Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
en
Trang chủChuyên mụcArcadeĐã lưu
Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
Bảo mật|Điều khoản

© 2026 Coding4Food. Viết bởi dev, cho dev.

Tất cả tin tức
Công nghệDrama IT

Úp sọt 3.800 repo GitHub: Cái kết đắng khi Dev cài VSCode extension vô tội vạ

21 tháng 5, 20263 phút đọc
coding, computer, hacker, hacking, html, programmer, programming, script, scripting, source code, coding, coding, coding, coding, computer, computer, hacker, hacker, hacker, hacker, hacker, hacking, hacking, programming, programming
Nguồn gốc: https://coding4food.com/post/github-leak-3800-repo-vi-malicious-vscode-extension. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/github-leak-3800-repo-vi-malicious-vscode-extension. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/github-leak-3800-repo-vi-malicious-vscode-extensionNguồn gốc: https://coding4food.com/post/github-leak-3800-repo-vi-malicious-vscode-extension. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/github-leak-3800-repo-vi-malicious-vscode-extension. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/github-leak-3800-repo-vi-malicious-vscode-extension
Nguồn gốc: https://coding4food.com/post/github-leak-3800-repo-vi-malicious-vscode-extension. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/github-leak-3800-repo-vi-malicious-vscode-extension. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/github-leak-3800-repo-vi-malicious-vscode-extensionNguồn gốc: https://coding4food.com/post/github-leak-3800-repo-vi-malicious-vscode-extension. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/github-leak-3800-repo-vi-malicious-vscode-extension. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/github-leak-3800-repo-vi-malicious-vscode-extension
github breachvscode extensionmalicious extensionsupply chain attackrò rỉ mã nguồnbảo mật
Chia sẻ bài viết:

Bình luận

Đang ngồi gõ code yên bình, tự dưng thấy token GitHub bị leak, mã nguồn công ty chạy thẳng vào tay pháp sư nào đó thì cảm giác thế nào anh em? Chuyện tâm linh đ*o đùa được đâu, nhất là khi thủ phạm lại chui ra từ chính cái text editor anh em dùng mỗi ngày.

Toàn cảnh vụ úp sọt: Extension "phản chủ" và 3.800 repo toang hoác

Nguồn cơn vụ drama này xuất phát từ một thông báo vã mồ hôi hột của GitHub, khi họ xác nhận một đợt rò rỉ dữ liệu diện rộng.

  • Số lượng nạn nhân không hề nhỏ: Khoảng 3.800 repositories đã bị access trái phép.
  • Kẻ thủ ác? Không phải do server GitHub sập hay bị hack trực tiếp, mà do các đạo hữu lỡ tay cài một cái VSCode extension cài cắm mã độc.
  • Cơ chế tấn công rất ma giáo: Dev thấy extension tiện tay bấm "Install" -> Extension nằm vùng âm thầm húp luôn cái authentication token -> Gửi thẳng về server của hacker -> Hacker lấy token đó truy cập vào repo riêng tư của nạn nhân như đi chợ.
  • Đây là đòn tấn công chuỗi cung ứng (supply chain attack) cực kỳ chí mạng. Anh em dev thường có thói quen tin tưởng tuyệt đối vào chợ ứng dụng của anh Sốp (Microsoft), cứ thấy tool hay là cài mà đ*o thèm check xem tác giả là cái tên ất ơ nào.

Giang cư mận nói gì? Các pháp sư mạng chia phe combat

Dù thread trên Hacker News vẫn đang trong giai đoạn hóng hớt, nhưng lướt qua các diễn đàn IT thì dân tình đang cãi nhau nảy lửa:

  • Phe nạn nhân khóc ròng: "Mẹ kiếp, tự dưng sáng dậy nhận email GitHub cảnh báo. Giờ phải rà soát lại đống code, rotate lại toàn bộ token, review xem code có bị chèn backdoor không, cay vãi đạn!"
  • Phe chửi Microsoft: "Chợ extension của VSCode giờ rác đ*o chịu được. Quy trình review quá lỏng lẻo, bất kỳ thằng ất ơ nào cũng có thể up một con extension lên rồi lùa gà. Microsoft phải chịu trách nhiệm vụ này!"
  • Phe Vim/Neovim thượng đẳng: "Đấy, đã bẩu rồi, xài VSCode cho lắm vào. Cứ trung thành với cái terminal và Neovim nguyên thủy cho lành. Lỡ mã nguồn dự án lộ ra mà dính luôn cả key máy chủ hay ví tiền ảo hardcode trong đó thì đúng là ăn cám."

Góc nhìn từ Coding4Food: Bài học sinh tồn sau vụ này

Thực tế phũ phàng là chúng ta đang giao quá nhiều quyền cho các công cụ lập trình. Tóm cái váy lại, sau vụ này anh em rút ra vài bài học để giữ cần câu cơm:

Thứ nhất, cái gì không rõ nguồn gốc thì cất cái tay đi, đừng có click bừa. Thấy extension nào ít sao, ít lượt tải, tác giả no-name thì né gấp.

Thứ hai, nguyên tắc "least privilege" (quyền tối thiểu) luôn đúng. Token GitHub sinh ra nhớ set scope cho chuẩn. Đừng có thói quen cấp mẹ nó full quyền (God-mode) cho tiện, đến lúc toang là không cứu được đâu.

Cuối cùng, cuối tuần rảnh rỗi thì mở tab Extensions lên mà dọn dẹp. Cái nào cài từ năm ngoái mà cả năm đ*o xài thì disable hoặc gỡ cmn đi cho nhẹ máy, đỡ rước họa vào thân.

Nguồn tham khảo:

  • BleepingComputer: GitHub confirms breach of 3,800 repos via malicious VSCode extension

GitHub xác nhận 3.800 repo bay màu vì một extension VSCode chứa mã độc. Nạn nhân chỉ biết khóc ròng, còn anh em dev thì nhận được một bài học xương máu.

Chia sẻ bài viết:

Bài viết liên quan

Biến căng TanStack: Bị 'úp sọt' NPM, mã độc bay tứ tung và bài học xương máu cho anh em dev
Công nghệDrama IT

Biến căng TanStack: Bị 'úp sọt' NPM, mã độc bay tứ tung và bài học xương máu cho anh em dev

TanStack vừa dính quả phốt bảo mật supply-chain chấn động trên NPM. Chuyện gì đã xảy ra, mã độc làm gì và anh em dev học được gì sau cú 'toang' này?

12 thg 53 phút đọc
Đọc tiếp →
scam, phishing, fraud, email, attack, mail, online, system, cybercrime, information, access, credit, money, hack, hacker, laptop, malware, password, protection, software, steal, orange money, orange laptop, orange online, orange email, orange information, orange software, scam, scam, scam, scam, scam, phishing, phishing, phishing, phishing, fraud, fraud, email, cybercrime, malware
Công nghệDrama IT

Góc Hóng Biến: Microsoft Edge Lưu Mật Khẩu Khơi Khơi Trong RAM - Ảo Ma Thực Sự!

Microsoft Edge dính phốt lưu password dưới dạng clear text trong bộ nhớ RAM dù không sử dụng. Dân mạng đang tế sống, anh em thợ code hóng được gì?

5 thg 54 phút đọc
Đọc tiếp →
icon, icons, wordpress, sites, website, web design, design, construction sites, icons wordpress, wordpress, wordpress, wordpress, wordpress, wordpress
Công nghệDrama IT

Bỏ Tiền Mua 30 Plugins WordPress Rồi Cài Backdoor: Pha Úp Sọt Đi Vào Lòng Đất

Một pháp sư ẩn danh vừa thâu tóm 30 plugins WordPress rồi nhét backdoor vào toàn bộ để lùa gà. Anh em xài WP vào check xem web có thành zombie chưa!

14 thg 44 phút đọc
Đọc tiếp →
hacker, hacking, theft, cyber, malware, computer, security, credit card, virus, internet, screen, trojan, evil, program, thief, comic, cartoon character, programming, it, evil hackers, hacker, hacker, hacker, hacker, hacker, hacking, malware, thief
Drama ITCông nghệ

Axios dính mã độc trên NPM: Khi 'chân ái' HTTP bỗng quay xe thả Trojan

Drama nổ não: Thư viện quốc dân Axios bị tiêm mã độc trên NPM, tặng kèm Trojan cho anh em dev. Hóng ngay toàn cảnh vụ úp sọt và cách sinh tồn.

1 thg 43 phút đọc
Đọc tiếp →
system error, malware, laptop, computer, system, security, internet, warning, pc, web, network, data, programming, hacker, trojan, technology, system error, system error, malware, malware, malware, malware, malware, hacker
Công nghệDrama IT

Cảnh báo khẩn: Thư viện Litellm bị úp sọt trên PyPI, anh em Python chú ý!

Bản cập nhật Litellm 1.82.7 và 1.82.8 trên PyPI dính mã độc forkbomb, cắn RAM sập máy. Anh em dev hệ Python check ngay kẻo toang production.

25 thg 33 phút đọc
Đọc tiếp →
person, suit, medical, protection, virologist, covid-19, disinfection, quarantine, coronavirus, pandemic, epidemic, epidemiologist, security, adult, equipment, medical, medical, covid-19, covid-19, covid-19, disinfection, quarantine, coronavirus, coronavirus, pandemic, pandemic, pandemic, pandemic, pandemic, epidemic, epidemic, security
Drama ITCông nghệ

Bê đặc vụ ICE đi làm an ninh sân bay: Pha 'phân bổ nguồn lực' đi vào lòng đất khiến giang cư mận Reddit cạn lời

Drama cực gắt khi Mỹ tính điều đặc vụ ICE có vũ trang đi thay thế nhân viên TSA. Anh em IT hóng được gì từ pha xếp resource dị giáo này?

23 thg 33 phút đọc
Đọc tiếp →