dữ liệu - Lợi thế cạnh tranh trong kỷ nguyên số

Bài 1: An ninh dữ liệu - Lợi thế cạnh tranh trong kỷ nguyên số

Trong làn sóng của Cách mạng công nghiệp lần thứ tư và sự bùng nổ mạnh mẽ của trí tuệ nhân tạo, dữ liệu không chỉ là nguồn tài nguyên hỗ trợ mà đã trở thành tài nguyên chiến lược quốc gia - “hạ tầng mềm” của mọi hạ tầng, “dòng máu” nuôi dưỡng nền kinh tế số. 

Trao giấy chứng nhận đăng ký chỉ dẫn địa lý “Tiên Phước” cho sản phẩm hạt tiêu.

Đà Nẵng: Đón nhận văn bằng bảo hộ chỉ dẫn địa lý "Tiên Phước" cho sản phẩm hạt tiêu

Sáng 25/5, tại xã Tiên Phước, thành phố Đà Nẵng, Cục Sở hữu Trí tuệ Việt Nam phối hợp cùng Sở Khoa học và Công nghệ thành phố Đà Nẵng, Ủy ban nhân dân xã Tiên Phước và Viện Thổ nhưỡng Nông hóa tổ chức Hội nghị Công bố và đón nhận văn bằng bảo hộ chỉ dẫn địa lý “Tiên Phước” cho sản phẩm hạt tiêu.

Nghiên cứu, tìm kiếm các hợp chất tiềm năng ức chế tế bào ung thư từ hợp chất khung xanthone nguồn gốc tự nhiên tại Viện Hóa học. (Ảnh: VÂN NGA)

Tích hợp AI điều trị ung thư

Căn bệnh ung thư ảnh hưởng lớn tới sức khỏe cộng đồng, do đó, nhu cầu tìm kiếm giải pháp điều trị hiệu quả, an toàn, bền vững đang trở nên cấp thiết. 

Lãnh đạo Viện Dược liệu, Trung tâm Tài nguyên Dược liệu, Trung tâm Dược liệu Bắc Trung Bộ khảo sát tiềm năng dược liệu tại Vườn quốc gia Vũ Quang.

Đánh thức kho dược liệu giữa đại ngàn Vũ Quang

Nhân dịp Ngày Quốc tế đa dạng sinh học 22/5 vừa qua, theo đoàn cán bộ Viện Dược liệu (Bộ Y tế) vào Vườn quốc gia Vũ Quang (Hà Tĩnh), chúng tôi có thêm một cái nhìn khác về rừng. Chuyến đi không chỉ dừng ở việc trồng thêm những cây thuốc, mà còn gợi mở về một hành trình gìn giữ y học dân tộc đang âm thầm hiện diện giữa đại ngàn.