Cảnh báo khẩn từ CISA: chuỗi cung ứng phần mềm bị tấn công, hàng nghìn kho mã nguồn bị đe dọa
- Thanh Hoang

- 1 thg 6
- 3 phút đọc
Cơ quan An ninh mạng và Hạ tầng An ninh Mỹ (CISA) phát đi cảnh báo khẩn cấp cho các đội ngũ bảo mật về một làn sóng tấn công tinh vi nhắm vào quy trình phát triển phần mềm. Mục tiêu của tin tặc là đánh cắp các thông tin bảo mật quan trọng nằm trong chuỗi cung ứng cốt lõi của các doanh nghiệp.
Hai chiến dịch tấn công nguy hiểm nhắm vào các nhà phát triển
Theo ghi nhận từ CISA, các cuộc tấn công diễn ra trong vài tuần qua tập trung vào hai chiến dịch lớn:
Chiến dịch tấn công chuỗi cung ứng "Megalodon": Diễn ra vào ngày 18 tháng 5, tin tặc đã chèn các đoạn mã độc vào hệ thống tự động hóa (GitHub Action workflows) của hơn 5.500 kho lưu trữ mã nguồn mở (open-source repositories). Những kho mã nguồn có hàng rào bảo vệ lỏng lẻo (weak branch protection) là mục tiêu hàng đầu. Hậu quả là một lượng lớn thông tin xác thực đám mây, mã khóa API (API tokens), khóa bảo mật SSH và các dữ liệu tối mật khác đã bị đánh cắp trên diện rộng.

Chiến dịch xâm nhập GitHub qua tiện ích mở rộng: tin tặc đã chiếm quyền điều khiển thiết bị của một nhân viên GitHub thông qua một tiện ích mở rộng (extension) nhiễm độc trên công cụ lập trình Visual Studio Code. Lỗ hổng này đã được định danh là CVE-2026-48027 và GitHub cũng đã phát hành một khuyến cáo bảo mật liên quan.
CISA khuyến nghị các biện pháp ứng phó khẩn cấp
Để bảo vệ hệ thống trước nguy cơ bị xâm nhập, CISA khuyến cáo các đội ngũ an ninh mạng cần lập tức thực hiện các bước rà soát sau:
1. Giám sát và kiểm tra dòng chảy mã nguồn
Chủ động kiểm tra và kiểm toán các tệp quy trình làm việc cùng hoạt động của những người đóng góp dự án.
Lưu ý đến các yêu cầu thay đổi mã nguồn (pull requests) hoặc các lệnh cập nhật trực tiếp (direct commits) có dấu hiệu nghi ngờ, nhất là những lệnh xuất phát từ các tài khoản tự động.
2. Quy trình xử lý khi phát hiện dấu hiệu xâm nhập
Khám nghiệm số độc lập (Forensics review): Phân tích sâu nhật ký của hệ thống tích hợp và triển khai tự động (CI/CD logs), kiểm tra các máy tính của lập trình viên bị ảnh hưởng và rà soát lịch sử hoạt động trên nền tảng đám mây (cloud audit trails).
Thay đổi thông tin bảo mật: tiến hành thay mới (rotate) hoặc hủy bỏ hoàn toàn các loại mật mã, mã token và các thông tin xác thực có liên quan đến hệ thống CI/CD tránh gặp sự cố đáng tiếc.
Vì sao doanh nghiệp nên chọn dịch vụ Đào tạo an ninh mạng tại IPSIP Vietnam?

IPSIP Vietnam là đối tác chiến lược hàng đầu trong việc chuyển giao năng lực công nghệ và bảo mật thông tin cho khối doanh nghiệp B2B. Lựa chọn giải pháp từ IPSIP Vietnam đồng nghĩa với việc doanh nghiệp được tiếp cận với tiêu chuẩn chất lượng quốc tế và đội ngũ chuyên gia dày dặn kinh nghiệm:
Nền tảng vững chắc: hơn 15 năm kinh nghiệm phát triển và kế thừa công nghệ từ Pháp, am hiểu sâu sắc bài toán vận hành hạ tầng tại thị trường Việt Nam
Chứng nhận quốc tế: toàn bộ quy trình đào tạo và vận hành đều đạt chuẩn an toàn thông tin nghiêm ngặt toàn cầu bao gồm ISO 27001:2022 và SOC 2 Type II
Đội ngũ tinh hoa: sở hữu hơn 80 chuyên gia công nghệ hàng đầu, nắm giữ các chứng chỉ bảo mật cấp cao, sẵn sàng hỗ trợ kỹ thuật chuyên sâu cho học viên
Hệ sinh thái toàn diện: bên cạnh đào tạo, IPSIP cung cấp dịch vụ giám sát Trung tâm điều hành mạng và an ninh mạng NOC 24/7 và SOC 24/7, hỗ trợ doanh nghiệp tối đa trong việc duy trì an toàn dữ liệu.
Nguồn tham khảo:
Cybersecurity Dive: https://www.cybersecuritydive.com/news/cisa-security-software-supply-chain-compromises-GitHub/821487/
Thông tin chuyên sâu từ Step Security: https://www.stepsecurity.io/blog











Bình luận