กว่า 800 แพคเกจ npm อันตรายกระจาย RAT และ Infostealer ข้ามระบบ.

ที่มาภาพ: The Hacker News

Security-อ่าน 4 นาทีThe Hacker News

กว่า 800 แพคเกจ npm อันตรายกระจาย RAT และ Infostealer ข้ามระบบ.

⚡ สรุป 30 วิ

OpenSourceMalware รายงานว่ามีแพคเกจ npm อันตรายกว่า 800 ตัวใช้ AI typo‑squatting เพื่อนำ RAT กับ infostealer ติดตั้งบน Windows, macOS หรือ Linux…

การวิจัยของ OpenSourceMalware เผยว่า มีแพคเกจอันตรายประมาณ 800 แพคเกจถูกเผยแพร่บนทะเบียน npm เป็นส่วนหนึ่งของแคมเปญใหม่ที่มุ่งส่งต่อมัลแวร์แบบข้ามระบบปฏิบัติการไปยัง Windows, macOS และ Linux ผู้วิจัยชี้ว่า ชื่อแพคเกจส่วนใหญ่ใช้เทคนิค AI slop squatting หรือชื่อที่พิมพ์ผิดโดยสุ่มเพื่อหลบหลีกการตรวจจับ

Overview

ทะเบียน npm เป็นแหล่งรวมโค้ดโอเพ่นซอร์สที่มีผู้ใช้งานหลายล้านคนทั่วโลก จึงเป็นเป้าหมายสำคัญสำหรับการโจมตีแบบซัพพลายเชน ความนิยมของแพคเกจที่ติดตั้งผ่านคำสั่ง `npm install` ทำให้แฮกเกอร์สามารถฝังโค้ดอันตรายในขั้นตอนการพัฒนาได้อย่างง่ายดาย งานวิจัยล่าสุดระบุว่ามี 800 แพคเกจที่ถูกออกแบบมาเพื่อกระจายมัลแวร์โดยไม่มีการตรวจจับเบื้องต้น

Campaign Mechanics

แพคเกจเหล่านี้ใช้ชื่อที่ดูคล้ายกับไลบรารีที่เป็นที่รู้จัก เช่น การเพิ่มหรือลดอักขระหนึ่งตัว หรือการสร้างคำใหม่จาก AI ที่สุ่มเลือกตัวอักษร ทำให้ผู้พัฒนาที่ไม่ได้ตรวจสอบอย่างละเอียดอาจดาวน์โหลดและติดตั้งโดยไม่สงสัย หลังจากถูกติดตั้ง โค้ดที่แฝงอยู่จะเรียกใช้งานสคริปต์ดาวน์โหลดเพิ่มเติมเพื่อดึงมาลูกศรของ RAT (Remote Access Trojan) และ infostealer มาติดตั้งบนเครื่องเป้าหมาย

Payload Details

มัลแวร์ที่ถูกส่งต่อผ่านแพคเกจเหล่านี้มีคุณสมบัติข้ามระบบปฏิบัติการ ผู้โจมตีสามารถควบคุมเครื่อง Windows, macOS หรือ Linux ผ่าน RAT เพื่อดำเนินการสั่งงานจากระยะไกล รวมถึงการดึงข้อมูลส่วนบุคคล เช่น คำผ่าน, token ของ API และไฟล์สำคัญอื่น ๆ ด้วยเทคนิค infostealer การทำงานของมอลแวร์ใช้วิธีการเข้ารหัสและอับโหลดที่ซับซ้อน ทำให้ยากต่อการตรวจจับโดยเครื่องมือป้องกันแบบดั้งเดิม

Detection & Response

นักวิจัย Paul จาก OpenSourceMalware รายงานว่า การสแกนแพคเกจด้วยลายเซ็นต์ของมัลแวร์ที่เคยพบไม่เพียงพอ เนื่องจากโค้ดที่ใช้ในการสร้าง payload มีการเปลี่ยนแปลงแบบไดนามิก การตรวจจับต้องอาศัยเทคนิคเชิงพฤติกรรม เช่น การเฝ้าติดตามการเรียกใช้งาน network ที่ไม่ได้คาดคิดหรือไฟล์ที่ถูกเขียนลงบนระบบโดยไม่มีเหตุผลชัดเจน ผู้ดูแลระบบจึงควรตั้งค่า npm audit ให้ทำงานอย่างต่อเนื่องและตรวจสอบลอจิกของสคริปต์ก่อนการนำเข้าโค้ดเข้าสู่โปรเจกต์

Impact & Recommendations

แคมเปญนี้มีศักยภาพในการกระจายอย่างรวดเร็ว เนื่องจากนักพัฒนาจำนวนมากใช้แพคเกจจาก npm เป็นส่วนหนึ่งของขั้นตอน CI/CD การติดตั้งมัลแวร์อาจทำให้ข้อมูลสำคัญขององค์กรรั่วไหลหรือระบบถูกควบคุมโดยผู้โจมตีอย่างเป็นระบบ เพื่อลดความเสี่ยง ควรดำเนินการตามขั้นตอนต่อไปนี้

  • ตรวจสอบชื่อแพคเกจที่ต้องการติดตั้งด้วยเครื่องมือตรวจจับ typo‑squatting
  • ใช้ npm audit และ dependabot เพื่อรับแจ้งเตือนช่องโหว่โดยอัตโนมัติ
  • กำหนดนโยบายให้ผู้พัฒนาตรวจสอบ hash ของแพคเกจก่อนการติดตั้ง

Summary

แคมเปญที่ใช้ 800 แพคเกจอันตรายบนทะเบียน npm นี้ย้ำเตือนถึงความเสี่ยงของซัพพลายเชนในระบบพัฒนาโค้ด การตรวจสอบชื่อและลักษณะของแพคเกจก่อนติดตั้งเป็นขั้นตอนสำคัญเพื่อป้องกันการกระจายมัลแวร์แบบข้ามแพลตฟอร์ม.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Nearly 800 Malicious npm Packages Deliver Cross-Platform RAT and Infostealer
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
8 สิงหาคม 2569 เวลา 01:48

Related

บทความที่เกี่ยวข้อง

Wi‑Fi โรงแรมถูกเจาะ ส่งอัปเดตปลอม นำมาซึ่ง RAT CornFlake สอดแนมผู้ใช้Security
3 สิงหาคม 2569 เวลา 13:00

Wi‑Fi โรงแรมถูกเจาะ ส่งอัปเดตปลอม นำมาซึ่ง RAT CornFlake สอดแนมผู้ใช้

แฮกเกอร์โจมตี Wi‑Fi ของโรงแรมโดยสั่งให้ดาวน์โหลดอัปเดตปลอมที่มี RAT CornFlake สามารถดักจับเว็บแคม ไมโครโฟนและบันทึกการพิมพ์ได้ ผู้ใช้ควรตรวจสอบ URL…

The Hacker News6 นาที
ชายฟลอริด้าจับกุมหลังฝังมัลแวร์ในเกม Steam ขโมยคริปโตมูลค่า 220,000 ดอลลาร์Security
19 กรกฎาคม 2569 เวลา 21:00

ชายฟลอริด้าจับกุมหลังฝังมัลแวร์ในเกม Steam ขโมยคริปโตมูลค่า 220,000 ดอลลาร์

ผู้ต้องหาอายุ 21 ปีจากฟลอริด้าใช้มัลแวร์ฝังในสี่เกมบน Steam ทำให้คอมพิวเตอร์ประมาณ 8,000 เครื่องติดเชื้อและขโมยคริปโตมูลค่าเกือบ 220,000 ดอลลาร์ FBI…

Tom's Hardware6 นาที
Wallpaper Engine ลบฟีเจอร์สร้างภาพพื้นหลังหลังพบมัลแวร์ในไฟล์ .exeSecurity
3 กรกฎาคม 2569 เวลา 08:00

Wallpaper Engine ลบฟีเจอร์สร้างภาพพื้นหลังหลังพบมัลแวร์ในไฟล์ .exe

Wallpaper Engine ถูกบังคับให้ลบส่วนของแอปพลิเคชันที่สร้างภาพพื้นหลังออกจาก Steam เนื่องจากพบไฟล์ .exe ที่แฝงมัลแวร์ ผู้ใช้ต้องสำรองข้อมูลก่อนวันที่ 6 กรกฎาคม.

GameSpot5 นาที
OPPO ปรากฏในแคมเปญโจมตีไซเบอร์ข้าม 57 ประเทศ ทำให้หลายองค์กรเสียคริปโตและข้อมูลสำคัญSecurity
-

OPPO ปรากฏในแคมเปญโจมตีไซเบอร์ข้าม 57 ประเทศ ทำให้หลายองค์กรเสียคริปโตและข้อมูลสำคัญ

ผู้วิจัยพบว่าแคมเปญโจมตีของเกาหลีเหนือใช้เทคนิคสังคมวิศวกรรมหลอกติดตั้งมัลแวร์บนอุปกรณ์ OPPO ส่งผลให้กว่า 1,600 องค์กรใน 57…

Android Authority7 นาที
คัดลอกลิงก์แล้ว!