Joyfill npm แพคเกจถูกแทรก RAT ทำให้ระบบ Node.js ควบคุมจากระยะไกล

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

Joyfill npm แพคเกจถูกแทรก RAT ทำให้ระบบ Node.js ควบคุมจากระยะไกล

⚡ สรุป 30 วิ

สองแพคเกจ @joyfill ถูกฝังโค้ดอันตรายที่ส่ง RAT ไปยังเซิร์ฟเวอร์ควบคุมเมื่อ import ใน Node.js. การโจมตีแบบ supply‑chain…

Two npm packages under the @joyfill namespace were found to contain a malicious import‑time implant that delivers a remote access trojan (RAT) linked to the DEV#POPPER malware family. The compromise is triggered as soon as the packages are imported into a Node.js application, exposing developers and downstream users to unauthorized remote control. การเปิดเผยนี้เพิ่มความกังวลเกี่ยวกับความปลอดภัยของห่วงโซ่อุปทานซอฟต์แวร์ในระบบนิเวศ JavaScript ที่พึ่งพาแพคเกจจาก npm อย่างกว้างขวาง

Overview

การโจมตีแบบ supply‑chain นี้เกิดขึ้นเมื่อผู้โจมตีฝังโค้ดที่เข้ารหัสไว้ภายในไฟล์ของแพคเกจ npm ก่อนที่จะเผยแพร่เวอร์ชันเบต้าให้กับสาธารณะ การแทรกโค้ดทำงานในขั้นตอน import ของโมดูล ทำให้ผู้ร้ายสามารถดาวน์โหลดและถอดรหัส payload ที่เป็น RAT ได้โดยอัตโนมัติ หลังจากนั้น malware จะเชื่อมต่อกลับไปยังเซิร์ฟเวอร์ควบคุมของโจรกรรมข้อมูล

แม้ว่าการโจมตีจะเกิดกับเพียงสองแพคเกจเท่านั้น แต่ความเสี่ยงที่ตามมามีลักษณะกว้างขวาง เนื่องจาก npm มีการใช้งานในโครงการจำนวนหลายแสนโครงการทั่วโลก การติดตั้งโดยไม่ตรวจสอบเวอร์ชันหรือแหล่งที่มาของแพคเกจอาจทำให้ระบบทั้งหมดตกอยู่ภายใต้การควบคุมของผู้โจมตีได้

Compromised Packages

รายการแพคเกจที่ได้รับผลกระทบมีดังนี้:

ทั้งสองเวอร์ชันเป็นแบบเบต้า (beta) ซึ่งมักถูกใช้เพื่อทดสอบฟีเจอร์ใหม่ก่อนปล่อยสู่ผู้ใช้ทั่วไป การที่รุ่นเบต้าถูกโจมตีบ่งชี้ว่าผู้โจมตีอาจเลือกเป้าหมายที่มีการตรวจสอบความปลอดภัยน้อยกว่า

How the Implant Works

โค้ดที่ฝังอยู่ในแพคเกจทำงานเมื่อโมดูลถูก import เข้าไปในแอปพลิเคชัน Node.js โดยทันที โค้ดจะเรียกใช้ฟังก์ชันที่ถอดรหัสส่วนของ payload ที่ซ่อนไว้เป็นสตริงเข้ารหัส การถอดรหัสนี้มักใช้คีย์หรืออัลกอริธึมที่ถูกฝังอยู่ในไฟล์เดียวกัน ทำให้การตรวจจับโดยเครื่องมือสแกนแบบปกติทำได้ยาก

หลังจากที่ payload ถูกถอดรหัส มันจะเชื่อมต่อกับเซิร์ฟเวอร์ C2 (Command and Control) ของกลุ่ม DEV#POPPER เพื่อรับคำสั่งเพิ่มเติม เช่น การดึงข้อมูลระบบ, การดาวน์โหลดโมดูลเพิ่มเติม หรือการเปิดพอร์ตสำหรับการเข้าถึงระยะไกล ผู้โจมตีจึงสามารถดำเนินการตามที่ต้องการบนเครื่องเป้าหมายได้โดยไม่มีการตรวจสอบจากผู้ดูแล

Potential Impact

ผลกระทบของ RAT ที่ถูกส่งผ่าน npm package สามารถแบ่งออกเป็นหลายระดับ ระดับแรกคือ การเข้าถึงระบบ ของเซิร์ฟเวอร์หรือบริการที่รัน Node.js ซึ่งอาจนำไปสู่การขโมยข้อมูลสำคัญ เช่น คีย์ API, ข้อมูลผู้ใช้ หรือรายละเอียดโครงสร้างพื้นฐาน

ระดับต่อมาคือ การกระจายอาวุธเพิ่มเติม หากแอปพลิเคชันที่ถูกโจมตีทำหน้าที่เป็น dependency ของโปรเจกต์อื่น ๆ โค้ดอันตรายอาจถ่ายทอดต่อไปยังหลายพันหรือหลายล้านผู้ใช้ในเครือข่ายแบบ open‑source การกระจายนี้เพิ่มความเสี่ยงให้กับองค์กรและนักพัฒนาที่อาจไม่รับรู้ถึงการติดตั้งแพคเกจที่เป็นอันตราย

Mitigation & Recommendations

เพื่อจำกัดความเสียหาย ผู้ดูแลระบบควรตรวจสอบ ไฟล์ lock (เช่น package‑lock.json หรือ yarn.lock) ของโครงการและอัปเดตให้ใช้เวอร์ชันล่าสุดของแพคเกจที่ไม่ได้อยู่ในรายการข้างต้น หากพบการอิมพอร์ตจาก @joyfill/layouts หรือ @joyfill/components ควรลบออกทันทีและตรวจสอบระบบด้วยเครื่องมือสแกนความปลอดภัยสำหรับโค้ดที่อาจถูกแทรก

นักพัฒนายังควรปฏิบัติตามแนวทาง best practice ของ npm ได้แก่ การใช้ npm audit, ตรวจสอบลายเซ็นของแพคเกจ (ถ้ามี) และหลีกเลี่ยงการติดตั้งเวอร์ชันเบต้าหรือ RC (release candidate) ที่ไม่ได้รับการตรวจสอบจากหลายแหล่ง นอกจากนี้ควรทำการสแกนโค้ดที่นำเข้าโดยอัตโนมัติผ่านระบบ CI/CD เพื่อจับภาพการเปลี่ยนแปลงที่ไม่คาดคิด

Summary

สองแพคเกจ @joyfill เวอร์ชันเบต้าถูกโจมตีเพื่อส่ง RAT ที่เชื่อมต่อกับกลุ่ม DEV#POPPER** เมื่อมีการ import เข้า Node.js ทำให้ระบบอาจถูกควบคุมจากระยะไกลได้ การตรวจสอบเวอร์ชันและใช้เครื่องมือสแกนความปลอดภัยเป็นขั้นตอนสำคัญในการป้องกันเหตุการณ์เช่นนี้ในอนาคต.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Two Compromised joyfill npm Packages Run RAT When Imported Into Node.js
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
29 กรกฎาคม 2569 เวลา 11:20

Related

บทความที่เกี่ยวข้อง

GitHub ปรับ actions/checkout เวอร์ชัน 7 เพื่อบล็อกการโจมตีแบบ pwn requestSecurity
25 มิถุนายน 2569 เวลา 06:30

GitHub ปรับ actions/checkout เวอร์ชัน 7 เพื่อบล็อกการโจมตีแบบ pwn request

GitHub ปรับปรุง actions/checkout เวอร์ชัน 7 ให้บล็อก workflow ที่ดึงโค้ดจากฟอร์กที่ยังไม่ได้ตรวจสอบเมื่อใช้ pull_request_target หรือ workflow_run…

InfoWorld8 นาที
เปิดเผยช่องโหว่ Squidbleed อายุ 29 ปี รั่วข้อมูล HTTP แบบ plaintext ผ่านพร็อกซี่เดียวกันSecurity
24 มิถุนายน 2569 เวลา 20:00

เปิดเผยช่องโหว่ Squidbleed อายุ 29 ปี รั่วข้อมูล HTTP แบบ plaintext ผ่านพร็อกซี่เดียวกัน

นักวิจัยจาก Calif.io พบช่องโหว่ heap over‑read ใน Squid ชื่อ Squidbleed ซึ่งอายุ 29 ปี ทำให้ผู้ใช้ที่แชร์พร็อกซี่เดียวกันสามารถดึงข้อมูล HTTP แบบ plaintext…

The Hacker News6 นาที
เว็บบินาร์สำรวจวิธีโจมตีหลบ MFA ด้วยฟิชชิงและแนวทางตอบโต้ด้วยพฤติกรรม AISecurity
21 มิถุนายน 2569 เวลา 06:30

เว็บบินาร์สำรวจวิธีโจมตีหลบ MFA ด้วยฟิชชิงและแนวทางตอบโต้ด้วยพฤติกรรม AI

การโจมตีแบบฟิชชิงล่าสุดใช้ Device Code เพื่อหลบ MFA ทำให้ผู้โจมตีเข้าถึงบัญชีโดยไม่ต้องขโมยรหัสผ่าน เว็บบินาร์แนะนำการใช้พฤติกรรม AI…

BleepingComputer6 นาที
Ladybird Browser ห้ามรับ Pull Request สาธารณะ เนื่องจากคว…Security
9 มิถุนายน 2569 เวลา 08:30

Ladybird Browser ห้ามรับ Pull Request สาธารณะ เนื่องจากคว…

Ladybird Browser ประกาศระงับการรับ pull request สาธารณะทั้งหมด เนื่องจากความเสี่ยงด้านความปลอดภัยจากโค้ดที่สร้างโดย AI…

XDA Developers8 นาที
คัดลอกลิงก์แล้ว!