Các nhà nghiên cứu an ninh mạng vừa phát hiện một chiến dịch tấn công mạng nguy hiểm nhắm vào chuỗi cung ứng phần mềm, với mục tiêu thu thập và đánh cắp thông tin xác thực của người dùng. Trong chiến dịch này, tin tặc đã chiếm quyền điều khiển tài khoản của hai nhà phát triển mã nguồn mở uy tín nhằm lén lút đẩy các quy trình làm việc (workflow) độc hại vào hơn 340 kho lưu trữ trên nền tảng GitHub.
Theo thông tin do công ty an ninh mạng StepSecurity ghi nhận, một trong những mục tiêu bị xâm nhập là tài khoản của Takashi Kitao, tác giả đứng sau pyxel - một game engine mã nguồn mở nổi tiếng đạt 18.400 lượt sao (star). Lợi dụng quyền hạn từ tài khoản của Takashi Kitao, kẻ tấn công đã bắt đầu đẩy luồng công việc độc hại lên 27 kho lưu trữ từ 13:20 UTC. Vụ việc là lời cảnh báo nghiêm trọng về các nguy cơ an toàn thông tin bắt nguồn từ việc chiếm quyền tài khoản nhà phát triển để tấn công chuỗi cung ứng.







