Amazon เผยการแฮ็ก npm แพคเกจ debug กับ chalk เชื่อมโยงกับเกาหลีเหนือ

ที่มาภาพ: The Hacker News

Security-อ่าน 7 นาทีThe Hacker News

Amazon เผยการแฮ็ก npm แพคเกจ debug กับ chalk เชื่อมโยงกับเกาหลีเหนือ

⚡ สรุป 30 วิ

ในเดือนกันยายน 2025 แฮกเกอร์ปลอมเว็บไซต์ npm ทำให้แพคเกจ debug และ chalk ถูกแก้โค้ดเพื่อขโมยคีย์ส่วนตัว ส่งผลต่อการดาวน์โหลดกว่า 2 พันล้านครั้ง Amazon…

Amazon ระบุว่า การแฮ็ก npm แพคเกจ debug และ chalk ที่เกิดขึ้นในเดือนกันยายน 2025 มีความเกี่ยวข้องกับประเทศเกาหลีเหนือ หลังจากที่เหตุการณ์ถูกมองว่าเป็นการโจรกรรมคริปโตเป็นเวลาใกล้สิบเดือน

Overview

เหตุการณ์แฮ็กครั้งนี้เริ่มต้นเมื่อนักพัฒนาแพคเกจหลักของ debug และ chalk ถูกหลอกลวงให้เข้าสู่โดเมน npm ปลอมที่ดูคล้ายกับเว็บไซต์ทางการ การโจมตีทำให้สคริปต์ที่ดึงเงินจากกระเป๋าเดิมถูกฝังเข้าไปในอย่างน้อย 18 แพคเกจ ที่มีการดาวน์โหลดรวมกันกว่า 2 พันล้านครั้งต่อสัปดาห์ ตามข้อมูลของ Amazon ซึ่งเป็นจำนวนที่สูงกว่าการโจมตีซอฟต์แวร์โอเพ่นซอร์สทั่วไป

จากการตรวจสอบเบื้องต้นพบว่า ผู้ประสงค์ร้ายได้ใช้เทคนิคฟิชชิงเพื่อขโมยคีย์ส่วนตัวของผู้ดูแลแพคเกจ จากนั้นจึงอัปเดตโค้ดที่มีอยู่โดยใส่คำสั่งถอนเงินออกจากกระเป๋าเหรียญดิจิทัล การทำเช่นนี้ทำให้หลายแอปพลิเคชันที่พึ่งพา debug หรือ chalk ถูกดึงข้อมูลสำคัญไปใช้ในกระบวนการทำงานโดยผู้โจมตีโดยไม่รู้ตัว

Attack Mechanics

ขั้นตอนแรกของการโจมตีคือการสร้างเว็บไซต์ปลอมที่มี URL ใกล้เคียงกับ npm.org ซึ่งถูกส่งต่อผ่านอีเมลฟิชชิงให้แก่ผู้ดูแลแพคเกจ ผู้รับอีเมลเชื่อว่าเป็นการแจ้งเตือนจาก npm ทำให้คลิกเข้าสู่หน้าเว็บและกรอกข้อมูลล็อกอินของตนเอง

เมื่อได้เข้าถึงบัญชีแล้ว แฮกเกอร์จะทำการเพิ่ม script ที่เรียกใช้ฟังก์ชันส่งเงินออกจากกระเป๋าเหรียญดิจิทัลไปยังโค้ดของแพคเกจที่กำลังพัฒนา โดยสคริปต์นี้ถูกฝังลงในไฟล์ JavaScript หลักและอัปเดตเวอร์ชันใหม่ของ debug และ chalk

ต่อมานักพัฒนาผู้อื่นที่ใช้แพคเกจเหล่านี้ในโครงการของตนจะดึงเวอร์ชันที่ถูกแก้ไขมาโดยอัตโนมัติ ทำให้สคริปต์ร้ายแรงนี้กระจายไปยังระบบหลายพันล้านเครื่องทั่วโลกภายในระยะเวลาสั้น ๆ

Attribution & Investigation

Amazon เปิดเผยว่าได้ทำการวิเคราะห์ลักษณะของโค้ดและโครงสร้างพื้นฐานที่ใช้ในการโจมตี พบว่ามีความสอดคล้องกับกลุ่มแฮกเกอร์ที่เคยถูกเชื่อมโยงกับ North Korea โดยอ้างอิงจากเทคนิคการซ่อนร่องรอยและระบบสั่งงานระยะไกล

ก่อนหน้านี้ รายงานของบริษัท Aikido และ Wiz ที่เปิดเผยเหตุการณ์ในเดือนกันยายน 2025 ไม่ได้ให้ข้อมูลเชิงลึกเกี่ยวกับผู้กระทำผิด Amazon จึงอ้างว่าการตรวจสอบเพิ่มเติมด้วยข้อมูลที่ได้รับจากระบบคลาวด์ของตน ทำให้สามารถระบุแหล่งกำเนิดของการโจมตีได้อย่างชัดเจน

แม้ว่าจะไม่มีการเปิดเผยชื่อของกลุ่มแฮกเกอร์โดยตรง แต่ Amazon ย้ำว่า “การเชื่อมโยงนี้สอดคล้องกับแนวโน้มการใช้ซอฟต์แวร์โอเพ่นซอร์สเป็นช่องทางในการระดมทุนให้กับกิจกรรมไซเบอร์ที่มีเป้าหมายทางการเมือง”

Impact on Ecosystem

ผลกระทบของเหตุการณ์ต่อชุมชนผู้พัฒนาและผู้ใช้งาน npm มีหลายประการ

  • ความเชื่อมั่น ในแพคเกจพื้นฐานอย่าง debug และ chalk ลดลง ทำให้หลายองค์กรเริ่มตรวจสอบซัพพลายเชนของโค้ดที่ใช้
  • จำนวน ดาวน์โหลดต่อสัปดาห์ ที่เกิน 2 พันล้านครั้งแสดงให้เห็นว่าผลกระทบอาจกว้างขวางถึงระบบสำคัญ เช่น บริการเว็บ, แอปมือถือและเครื่องมือ DevOps
  • การโจมตีทำให้ผู้พัฒนาต้องเผชิญกับค่าใช้จ่ายในการตรวจสอบความปลอดภัยของโค้ดที่เพิ่มขึ้น ทั้งในแง่ของเวลาและทรัพยากร

เหตุการณ์นี้ยังกระตุ้นให้หลายบริษัทเริ่มทบทวนแนวทางการจัดการคีย์ส่วนตัวของผู้ดูแลแพคเกจ และพิจารณาใช้ระบบตรวจสอบสองขั้นตอน (2FA) อย่างเป็นข้อบังคับ

Response & Mitigation

npm ได้ตอบสนองโดยการ ถอนเวอร์ชันที่ถูกแฮ็ก ของทั้งสองแพคเกจออกจากรีจิสทรีและเผยแพร่คำเตือนต่อผู้ใช้ทั้งหมดผ่านช่องทางอีเมลและหน้าแดชบอร์ดของ npm

Amazon ระบุว่าจะทำงานร่วมกับทีมความปลอดภัยของ npm เพื่อพัฒนาเครื่องมือ automated scanning ที่สามารถตรวจจับโค้ดที่มีการเรียกใช้งานฟังก์ชันส่งเงินโดยไม่ได้รับอนุญาต รวมถึงให้คำแนะนำในการตั้งค่าการยืนยันตัวตนหลายขั้นตอนสำหรับผู้ดูแลแพคเกจ

ชุมชนโอเพ่นซอร์สยังได้เริ่มรณรงค์เพื่อเพิ่ม transparency ของกระบวนการอัปเดตเวอร์ชัน โดยแนะนำให้ใช้ระบบ signed commits และ reproducible builds เพื่อลดความเสี่ยงจากการแทรกโค้ดอันตรายในขั้นตอน CI/CD

Analysis

การเชื่อมโยงเหตุการณ์กับเกาหลีเหนือแสดงให้เห็นว่ากลุ่มรัฐสนับสนุนการใช้ช่องทางซอฟต์แวร์โอเพ่นซอร์สเป็น เครื่องมือระดมทุน ที่มีประสิทธิภาพ เนื่องจากแพคเกจเหล่านี้มีฐานผู้ใช้งานขนาดใหญ่และอัปเดตบ่อยครั้ง ทำให้โค้ดที่ถูกแทรกสามารถกระจายได้อย่างรวดเร็ว

ในระดับนโยบาย การโจมตีนี้อาจเป็นแรงผลักดันให้หน่วยงานกำกับดูแลพิจารณากฎระเบียบใหม่เกี่ยวกับ software supply chain security โดยเฉพาะการบังคับใช้มาตรฐานความปลอดภัยสำหรับผู้เผยแพร่แพคเกจในระบบสาธารณะ

อย่างไรก็ตาม การทำ attribution อย่างละเอียดต้องอาศัยข้อมูลเชิงลึกจากหลายแหล่ง ทั้งจากผู้ให้บริการคลาวด์, ผู้ตรวจสอบอิสระและหน่วยงานบังคับใช้กฎหมาย จึงควรติดตามการพัฒนาเพิ่มเติมเพื่อยืนยันข้อสรุปสุดท้าย

Summary

Amazon เชื่อมเหตุการณ์แฮ็ก npm แพคเกจ debug และ chalk กับกลุ่มจากประเทศเกาหลีเหนือ หลังจากที่เหตุการณ์ถูกระบุว่าเป็นการโจรกรรมคริปโตเป็นเวลาใกล้สิบเดือน การตรวจสอบใหม่เผยความเสี่ยงต่อซัพพลายเชนของซอฟต์แวร์โอเพ่นซอร์สและกระตุ้นให้มีมาตรการป้องกันที่เข้มข้นยิ่งขึ้น.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Amazon Links Debug and Chalk npm Hijack to North Korea’s Sapphire Sleet
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
30 กรกฎาคม 2569 เวลา 13:05

Related

บทความที่เกี่ยวข้อง

Joyfill npm แพคเกจถูกแทรก RAT ทำให้ระบบ Node.js ควบคุมจากระยะไกลSecurity
-

Joyfill npm แพคเกจถูกแทรก RAT ทำให้ระบบ Node.js ควบคุมจากระยะไกล

สองแพคเกจ @joyfill ถูกฝังโค้ดอันตรายที่ส่ง RAT ไปยังเซิร์ฟเวอร์ควบคุมเมื่อ import ใน Node.js. การโจมตีแบบ supply‑chain…

The Hacker News6 นาที
ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตาSecurity
30 กรกฎาคม 2569 เวลา 07:00

ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตา

ยูเครนยืนยันวว่าโดรน FPV ราคาหลายพันดอลลาร์ทำลายป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ของรัสเซียได้ภายในวินาที ระบบนี้เป็นส่วนสำคัญของการป้องกันอากาศของมอสโก…

TechRadar6 นาที
PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรงSecurity
30 กรกฎาคม 2569 เวลา 04:00

PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

นักวิจัยเผย PoC ของช่องโหว่ Certigost ที่ทำให้สามารถออกใบรับรองระดับ Domain Controller ผ่าน AD CS ได้ ผู้ดูแลระบบควรติดตั้งแพตช์จาก Microsoft…

BleepingComputer7 นาที
Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้Security
29 กรกฎาคม 2569 เวลา 14:30

Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้

Google ได้เปิด taxonomy ใหม่สำหรับการตั้งชื่อกลุ่มอาชญากรรมไซเบอร์ แบ่งเป็นห้าหมวด CASTLE, ION, NEPTUNE, RELIC และ COMET…

The Register6 นาที
คัดลอกลิงก์แล้ว!