
ที่มาภาพ: The Hacker News
Joyfill npm แพคเกจถูกแทรก RAT ทำให้ระบบ Node.js ควบคุมจากระยะไกล
⚡ สรุป 30 วิ
สองแพคเกจ @joyfill ถูกฝังโค้ดอันตรายที่ส่ง RAT ไปยังเซิร์ฟเวอร์ควบคุมเมื่อ import ใน Node.js. การโจมตีแบบ supply‑chain…
Two npm packages under the @joyfill namespace were found to contain a malicious import‑time implant that delivers a remote access trojan (RAT) linked to the DEV#POPPER malware family. The compromise is triggered as soon as the packages are imported into a Node.js application, exposing developers and downstream users to unauthorized remote control. การเปิดเผยนี้เพิ่มความกังวลเกี่ยวกับความปลอดภัยของห่วงโซ่อุปทานซอฟต์แวร์ในระบบนิเวศ JavaScript ที่พึ่งพาแพคเกจจาก npm อย่างกว้างขวาง
Overview
การโจมตีแบบ supply‑chain นี้เกิดขึ้นเมื่อผู้โจมตีฝังโค้ดที่เข้ารหัสไว้ภายในไฟล์ของแพคเกจ npm ก่อนที่จะเผยแพร่เวอร์ชันเบต้าให้กับสาธารณะ การแทรกโค้ดทำงานในขั้นตอน import ของโมดูล ทำให้ผู้ร้ายสามารถดาวน์โหลดและถอดรหัส payload ที่เป็น RAT ได้โดยอัตโนมัติ หลังจากนั้น malware จะเชื่อมต่อกลับไปยังเซิร์ฟเวอร์ควบคุมของโจรกรรมข้อมูล
แม้ว่าการโจมตีจะเกิดกับเพียงสองแพคเกจเท่านั้น แต่ความเสี่ยงที่ตามมามีลักษณะกว้างขวาง เนื่องจาก npm มีการใช้งานในโครงการจำนวนหลายแสนโครงการทั่วโลก การติดตั้งโดยไม่ตรวจสอบเวอร์ชันหรือแหล่งที่มาของแพคเกจอาจทำให้ระบบทั้งหมดตกอยู่ภายใต้การควบคุมของผู้โจมตีได้
Compromised Packages
รายการแพคเกจที่ได้รับผลกระทบมีดังนี้:
- @joyfill/[email protected]**
- @joyfill/[email protected]‑rc24‑2773‑beta.4**
ทั้งสองเวอร์ชันเป็นแบบเบต้า (beta) ซึ่งมักถูกใช้เพื่อทดสอบฟีเจอร์ใหม่ก่อนปล่อยสู่ผู้ใช้ทั่วไป การที่รุ่นเบต้าถูกโจมตีบ่งชี้ว่าผู้โจมตีอาจเลือกเป้าหมายที่มีการตรวจสอบความปลอดภัยน้อยกว่า
How the Implant Works
โค้ดที่ฝังอยู่ในแพคเกจทำงานเมื่อโมดูลถูก import เข้าไปในแอปพลิเคชัน Node.js โดยทันที โค้ดจะเรียกใช้ฟังก์ชันที่ถอดรหัสส่วนของ payload ที่ซ่อนไว้เป็นสตริงเข้ารหัส การถอดรหัสนี้มักใช้คีย์หรืออัลกอริธึมที่ถูกฝังอยู่ในไฟล์เดียวกัน ทำให้การตรวจจับโดยเครื่องมือสแกนแบบปกติทำได้ยาก
หลังจากที่ payload ถูกถอดรหัส มันจะเชื่อมต่อกับเซิร์ฟเวอร์ C2 (Command and Control) ของกลุ่ม DEV#POPPER เพื่อรับคำสั่งเพิ่มเติม เช่น การดึงข้อมูลระบบ, การดาวน์โหลดโมดูลเพิ่มเติม หรือการเปิดพอร์ตสำหรับการเข้าถึงระยะไกล ผู้โจมตีจึงสามารถดำเนินการตามที่ต้องการบนเครื่องเป้าหมายได้โดยไม่มีการตรวจสอบจากผู้ดูแล
Potential Impact
ผลกระทบของ RAT ที่ถูกส่งผ่าน npm package สามารถแบ่งออกเป็นหลายระดับ ระดับแรกคือ การเข้าถึงระบบ ของเซิร์ฟเวอร์หรือบริการที่รัน Node.js ซึ่งอาจนำไปสู่การขโมยข้อมูลสำคัญ เช่น คีย์ API, ข้อมูลผู้ใช้ หรือรายละเอียดโครงสร้างพื้นฐาน
ระดับต่อมาคือ การกระจายอาวุธเพิ่มเติม หากแอปพลิเคชันที่ถูกโจมตีทำหน้าที่เป็น dependency ของโปรเจกต์อื่น ๆ โค้ดอันตรายอาจถ่ายทอดต่อไปยังหลายพันหรือหลายล้านผู้ใช้ในเครือข่ายแบบ open‑source การกระจายนี้เพิ่มความเสี่ยงให้กับองค์กรและนักพัฒนาที่อาจไม่รับรู้ถึงการติดตั้งแพคเกจที่เป็นอันตราย
Mitigation & Recommendations
เพื่อจำกัดความเสียหาย ผู้ดูแลระบบควรตรวจสอบ ไฟล์ lock (เช่น package‑lock.json หรือ yarn.lock) ของโครงการและอัปเดตให้ใช้เวอร์ชันล่าสุดของแพคเกจที่ไม่ได้อยู่ในรายการข้างต้น หากพบการอิมพอร์ตจาก @joyfill/layouts หรือ @joyfill/components ควรลบออกทันทีและตรวจสอบระบบด้วยเครื่องมือสแกนความปลอดภัยสำหรับโค้ดที่อาจถูกแทรก
นักพัฒนายังควรปฏิบัติตามแนวทาง best practice ของ npm ได้แก่ การใช้ npm audit, ตรวจสอบลายเซ็นของแพคเกจ (ถ้ามี) และหลีกเลี่ยงการติดตั้งเวอร์ชันเบต้าหรือ RC (release candidate) ที่ไม่ได้รับการตรวจสอบจากหลายแหล่ง นอกจากนี้ควรทำการสแกนโค้ดที่นำเข้าโดยอัตโนมัติผ่านระบบ CI/CD เพื่อจับภาพการเปลี่ยนแปลงที่ไม่คาดคิด
Summary
สองแพคเกจ @joyfill เวอร์ชันเบต้าถูกโจมตีเพื่อส่ง RAT ที่เชื่อมต่อกับกลุ่ม DEV#POPPER** เมื่อมีการ import เข้า Node.js ทำให้ระบบอาจถูกควบคุมจากระยะไกลได้ การตรวจสอบเวอร์ชันและใช้เครื่องมือสแกนความปลอดภัยเป็นขั้นตอนสำคัญในการป้องกันเหตุการณ์เช่นนี้ในอนาคต.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Two Compromised joyfill npm Packages Run RAT When Imported Into Node.js
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 29 กรกฎาคม 2569 เวลา 11:20



