12 Kết quả cho Hashtag: 'PYPI'
-
Tin tặc khai thác lỗ hổng SQLi nghiêm trọng trong quá trình xác thực của LiteLLM
Đàm Mạnh Hòa08:08 | 04/05/2026Các tin tặc đang nhắm mục tiêu vào thông tin nhạy cảm được lưu trữ trên gateway mã nguồn mở LiteLLM, bằng cách khai thác một lỗ hổng nghiêm trọng được theo dõi với mã định danh CVE-2026-42208. -
Lỗ hổng mới trong chuỗi cung ứng NPM tự lan rộng nhằm đánh cắp token xác thực
Hồng Đạt11:00 | 26/04/2026Một cuộc tấn công chuỗi cung ứng mới nhắm vào hệ sinh thái Node Package Manager (NPM) nhằm đánh cắp thông tin đăng nhập của nhà phát triển, đồng thời cố gắng lây lan thông qua các gói được phát hành từ các tài khoản bị xâm phạm. -
Tấn công chuỗi cung ứng PyPI qua LiteLLM: Mã độc nhắm vào hạ tầng AI và đám mây
Quốc Trung11:32 | 09/04/2026Hiện nay, tỷ lệ các sự cố an ninh mạng có liên quan đến các cuộc tấn công chuỗi cung ứng đang không ngừng tăng lên. Trong năm 2025, các nhà nghiên cứu của Kaspersky đã phát hiện nhiều phương pháp tấn công đa dạng, từ việc tạo ra các thư viện mã nguồn mở độc hại núp bóng hợp pháp, đến phương pháp đơn giản nhưng hiệu quả là chiếm đoạt tài khoản của chủ sở hữu thư viện phổ biến nhằm phát tán các phiên bản độc hại. Một cuộc tấn công như vậy có thể gây ra nhiều hậu quả nguy hiểm như nhúng mã độc vào thiết bị của nhà phát triển, hay thậm chí có thể xâm phạm toàn bộ cơ sở hạ tầng nếu thư viện độc hại đã xâm nhập vào mã nguồn của một dịch vụ hoặc sản phẩm. Sự cố của thư viện LiteLLM vào tháng 3/2026 chính là một minh chứng điển hình cho lỗ hổng nguy hiểm này trong hệ sinh thái mã nguồn mở. -
Các gói PyPI độc hại khai thác API Instagram và TikTok nhằm xác thực tài khoản người dùng
Hồng Đạt14:18 | 19/06/2025Các nhà nghiên cứu đến từ công ty bảo mật Socket (Mỹ) đã phát hiện ba gói phần mềm độc hại được tải lên kho lưu trữ Python Package Index (PyPI), hoạt động như công cụ kiểm tra để xác thực địa chỉ email bị đánh cắp với API TikTok và Instagram. -
Các gói PyPI, npm và Ruby độc hại bị phát hiện trong các cuộc tấn công chuỗi cung ứng nguồn mở đang diễn ra
Thu Hà08:03 | 09/06/2025Một số gói độc hại đã được phát hiện trên các kho lưu trữ gói npm, Python và Ruby có chức năng rút tiền từ ví tiền điện tử, xóa toàn bộ codebases sau khi cài đặt và đánh cắp mã thông báo API của Telegram, điều này một lần nữa chứng minh sự đa dạng của các mối đe dọa chuỗi cung ứng ngụy trang trong các hệ sinh thái mã nguồn mở.
