Gói npm axios bị cài mã độc qua kỹ thuật lừa người bảo trì

Tháng 3/2026, gói thư viện axios trở thành nạn nhân của một cuộc tấn công chuỗi cung ứng. Axios là thư viện gọi HTTP phổ biến bậc nhất trong hệ sinh thái JavaScript, với hơn một trăm triệu lượt tải mỗi tuần. Kẻ tấn công không khai thác lỗ hổng kỹ thuật nào. Họ tiếp cận và thuyết phục một người bảo trì được tin tưởng, chiếm quyền phát hành, rồi đẩy lên một bản cập nhật có chứa mã độc. Amazon Web Services sau đó công bố kết quả điều tra và quy trách nhiệm cho một nhóm có liên hệ với Triều Tiên.

Chuyện này nối tiếp một chuỗi sự kiện đã kéo dài. Ngày 08/9/2025, hệ sinh thái npm hứng một trong những vụ xâm nhập lớn nhất từ trước tới nay. Các thư viện phổ biến như debug và chalk cùng mười sáu gói tiện ích khác đều bị chèn mã. Đích nhắm khi đó là ví tiền mã hoá của người dùng.

Sâu tự nhân bản và bước ngoặt về mức độ

Đáng ngại hơn cả các vụ đơn lẻ là sự xuất hiện của mã độc tự lan. Một chủng có tên Shai-Hulud đánh dấu bước ngoặt. Nó đánh cắp thẻ truy cập đám mây và thẻ npm của nạn nhân. Rồi dùng chính các thẻ đó để tự phát hành mình vào thêm nhiều gói khác. Quá trình xâm nhập và phát tán được tự động hoá hoàn toàn.

Về quy mô, các con số cho thấy tốc độ leo thang rõ rệt. Cả năm 2025 ghi nhận 14 chiến dịch với 111 gói được lập chỉ mục. Chỉ riêng nửa đầu 2026 đã có 37 chiến dịch và 497 gói. So với trọn năm trước đó, con số này gấp 2,6 lần về chiến dịch và 4,5 lần về số gói. Báo cáo State of the Software Supply Chain 2026 của Sonatype đếm được hơn 454.600 gói độc hại mới trong năm 2025, nâng tổng tích luỹ vượt 1,233 triệu.

Thư viện bên ngoài có mặt trong hầu hết dự án

Phần lớn website và ứng dụng doanh nghiệp tại Việt Nam đều dựng trên nền tảng có dùng thư viện bên ngoài. Đội phát triển là nội bộ hay thuê ngoài cũng vậy. Một dự án web thông thường kéo về hàng trăm gói phụ thuộc, và gần như không ai đọc mã của chúng. Chuỗi phụ thuộc là bề mặt tấn công lớn nhất mà cũng ít được để ý nhất.

Rủi ro cụ thể không nằm ở website bị đổi giao diện. Nó nằm ở việc mã độc chạy ngay trong quá trình xây dựng và đọc được biến môi trường. Từ đó nó lấy đi khoá truy cập cơ sở dữ liệu hoặc thẻ đăng nhập dịch vụ đám mây. Với mô hình phổ biến ở Việt Nam là thuê một đơn vị bên ngoài làm website rồi bàn giao, việc kiểm soát khâu này càng khó.

Có một dấu hiệu cho thấy mức độ chuyên nghiệp hoá của phía tấn công. Chủng mã độc IronWorm xuất hiện tháng 6/2026 mang một tệp thực thi viết bằng Rust, nặng 976 kilobyte. Kèm theo đó là cả thành phần ẩn mình ở tầng nhân hệ điều hành. Đây không còn là mã kịch bản viết vội để trộm ví tiền mã hoá. Nó tiệm cận năng lực của các công cụ do nhà nước tài trợ.

Một website chạy đúng không có nghĩa là nó sạch.

Bài khác

Đội ngũ Rainbow E-Commerce