CrowdStrike Phát Hiện Sâu Máy Khai Thác Chuỗi Cung Ứng AI Hoạt Động Trong 'vùng Mù'
2 phút đọc

CrowdStrike tìm thấy con sâu máy khi điều tra các vụ tấn công chuỗi cung ứng phần mềm AI. Công ty chưa quy kết hoạt động cho một nhóm cụ thể, nhưng cho rằng nó phù hợp với xu hướng tấn công chuỗi cung ứng mà các nhóm như TeamPCP (CrowdStrike theo dõi dưới tên “Altered Spider”) và các nhóm Bắc Triều Tiên đang thực hiện.
Theo Adam Meyers, phó chủ tịch cấp cao phụ trách chống đối thủ, sâu máy hoạt động theo nhiều giai đoạn: thăm dò môi trường mục tiêu, tìm token truy cập và dữ liệu nhạy cảm như khoá mã hóa và thông tin truy cập server, rồi chuyển giao những dữ liệu đó cho kẻ tấn công.
Khi sâu máy leo thang đặc quyền, nó tiếp tục giải nén bản thân và thu thập thêm thông tin, đặc biệt là token npm cho phép truy cập các máy chủ quản lý gói phần mềm và các khả năng phát triển như pull request. Ở mức sâu hơn, phần mềm độc hại có thể kích hoạt cơ chế phá huỷ mà Meyers gọi là 'công tắc tử thần' để xoá file hoặc chặn truy cập hợp lệ vào hạ tầng bị xâm phạm.
CrowdStrike nhấn mạnh phần lớn hoạt động độc hại diễn ra trong các 'vùng mù' vì hành vi của sâu máy mô phỏng các hành động hợp lệ mà hệ thống tự động hoá phát triển phần mềm AI đang thực hiện. Điều này khiến dữ liệu telemety truyền thống khó phân biệt được hành vi chính đáng và độc hại.
Để che giấu hơn nữa, tác giả của sâu máy chèn các khoảng trễ thời gian để những năng lực khác nhau của mã độc chỉ thực thi sau vài giờ hoặc vài ngày sau khi đã chuẩn bị xong.
Nguồn
- A Sneaky Hacking Tool Targeting AI Infrastructure Is Lurking in Victims’ Blind Spots— WIRED, 21 tháng 7, 2026