Cảnh báo virus "tàng hình" GlassWorm tấn công chuỗi cung ứng phần mềm

Virus GlassWorm xâm nhập kho mã nguồn, tấn công chuỗi cung ứng phần mềm, đe dọa an ninh hệ thống của doanh nghiệp và lập trình viên.

Cảnh báo virus "tàng hình" GlassWorm tấn công chuỗi cung ứng phần mềm

Chiến dịch phát tán mã độc GlassWorm đã xâm nhập vào hơn 400 kho mã nguồn và tiện ích phần mềm trên nhiều nền tảng lập trình phổ biến như GitHub, npm, VSCode/OpenVSX…

Các chuyên gia Bkav ước tính hiện có khoảng hàng chục nghìn máy lập trình viên đã nhiễm GlassWorm. Cuộc tấn công tạo ra phản ứng dây chuyền: tin tặc biến các thiết bị này thành bàn đạp thọc sâu vào mạng nội bộ doanh nghiệp, thao túng mã nguồn, từ đó tự động nhân bản, phát tán virus theo cấp số nhân ra toàn bộ chuỗi cung ứng phần mềm toàn cầu, trong đó có Việt Nam.

Chiến dịch tấn công này không tập trung vào việc khai thác trực tiếp các lỗ hổng phần mềm. Hacker sử dụng các tài khoản, token truy cập đánh cắp được, chèn mã độc vào các bộ mã nguồn hợp pháp do lập trình viên đã chia sẻ trên các kho mã nguồn và tiện ích phần mềm.

Các thay đổi độc hại được thực hiện dưới danh nghĩa các tài khoản hợp lệ hoặc được ngụy trang với thông tin lịch sử cập nhật mã nguồn (commit) bao gồm tác giả, nội dung và thời gian đóng góp, tương tự các bản cập nhật hợp pháp, khiến chúng trông giống các cập nhật bình thường và khó bị phát hiện bằng mắt hay qua kiểm tra sơ bộ. Bên cạnh việc chèn mã độc vào các kho mã nguồn, trong một số hướng tấn công khác, GlassWorm còn sử dụng kỹ thuật chèn ký tự Unicode “vô hình” nhằm qua mặt các hệ thống kiểm tra tự động.

Thay vì dùng máy chủ thông thường dễ bị phát hiện và đánh sập, chiến dịch này lợi dụng mạng blockchain Solana để lưu trữ và truyền các lệnh điều khiển. Điều này giúp hệ thống của hacker trở nên phi tập trung và cực kỳ khó bị ngăn chặn. Đồng thời, mã độc luân phiên sử dụng ít nhất 6 địa chỉ IP máy chủ C2 nhằm duy trì liên lạc và che giấu hoạt động.

“Hacker nhúng trực tiếp các lệnh phá hoại vào những ký tự Unicode “vô hình” trong đoạn mã, biến những dòng chữ tưởng trống rỗng thành công cụ tấn công ngầm. Khi nhìn bằng mắt thường hoặc khi kiểm tra sơ bộ, đoạn mã vẫn trông hoàn toàn bình thường. Điều này khiến cả lập trình viên lẫn các công cụ kiểm tra truyền thống khó phát hiện ra dấu hiệu bất thường”, ông Nguyễn Đình Thủy, chuyên gia mã độc của Bkav, cho biết.

Khi được kích hoạt, mã độc đánh cắp các dữ liệu nhạy cảm như ví tiền điện tử, khóa bảo mật SSH, mã xác thực truy cập và thông tin hệ thống của lập trình viên… từ đó tiếp tục mở rộng xâm nhập sâu hơn vào hệ thống của tổ chức. Đặc biệt, phạm vi tấn công này đã lan rộng sang môi trường làm việc hàng ngày của giới lập trình, thông qua các công cụ phát triển, tiện ích mở rộng hoặc các đoạn mã phụ thuộc bị nhúng mã độc.

Tại Việt Nam, nhiều doanh nghiệp công nghệ và startup, cũng bắt nhịp với xu hướng chung của thế giới, phát triển phần mềm dựa trên mã nguồn mở và các thư viện miễn phí. Các nền tảng như GitHub hay npm được sử dụng rộng rãi trong quá trình phát triển sản phẩm, từ ứng dụng web, ứng dụng di động cho đến hệ thống doanh nghiệp. Nếu một thư viện phổ biến bị chèn mã độc, rủi ro có thể lan sang nhiều dự án phần mềm và hệ thống doanh nghiệp trong nước thông qua các phụ thuộc (dependencies) mà lập trình viên sử dụng.

“GlassWorm phản ánh xu hướng tấn công dịch chuyển từ việc nhắm trực tiếp vào người dùng sang các nền tảng và công cụ phát triển phần mềm. Khi một thành phần trong chuỗi cung ứng bị nhiễm virus, hậu quả có thể lan rộng tới hàng nghìn hoặc hàng triệu người dùng cuối. Mức độ thiệt hại là không thể đo đếm.

Người dùng và doanh nghiệp nên chủ động triển khai các giải pháp bảo mật chuyên sâu và phần mềm chống mã độc toàn diện, thay vì chỉ dựa vào công cụ mặc định của hệ điều hành vốn chỉ đáp ứng nhu cầu bảo vệ cơ bản và khó phát hiện các mối đe dọa tinh vi, ẩn mình lâu dài trong hệ thống”, ông Lê Tiến Thịnh, Giám đốc Sản phẩm An ninh mạng của Bkav, nhận định.

Trước nguy cơ trên, Bkav khuyến cáo các lập trình viên và tổ chức công nghệ cần ghim phiên bản và tắt cập nhật tự động đối với các thư viện và tiện ích mở rộng để ngăn mã độc lây nhiễm chéo qua các bản cập nhật mới.

Tích hợp công cụ quét mã tự động ngay trên IDE hoặc luồng CI/CD để rà quét liên tục, phát hiện sớm các đoạn mã bị làm rối (obfuscate) hoặc chứa ký tự tàng hình.

Đối với các kho mã nguồn, bắt buộc áp dụng xác thực đa yếu tố (MFA) và nguyên tắc phân quyền tối thiểu; khóa tính năng force-push trên các nhánh quan trọng.

Bảo đảm 100% thiết bị đầu cuối (endpoint) được cài đặt phần mềm diệt virus chuyên nghiệp, đồng thời kết hợp giải pháp nâng cao EDR/XDR để tạo lớp phòng thủ kép, chuyên trị các loại mã độc tàng hình hoặc không lưu file.

Khi có dấu hiệu bất thường, cần ngay lập tức đổi mật khẩu, thu hồi token truy cập và kiểm tra lại toàn bộ hoạt động của kho mã nguồn.

Có thể bạn quan tâm

Hoạt động nghiên cứu khoa học tại Đại học Bách khoa Hà Nội. (Ảnh NGUYỄN ĐĂNG)

Mở rộng cơ hội cho nhà khoa học trẻ

Để khoa học công nghệ phát triển đột phá, đóng góp thiết thực vào sự phát triển bền vững của đất nước, không thể không quan tâm việc bồi dưỡng, khuyến khích các nhà khoa học trẻ. Giải quyết những điểm nghẽn, hoàn thiện cơ chế chính sách phù hợp là điều kiện cần thiết để thu hút người tài đến với khoa học.

Viettel xây trạm viễn thông ở Peru.

Viettel Global: Sứ mệnh lan tỏa giá trị Việt Nam và thắt chặt tình hữu nghị

Hiện nay, Viettel Global đã hiện diện tại 11 quốc gia, phục vụ gần 90 triệu khách hàng và xác lập vị thế dẫn đầu thị phần di động tại 7 thị trường quốc tế. Tuy nhiên, quá trình đi ra quốc tế của Viettel Global không chỉ dừng ở việc kinh doanh viễn thông, mà còn đóng vai trò kết nối ngoại giao, đưa hình ảnh Việt Nam ra thế giới.

Giảng viên Khoa công nghệ điện tử Trường đại học Công nghiệp Thành phố Hồ Chí Minh hướng dẫn sinh viên học tập, nghiên cứu tại Phòng thí nghiệm IoT and AI. (Ảnh: THANH VŨ)

Ý thức, trách nhiệm khi sử dụng AI

Hiện nay, AI đang tạo ra những biến đổi lớn trong hệ thống giáo dục đại học. Với sự trợ giúp của các nền tảng AI như ChatGPT, Gemini..., sinh viên có thể chủ động tiếp cận kiến thức theo tốc độ và nhu cầu bản thân, không còn bị phụ thuộc vào lịch học cố định hay sự hiện diện vật lý tại giảng đường. 

Ông Nguyễn Quyết Chiến, Tổng Thư ký Liên hiệp các Hội Khoa học và Kỹ thuật Việt Nam phát biểu tại hội thảo. (Ảnh: BÍCH LIÊN)

Hình thành nền tảng dữ liệu lõi cho hệ thống khoa học, công nghệ Vusta

Theo ông Nguyễn Quyết Chiến, Tổng Thư ký Liên hiệp Hội Việt Nam, việc xây dựng nền tảng dữ liệu số tập trung không chỉ đáp ứng yêu cầu cấp thiết mà còn mở ra khả năng khai thác hiệu quả “tài nguyên số”, hướng tới hình thành kho dữ liệu dùng chung, phục vụ quản trị, điều hành và tạo thêm động lực phát triển cho toàn hệ thống.

Sự kiện thu hút đông đảo bạn trẻ trong nước và quốc tế tham dự. (Ảnh: BTC)

LotusHacks 2026: Hệ sinh thái AI Việt Nam đủ sức cạnh tranh trong khu vực

LotusHacks 2026 đã đưa ra hàng loạt giải pháp AI giàu tính ứng dụng. Được đánh giá là sân chơi công nghệ lớn, hiệu quả, đây là hoạt động góp phần thiết thực vào phát triển hệ sinh thái AI nội địa tự chủ, bền vững cũng như cho thấy sức bật mạnh mẽ của hệ sinh thái nhân lực trẻ Việt Nam trên bản đồ AI khu vực.

Tiến sĩ Bùi Đình Thạch (ngoài cùng bên trái) trao đổi với nhóm nghiên cứu về tác dụng của cây ngải trắng. (Ảnh: VAST)

Tiềm năng dược liệu từ cây ngải trắng

Từ một cây thuốc dân gian quen thuộc ở nhiều vùng nông thôn, ngải trắng (Curcuma aromatica Salisb, họ Gừng - Zingiberaceae) được các nhà khoa học nghiên cứu bài bản nhằm khai thác giá trị dược liệu và phát triển thành các sản phẩm chăm sóc sức khỏe theo tiêu chuẩn hiện đại.

Đề án “Chuyển đổi số các doanh nghiệp nhỏ và vừa giai đoạn 2026-2030”. (Ảnh: TL)

Thúc đẩy chuyển đổi số khu vực doanh nghiệp nhỏ và vừa

Thủ tướng Chính phủ ký ban hành Quyết định phê duyệt Đề án “Chuyển đổi số các doanh nghiệp nhỏ và vừa giai đoạn 2026-2030” (Đề án). Đây là một bước đi quan trọng, thể hiện quyết tâm của Chính phủ trong việc thúc đẩy chuyển đổi số khu vực doanh nghiệp nhỏ và vừa, nhằm nâng cao năng suất và năng lực cạnh tranh quốc gia.

Thiết bị hạ tầng 5G Advanced do Viettel High Tech phát triển.

Doanh nghiệp nỗ lực làm chủ công nghệ lõi

Các doanh nghiệp Việt Nam đang nỗ lực để từng bước làm chủ công nghệ sản xuất trong một số ngành công nghiệp mới nổi, tiến tới vươn lên nấc thang cao hơn trong chuỗi giá trị.

Trung tâm Dịch vụ dữ liệu và Trí tuệ nhân tạo Viettel vận hành hệ thống siêu máy tính, phát triển mô hình AI Việt Nam. (Ảnh: TL)

Phát triển cơ sở dữ liệu quốc gia, thúc đẩy chuyển đổi số

Hoàn thiện và phát triển cơ sở dữ liệu quốc gia là nhiệm vụ then chốt trong tiến trình chuyển đổi số. Khi dữ liệu được chuẩn hóa, kết nối và khai thác hiệu quả sẽ trở thành nền tảng quan trọng cho quản trị hiện đại, phát triển kinh tế số và nâng cao năng lực cạnh tranh quốc gia.

Trạm sạc xe điện thông minh được triển khai tại Trường đại học VinUni.

Tối ưu hạ tầng sạc cho xe điện

Khi phương tiện điện phát triển nhanh nhưng hạ tầng sạc còn hạn chế, bài toán tối ưu vận hành, giảm chi phí và tránh quá tải lưới điện đang đặt ra cấp thiết.