Beamglea — 175 gói npm độc hại bị lợi dụng trong chiến dịch lừa đảo quy mô toàn cầu
- 14/10/2025
Một chiến dịch tinh vi mang tên Beamglea vừa được phát hiện khi các nhà nghiên cứu an ninh ghi nhận 175 gói npm độc hại được sử dụng để phát tán chiến dịch lừa đảo nhắm vào tài khoản Microsoft. Chiến dịch này cho thấy tội phạm mạng ngày càng tinh vi khi tận dụng hạ tầng mã nguồn mở và CDN hợp pháp (ví dụ: npm + unpkg) làm “máy chủ miễn phí” để triển khai trang phishing — thay vì phải dựng hạ tầng độc hại riêng.

Cách hoạt động tinh vi của Beamglea
-
Kẻ tấn công tự động tạo và xuất bản các package có tên ngẫu nhiên như
redirect-xxxxxxbằng scriptredirect_generator.py. -
Mỗi package chứa một tệp HTML giả dạng tài liệu (đơn hàng, báo cáo kỹ thuật…) và tham chiếu tới một file JavaScript độc hại lưu trên unpkg.com (CDN công khai của npm).
-
Khi nạn nhân mở tệp HTML, JavaScript trên CDN sẽ tự động chuyển hướng họ tới trang đăng nhập Microsoft giả mạo.
-
Email nạn nhân được chèn sẵn trong URL, khiến trường đăng nhập tự điền và giảm nghi ngờ — nâng cao tỉ lệ thành công của cuộc tấn công.
-
Các gói này không chứa mã độc thực thi khi cài đặt; thay vì vậy, chúng lợi dụng hạ tầng hợp pháp để lưu trữ nội dung phishing, khó phát hiện bởi hệ thống quét truyền thống.
Mức độ lan rộng & tác hại
-
Các gói này đã được tải xuống hàng chục nghìn lần — phần lớn do các hệ thống quét tự động, CDN hoặc nhà phân tích bảo mật.
-
Chiến dịch nhắm tới hơn 135 công ty trong các ngành công nghiệp, công nghệ và năng lượng, với nhiều tệp HTML được ngụy trang (hơn 600 file được ghi nhận).
-
Điểm nguy hiểm: tội phạm không cần server riêng, chiến dịch gần như miễn phí, khó chặn và khó phát hiện sớm.
Vì sao doanh nghiệp và lập trình viên cần lo ngại
-
Trong môi trường phát triển hiện đại, việc sử dụng thư viện bên thứ ba là phổ biến — nhưng điều này cũng mở ra bề mặt tấn công mới nếu không có chính sách quản lý phụ thuộc (dependency management) chặt chẽ.
-
Các hệ thống bảo vệ truyền thống dễ bỏ sót trường hợp nội dung độc hại được phục vụ qua CDN hợp pháp.
-
Một cú click tưởng vô hại trên tệp HTML “nội bộ” có thể dẫn tới lộ thông tin tài khoản, truy cập dịch vụ đám mây hoặc tấn công lan rộng nội bộ.
Khuyến nghị phòng ngừa: Để giảm thiểu rủi ro từ các chiến dịch kiểu Beamglea, khuyến nghị doanh nghiệp áp dụng kết hợp biện pháp kỹ thuật và vận hành:
Với đội phát triển & quản lý gói
-
Áp dụng chính sách quản lý dependency: chỉ dùng package từ nguồn tin cậy, khóa phiên bản (lockfile), review gói mới kỹ càng.
-
Sử dụng công cụ SBOM và dependency scanning để phát hiện package lạ/độc hại.
-
Kiểm tra mã nguồn của package nghi ngờ trước khi dùng (scan nội dung tệp, tìm file HTML/JS bất thường).
Với hạ tầng mạng & CDN
-
Giám sát & lọc lưu lượng tới CDN (ví dụ: unpkg.com); chặn hay cảnh báo các truy vấn bất thường từ môi trường nội bộ.
-
Áp dụng Web Filtering / Secure Web Gateway để hạn chế việc mở tệp HTML từ email hoặc nguồn bên ngoài.
-
Sử dụng WAF/API protection cho các trang đăng nhập quan trọng.
Với người dùng & email
-
Tuyển tập và huấn luyện nhân viên xác định phishing: không mở file HTML lạ, kiểm tra URL thật kỹ, cảnh giác với file mang tên “đơn hàng”, “báo cáo”.
-
Sử dụng Email Security (sandboxing, URL rewriting, attachment detonation) để ngăn link/phishing tới tay người dùng.
Giám sát & phản ứng
-
Triển khai SOC / SIEM để phát hiện bất thường (lưu lượng CDN, redirect, login thất bại hàng loạt).
-
Thiết lập playbook ứng phó khi nghi ngờ lộ tài khoản — gồm reset credentials, rà soát session hoạt động, điều tra nguồn gốc tệp HTML.
Kết luận
Chiến dịch Beamglea là lời nhắc rõ ràng: trong kỷ nguyên mã nguồn mở và CDN công khai, hạ tầng hợp pháp có thể bị biến thành kênh phân phối tấn công. An ninh không chỉ nằm ở việc chặn mã độc khi chạy — mà còn ở việc giám sát, quản lý và bảo vệ quy trình phát triển phần mềm, CDN và hành vi người dùng.
Hãy để DTG đồng hành cùng bạn: đánh giá rủi ro chuỗi cung ứng phần mềm, triển khai giám sát CDN, bảo vệ email và ứng phó nhanh khi cần.
Liên hệ chúng tôi để được tư vấn giải pháp phù hợp với doanh nghiệp của bạn.
(Theo Wihtehat)



