
ที่มาภาพ: The Hacker News
กว่า 800 แพคเกจ npm อันตรายกระจาย RAT และ Infostealer ข้ามระบบ.
⚡ สรุป 30 วิ
OpenSourceMalware รายงานว่ามีแพคเกจ npm อันตรายกว่า 800 ตัวใช้ AI typo‑squatting เพื่อนำ RAT กับ infostealer ติดตั้งบน Windows, macOS หรือ Linux…
การวิจัยของ OpenSourceMalware เผยว่า มีแพคเกจอันตรายประมาณ 800 แพคเกจถูกเผยแพร่บนทะเบียน npm เป็นส่วนหนึ่งของแคมเปญใหม่ที่มุ่งส่งต่อมัลแวร์แบบข้ามระบบปฏิบัติการไปยัง Windows, macOS และ Linux ผู้วิจัยชี้ว่า ชื่อแพคเกจส่วนใหญ่ใช้เทคนิค AI slop squatting หรือชื่อที่พิมพ์ผิดโดยสุ่มเพื่อหลบหลีกการตรวจจับ
Overview
ทะเบียน npm เป็นแหล่งรวมโค้ดโอเพ่นซอร์สที่มีผู้ใช้งานหลายล้านคนทั่วโลก จึงเป็นเป้าหมายสำคัญสำหรับการโจมตีแบบซัพพลายเชน ความนิยมของแพคเกจที่ติดตั้งผ่านคำสั่ง `npm install` ทำให้แฮกเกอร์สามารถฝังโค้ดอันตรายในขั้นตอนการพัฒนาได้อย่างง่ายดาย งานวิจัยล่าสุดระบุว่ามี 800 แพคเกจที่ถูกออกแบบมาเพื่อกระจายมัลแวร์โดยไม่มีการตรวจจับเบื้องต้น
Campaign Mechanics
แพคเกจเหล่านี้ใช้ชื่อที่ดูคล้ายกับไลบรารีที่เป็นที่รู้จัก เช่น การเพิ่มหรือลดอักขระหนึ่งตัว หรือการสร้างคำใหม่จาก AI ที่สุ่มเลือกตัวอักษร ทำให้ผู้พัฒนาที่ไม่ได้ตรวจสอบอย่างละเอียดอาจดาวน์โหลดและติดตั้งโดยไม่สงสัย หลังจากถูกติดตั้ง โค้ดที่แฝงอยู่จะเรียกใช้งานสคริปต์ดาวน์โหลดเพิ่มเติมเพื่อดึงมาลูกศรของ RAT (Remote Access Trojan) และ infostealer มาติดตั้งบนเครื่องเป้าหมาย
Payload Details
มัลแวร์ที่ถูกส่งต่อผ่านแพคเกจเหล่านี้มีคุณสมบัติข้ามระบบปฏิบัติการ ผู้โจมตีสามารถควบคุมเครื่อง Windows, macOS หรือ Linux ผ่าน RAT เพื่อดำเนินการสั่งงานจากระยะไกล รวมถึงการดึงข้อมูลส่วนบุคคล เช่น คำผ่าน, token ของ API และไฟล์สำคัญอื่น ๆ ด้วยเทคนิค infostealer การทำงานของมอลแวร์ใช้วิธีการเข้ารหัสและอับโหลดที่ซับซ้อน ทำให้ยากต่อการตรวจจับโดยเครื่องมือป้องกันแบบดั้งเดิม
Detection & Response
นักวิจัย Paul จาก OpenSourceMalware รายงานว่า การสแกนแพคเกจด้วยลายเซ็นต์ของมัลแวร์ที่เคยพบไม่เพียงพอ เนื่องจากโค้ดที่ใช้ในการสร้าง payload มีการเปลี่ยนแปลงแบบไดนามิก การตรวจจับต้องอาศัยเทคนิคเชิงพฤติกรรม เช่น การเฝ้าติดตามการเรียกใช้งาน network ที่ไม่ได้คาดคิดหรือไฟล์ที่ถูกเขียนลงบนระบบโดยไม่มีเหตุผลชัดเจน ผู้ดูแลระบบจึงควรตั้งค่า npm audit ให้ทำงานอย่างต่อเนื่องและตรวจสอบลอจิกของสคริปต์ก่อนการนำเข้าโค้ดเข้าสู่โปรเจกต์
Impact & Recommendations
แคมเปญนี้มีศักยภาพในการกระจายอย่างรวดเร็ว เนื่องจากนักพัฒนาจำนวนมากใช้แพคเกจจาก npm เป็นส่วนหนึ่งของขั้นตอน CI/CD การติดตั้งมัลแวร์อาจทำให้ข้อมูลสำคัญขององค์กรรั่วไหลหรือระบบถูกควบคุมโดยผู้โจมตีอย่างเป็นระบบ เพื่อลดความเสี่ยง ควรดำเนินการตามขั้นตอนต่อไปนี้
- ตรวจสอบชื่อแพคเกจที่ต้องการติดตั้งด้วยเครื่องมือตรวจจับ typo‑squatting
- ใช้ npm audit และ dependabot เพื่อรับแจ้งเตือนช่องโหว่โดยอัตโนมัติ
- กำหนดนโยบายให้ผู้พัฒนาตรวจสอบ hash ของแพคเกจก่อนการติดตั้ง
Summary
แคมเปญที่ใช้ 800 แพคเกจอันตรายบนทะเบียน npm นี้ย้ำเตือนถึงความเสี่ยงของซัพพลายเชนในระบบพัฒนาโค้ด การตรวจสอบชื่อและลักษณะของแพคเกจก่อนติดตั้งเป็นขั้นตอนสำคัญเพื่อป้องกันการกระจายมัลแวร์แบบข้ามแพลตฟอร์ม.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Nearly 800 Malicious npm Packages Deliver Cross-Platform RAT and Infostealer
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 8 สิงหาคม 2569 เวลา 01:48



