Bài học sau sự cố tấn công mạng của Red Hat

16:56 | 18/06/2026

Chỉ vài ngày sau khi IBM và Red Hat công bố kế hoạch tăng cường bảo mật cho phần mềm mã nguồn mở, Red Hat lại trở thành nạn nhân của một vụ tấn công mạng nghiêm trọng liên quan đến kho lưu trữ NPM. Sự cố này tiếp tục gióng lên hồi chuông cảnh báo về những rủi ro trong chuỗi cung ứng phần mềm và tầm quan trọng của việc bảo vệ thông tin trong môi trường phát triển hiện đại.    

Hàng chục gói phần mềm bị cài mã độc

Kho lưu trữ NPM - trình quản lý gói phổ biến của môi trường JavaScript Node.js, từ lâu đã là mục tiêu của nhiều cuộc tấn công mạng. Trong vụ việc mới nhất, hàng chục gói JavaScript thuộc kho lưu trữ @redhat-cloud-services của Red Hat đã bị chèn mã độc có khả năng đánh cắp thông tin đăng nhập.

Theo báo cáo của Công ty nghiên cứu bảo mật Aikido, tổng cộng 96 phiên bản thuộc 32 gói phần mềm đã bị xâm phạm. Các gói này được tải xuống khoảng 116.991 lần mỗi tuần, làm gia tăng đáng kể nguy cơ lây lan mã độc.

Bộ phận bảo mật của Red Hat cho biết, kẻ tấn công đã lợi dụng một tài khoản GitHub bị xâm phạm để chèn mã độc vào các gói phần mềm được duy trì trong GitHub organization của hãng. Những gói bị ảnh hưởng chủ yếu là các thư viện giao diện người dùng được sử dụng trong quá trình xây dựng và đóng gói sản phẩm của Red Hat.

Mã độc hoạt động như thế nào?

Theo các phân tích ban đầu, mã độc được đưa vào thông qua cơ chế preinstall hook của NPM. Khi nhà phát triển hoặc hệ thống xây dựng thực hiện lệnh cài đặt đối với các gói bị ảnh hưởng, mã độc sẽ tự động được kích hoạt.

Nhóm tình báo mối đe dọa của Microsoft cho biết các gói bị xâm phạm đều bổ sung pre-install script, thực thi một loader được mã hóa phức tạp nhằm tải xuống và kích hoạt các payload độc hại. Những payload này có khả năng thu thập thông tin bí mật từ nhiều môi trường khác nhau như NPM, GitHub, AWS và SSH.

Các nhà nghiên cứu nhanh chóng liên hệ vụ việc với chiến dịch phần mềm độc hại Mini Shai-Hulud từng xuất hiện trong các cuộc tấn công chuỗi cung ứng trước đây. Trong trường hợp của Red Hat, biến thể mới được gọi là Miasma được cho là vẫn giữ khả năng tự lây lan như worm máy tính, đồng thời bổ sung thêm các lớp mã hóa và cơ chế tải nhiều giai đoạn nhằm tăng khả năng che giấu hoạt động.

Nguy cơ lây lan trên diện rộng

Điểm đáng lo ngại là mã độc không chỉ dừng lại ở việc đánh cắp thông tin đăng nhập. Sau khi được thực thi trên một hệ thống có quyền truy cập xuất bản các gói NPM khác, nó có thể tự động xác định những gói mà tài khoản hiện tại được phép quản lý và tiếp tục phát tán mã độc sang các gói đó.

Điều này đồng nghĩa với việc mỗi nạn nhân có thể vô tình trở thành một mắt xích mới trong quá trình phát tán mã độc. Các chuyên gia bảo mật nhận định chính cơ chế tự lây lan này đã khiến không gian tên liên quan đến Red Hat bị nhiễm mã độc với tốc độ rất nhanh. Một số đánh giá cho thấy hơn 30 gói phần mềm đã bị cài đặt backdoor chỉ trong vòng vài phút.

Các phân tích độc lập cũng cho rằng điểm xâm nhập ban đầu có thể xuất phát từ hạ tầng GitHub của Red Hat. Nhiều báo cáo chỉ ra các gói độc hại được phát hành thông qua mã thông báo GitHub Actions OpenID Connect (OIDC) liên kết với kho lưu trữ RedHatInsights/javascript-clients.

Sau khi giành được quyền truy cập, kẻ tấn công đã chèn mã độc vào nhiều phiên bản phần mềm mà không có thay đổi tương ứng trong các kho mã nguồn công khai. Đây được xem là dấu hiệu điển hình của việc xâm nhập vào quy trình xây dựng phần mềm.

Những dữ liệu nào có nguy cơ bị đánh cắp?

Theo các nhà nghiên cứu, mã độc được thiết kế để tìm kiếm và đánh cắp nhiều loại thông tin nhạy cảm, bao gồm:

- Secret và token truy cập của GitHub Actions.

- Khóa SSH và token truy cập cá nhân GitHub.

- Thông tin xác thực trên các nền tảng đám mây AWS, GCP và Azure.

- Cấu hình cùng token Kubernetes.

- Token HashiCorp Vault và các dữ liệu quản lý secret khác.

- Token NPM, CircleCI và nhiều thông tin CI/CD được lưu trong biến môi trường hoặc các tệp cấu hình.

Các hãng bảo mật cảnh báo rằng bất kỳ ai từng cài đặt các phiên bản bị ảnh hưởng trên máy trạm phát triển, máy chủ xây dựng hoặc hệ thống CI/CD đều nên giả định rằng các thông tin xác thực có thể đã bị lộ.

Các biện pháp cần thực hiện ngay

Trước nguy cơ rò rỉ thông tin, các chuyên gia khuyến nghị nhà phát triển và tổ chức cần nhanh chóng thực hiện một số biện pháp ứng phó.

Trước hết, cần tiến hành thay đổi toàn bộ các thông tin xác thực và secret đang sử dụng. Đồng thời, cần rà soát hoạt động trên GitHub và các nền tảng đám mây để phát hiện các dấu hiệu truy cập bất thường.

Bên cạnh đó, các môi trường có khả năng bị ảnh hưởng nên được xây dựng lại từ những cấu hình chuẩn đã được xác minh an toàn nhằm loại bỏ hoàn toàn nguy cơ tồn tại mã độc.

Về phía Red Hat, công ty cho biết đã nhanh chóng điều tra và gỡ bỏ các gói phần mềm bị ảnh hưởng khỏi NPM. Theo hãng, các gói này chỉ phục vụ mục đích phát triển nội bộ và chưa từng được phân phối cho khách hàng thông qua hệ thống console.redhat.com. Tính đến thời điểm hiện tại, Red Hat chưa ghi nhận tác động nào đối với khách hàng, đối tác hoặc hệ thống sản xuất của mình.

Bài học từ sự cố

Mặc dù Red Hat khẳng định mã độc chưa lan tới môi trường khách hàng, các chuyên gia bảo mật vẫn khuyến cáo không nên chủ quan. Bất kỳ quy trình phát triển hoặc xây dựng phần mềm nào từng sử dụng các gói bị nhiễm mã độc đều cần được xem xét như có nguy cơ bị xâm phạm.

Đối với các tổ chức đã sử dụng các gói thuộc @redhat-cloud-services, việc quét lại cây phụ thuộc, xác định các phiên bản bị ảnh hưởng, loại bỏ hoặc thay thế chúng bằng các bản phát hành đáng tin cậy là yêu cầu cần thiết.

Về dài hạn, vụ việc tiếp tục cho thấy những thách thức trong việc bảo đảm an toàn cho hệ sinh thái mã nguồn mở. Ngay cả các doanh nghiệp công nghệ lớn cũng có thể trở thành mục tiêu của các cuộc tấn công chuỗi cung ứng tinh vi.

Sự cố lần này không chỉ đặt ra yêu cầu tăng cường kiểm soát nguồn gốc và độ tin cậy của các gói phần mềm mà còn nhấn mạnh tầm quan trọng của các sáng kiến bảo mật mã nguồn mở như Dự án Lightwell và những nỗ lực tương tự nhằm nâng cao mức độ an toàn cho toàn bộ cộng đồng phát triển phần mềm.

Để lại bình luận