
ที่มาภาพ: The Hacker News
Amazon เผยการแฮ็ก npm แพคเกจ debug กับ chalk เชื่อมโยงกับเกาหลีเหนือ
⚡ สรุป 30 วิ
ในเดือนกันยายน 2025 แฮกเกอร์ปลอมเว็บไซต์ npm ทำให้แพคเกจ debug และ chalk ถูกแก้โค้ดเพื่อขโมยคีย์ส่วนตัว ส่งผลต่อการดาวน์โหลดกว่า 2 พันล้านครั้ง Amazon…
Amazon ระบุว่า การแฮ็ก npm แพคเกจ debug และ chalk ที่เกิดขึ้นในเดือนกันยายน 2025 มีความเกี่ยวข้องกับประเทศเกาหลีเหนือ หลังจากที่เหตุการณ์ถูกมองว่าเป็นการโจรกรรมคริปโตเป็นเวลาใกล้สิบเดือน
Overview
เหตุการณ์แฮ็กครั้งนี้เริ่มต้นเมื่อนักพัฒนาแพคเกจหลักของ debug และ chalk ถูกหลอกลวงให้เข้าสู่โดเมน npm ปลอมที่ดูคล้ายกับเว็บไซต์ทางการ การโจมตีทำให้สคริปต์ที่ดึงเงินจากกระเป๋าเดิมถูกฝังเข้าไปในอย่างน้อย 18 แพคเกจ ที่มีการดาวน์โหลดรวมกันกว่า 2 พันล้านครั้งต่อสัปดาห์ ตามข้อมูลของ Amazon ซึ่งเป็นจำนวนที่สูงกว่าการโจมตีซอฟต์แวร์โอเพ่นซอร์สทั่วไป
จากการตรวจสอบเบื้องต้นพบว่า ผู้ประสงค์ร้ายได้ใช้เทคนิคฟิชชิงเพื่อขโมยคีย์ส่วนตัวของผู้ดูแลแพคเกจ จากนั้นจึงอัปเดตโค้ดที่มีอยู่โดยใส่คำสั่งถอนเงินออกจากกระเป๋าเหรียญดิจิทัล การทำเช่นนี้ทำให้หลายแอปพลิเคชันที่พึ่งพา debug หรือ chalk ถูกดึงข้อมูลสำคัญไปใช้ในกระบวนการทำงานโดยผู้โจมตีโดยไม่รู้ตัว
Attack Mechanics
ขั้นตอนแรกของการโจมตีคือการสร้างเว็บไซต์ปลอมที่มี URL ใกล้เคียงกับ npm.org ซึ่งถูกส่งต่อผ่านอีเมลฟิชชิงให้แก่ผู้ดูแลแพคเกจ ผู้รับอีเมลเชื่อว่าเป็นการแจ้งเตือนจาก npm ทำให้คลิกเข้าสู่หน้าเว็บและกรอกข้อมูลล็อกอินของตนเอง
เมื่อได้เข้าถึงบัญชีแล้ว แฮกเกอร์จะทำการเพิ่ม script ที่เรียกใช้ฟังก์ชันส่งเงินออกจากกระเป๋าเหรียญดิจิทัลไปยังโค้ดของแพคเกจที่กำลังพัฒนา โดยสคริปต์นี้ถูกฝังลงในไฟล์ JavaScript หลักและอัปเดตเวอร์ชันใหม่ของ debug และ chalk
ต่อมานักพัฒนาผู้อื่นที่ใช้แพคเกจเหล่านี้ในโครงการของตนจะดึงเวอร์ชันที่ถูกแก้ไขมาโดยอัตโนมัติ ทำให้สคริปต์ร้ายแรงนี้กระจายไปยังระบบหลายพันล้านเครื่องทั่วโลกภายในระยะเวลาสั้น ๆ
Attribution & Investigation
Amazon เปิดเผยว่าได้ทำการวิเคราะห์ลักษณะของโค้ดและโครงสร้างพื้นฐานที่ใช้ในการโจมตี พบว่ามีความสอดคล้องกับกลุ่มแฮกเกอร์ที่เคยถูกเชื่อมโยงกับ North Korea โดยอ้างอิงจากเทคนิคการซ่อนร่องรอยและระบบสั่งงานระยะไกล
ก่อนหน้านี้ รายงานของบริษัท Aikido และ Wiz ที่เปิดเผยเหตุการณ์ในเดือนกันยายน 2025 ไม่ได้ให้ข้อมูลเชิงลึกเกี่ยวกับผู้กระทำผิด Amazon จึงอ้างว่าการตรวจสอบเพิ่มเติมด้วยข้อมูลที่ได้รับจากระบบคลาวด์ของตน ทำให้สามารถระบุแหล่งกำเนิดของการโจมตีได้อย่างชัดเจน
แม้ว่าจะไม่มีการเปิดเผยชื่อของกลุ่มแฮกเกอร์โดยตรง แต่ Amazon ย้ำว่า “การเชื่อมโยงนี้สอดคล้องกับแนวโน้มการใช้ซอฟต์แวร์โอเพ่นซอร์สเป็นช่องทางในการระดมทุนให้กับกิจกรรมไซเบอร์ที่มีเป้าหมายทางการเมือง”
Impact on Ecosystem
ผลกระทบของเหตุการณ์ต่อชุมชนผู้พัฒนาและผู้ใช้งาน npm มีหลายประการ
- ความเชื่อมั่น ในแพคเกจพื้นฐานอย่าง debug และ chalk ลดลง ทำให้หลายองค์กรเริ่มตรวจสอบซัพพลายเชนของโค้ดที่ใช้
- จำนวน ดาวน์โหลดต่อสัปดาห์ ที่เกิน 2 พันล้านครั้งแสดงให้เห็นว่าผลกระทบอาจกว้างขวางถึงระบบสำคัญ เช่น บริการเว็บ, แอปมือถือและเครื่องมือ DevOps
- การโจมตีทำให้ผู้พัฒนาต้องเผชิญกับค่าใช้จ่ายในการตรวจสอบความปลอดภัยของโค้ดที่เพิ่มขึ้น ทั้งในแง่ของเวลาและทรัพยากร
เหตุการณ์นี้ยังกระตุ้นให้หลายบริษัทเริ่มทบทวนแนวทางการจัดการคีย์ส่วนตัวของผู้ดูแลแพคเกจ และพิจารณาใช้ระบบตรวจสอบสองขั้นตอน (2FA) อย่างเป็นข้อบังคับ
Response & Mitigation
npm ได้ตอบสนองโดยการ ถอนเวอร์ชันที่ถูกแฮ็ก ของทั้งสองแพคเกจออกจากรีจิสทรีและเผยแพร่คำเตือนต่อผู้ใช้ทั้งหมดผ่านช่องทางอีเมลและหน้าแดชบอร์ดของ npm
Amazon ระบุว่าจะทำงานร่วมกับทีมความปลอดภัยของ npm เพื่อพัฒนาเครื่องมือ automated scanning ที่สามารถตรวจจับโค้ดที่มีการเรียกใช้งานฟังก์ชันส่งเงินโดยไม่ได้รับอนุญาต รวมถึงให้คำแนะนำในการตั้งค่าการยืนยันตัวตนหลายขั้นตอนสำหรับผู้ดูแลแพคเกจ
ชุมชนโอเพ่นซอร์สยังได้เริ่มรณรงค์เพื่อเพิ่ม transparency ของกระบวนการอัปเดตเวอร์ชัน โดยแนะนำให้ใช้ระบบ signed commits และ reproducible builds เพื่อลดความเสี่ยงจากการแทรกโค้ดอันตรายในขั้นตอน CI/CD
Analysis
การเชื่อมโยงเหตุการณ์กับเกาหลีเหนือแสดงให้เห็นว่ากลุ่มรัฐสนับสนุนการใช้ช่องทางซอฟต์แวร์โอเพ่นซอร์สเป็น เครื่องมือระดมทุน ที่มีประสิทธิภาพ เนื่องจากแพคเกจเหล่านี้มีฐานผู้ใช้งานขนาดใหญ่และอัปเดตบ่อยครั้ง ทำให้โค้ดที่ถูกแทรกสามารถกระจายได้อย่างรวดเร็ว
ในระดับนโยบาย การโจมตีนี้อาจเป็นแรงผลักดันให้หน่วยงานกำกับดูแลพิจารณากฎระเบียบใหม่เกี่ยวกับ software supply chain security โดยเฉพาะการบังคับใช้มาตรฐานความปลอดภัยสำหรับผู้เผยแพร่แพคเกจในระบบสาธารณะ
อย่างไรก็ตาม การทำ attribution อย่างละเอียดต้องอาศัยข้อมูลเชิงลึกจากหลายแหล่ง ทั้งจากผู้ให้บริการคลาวด์, ผู้ตรวจสอบอิสระและหน่วยงานบังคับใช้กฎหมาย จึงควรติดตามการพัฒนาเพิ่มเติมเพื่อยืนยันข้อสรุปสุดท้าย
Summary
Amazon เชื่อมเหตุการณ์แฮ็ก npm แพคเกจ debug และ chalk กับกลุ่มจากประเทศเกาหลีเหนือ หลังจากที่เหตุการณ์ถูกระบุว่าเป็นการโจรกรรมคริปโตเป็นเวลาใกล้สิบเดือน การตรวจสอบใหม่เผยความเสี่ยงต่อซัพพลายเชนของซอฟต์แวร์โอเพ่นซอร์สและกระตุ้นให้มีมาตรการป้องกันที่เข้มข้นยิ่งขึ้น.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Amazon Links Debug and Chalk npm Hijack to North Korea’s Sapphire Sleet
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 30 กรกฎาคม 2569 เวลา 13:05



