
ที่มาภาพ: The Hacker News
SleeperGem เผยแพร่เจ็ม Ruby ชั่วร้าย 3 ชุดบน RubyGems ทำให้โครงการโอเพ่นซอร์สเสี่ยงตต่อการโจมตี
⚡ สรุป 30 วิ
กลุ่มอาชญากรไซเบอร์ปล่อยเจ็ม Ruby ที่ฝังโค๊ดอันตรายสามชุดบน RubyGems ทำให้ผู้พัฒนาติดตั้ง payload ได้ง่าย การโจมตีแบบซัพพลายเชนนี้บันทึกเป็นครั้งแรกเมื่อ 18…
SleeperGem – กลุ่มอาชญากรไซเบอร์เผยแพร่เจ็ม Ruby ที่มีโค้ดประสงค์ร้ายสามชุดสู่ RubyGems เพื่อติดตั้ง payload เพิ่มเติมบนเครื่องของนักพัฒนา การโจมตีแบบซัพพลายเชนนี้ถูกบันทึกเป็นครั้งแรกเมื่อ 18 กรกฎาคม 2026 และอาจทำให้โครงการโอเพ่นซอร์สหลายพันรายการเผชิญความเสี่ยงจากการนำโค้ดที่ไม่ปลอดภัยเข้ามาในกระบวนการพัฒนา
Overview
การโจมตีนี้ได้รับชื่อรหัสว่า SleeperGem โดยนักวิจัยด้านความปลอดภัยระบุว่าผู้โจมตีได้อัปโหลดเจ็ม Ruby ที่ทำหน้าที่เป็น “ตัวส่งต่อ” (payload deliverer) ไปยังแหล่งเก็บโค้ดสาธารณะของ RubyGems ทั้งนี้เจ็มที่ถูกตรวจพบมีสองชื่อคือ git_credential_manager และ Dendreo ซึ่งแต่ละเจ็มมาพร้อมเวอร์ชันหลายรุ่นเพื่อเพิ่มความยืดหยุ่นในการหลบหลีกการตรวจจับ
นักวิจัยอธิบายว่าการเผยแพร่เจ็มเหล่านี้ไม่ได้มีเป้าหมายเพียงแค่การติดตั้งโค้ดประสงค์ร้ายในทันที แต่เป็นขั้นตอนแรกของห่วงโซ่การโจมตีที่ทำให้ผู้ใช้สามารถดาวน์โหลดและเรียกใช้ payload เพิ่มเติมได้เมื่อมีการอ้างอิงเจ็มเหล่านี้จากไฟล์ Gemfile หรือ gemspec ของโครงการ
Threat Mechanics
เจ็ม git_credential_manager ถูกเผยแพร่ในหลายเวอร์ชัน (2.8.0 – 2.8.3) โดยมีจุดมุ่งหมายเพื่อดักจับข้อมูลประจำตัวของระบบควบคุมการเข้าถึง Git ซึ่งอาจถูกใช้เพื่อขโมยโทเคนหรือรหัสผ่านที่นักพัฒนาตั้งค่าไว้ในเครื่อง
เจ็ม Dendreo ปรากฏในเวอร์ชัน 1.1.3 และ 1.1.4 โดยทำหน้าที่เป็นตัวโหลดสคริปต์เพิ่มเติมจากเซิร์ฟเวอร์ภายนอกเมื่อถูกเรียกใช้งานจากโค้ดของผู้ใช้ การดาวน์โหลดไฟล์เหล่านี้อาจนำไปสู่การรันมัลแวร์หรือสคริปต์ที่เปิดช่อง backdoor ให้กับผู้โจมตี
กระบวนการทำงานของ SleeperGem แบ่งออกเป็นสามขั้นตอนหลัก: (1) เผยแพร่เจ็มประสงค์ร้ายบน RubyGems; (2) ผู้พัฒนาที่ไม่ได้ตรวจสอบแหล่งที่มาหรือเวอร์ชันอาจดึงเจ็มเหล่านี้เข้ามาในโครงการของตน; (3) เจ็มทำการเชื่อมต่อไปยังเซิร์ฟเวอร์ควบคุมเพื่อรับ payload เพิ่มเติม ซึ่งอาจเป็นไฟล์สคริปต์, ตัวโหลด หรือเครื่องมือขโมยข้อมูล
Affected Ecosystem
Ruby เป็นภาษาที่ใช้กันอย่างแพร่หลายในวงการเว็บแอปพลิเคชันและระบบอัตโนมัติ การที่เจ็มประสงค์ร้ายถูกนำเข้าสู่ Gemfile ของโครงการใด ๆ มีความเสี่ยงต่อการกระจายผลกระทบอย่างรวดเร็ว เนื่องจากหลายโปรเจกต์มักใช้คำสั่ง `bundle install` เพื่อดึงทุก dependency พร้อมกัน
นักวิจัยชี้ว่าหลายโครงการที่มีฐานผู้ใช้งานจำนวนมากอาจได้รับผลกระทบโดยไม่รู้ตัว โดยเฉพาะโครงการที่ใช้ git_credential_manager หรือ Dendreo เป็นส่วนหนึ่งของ workflow การจัดการรหัสผ่านหรือการทำ CI/CD เนื่องจากเครื่องมือเหล่านี้มักถูกนำไปใช้ในสภาพแวดล้อมอัตโนมัติ ซึ่งเพิ่มความเสี่ยงต่อการแพร่กระจาย malware ไปยังเซิร์ฟเวอร์หลายตัว
Mitigation & Response
หลังจากการตรวจพบ SleeperGem ทีมงานของ RubyGems ได้ดำเนินการลบเจ็มที่เป็นอันตรายออกจากระบบและอัปเดตนโยบายการตรวจสอบเจ็มใหม่เพื่อป้องกันการเผยแพร่โค้ดประสงค์ร้ายในอนาคต นอกจากนี้ พวกเขาแนะนำให้ผู้พัฒนา ทำความสะอาด (purge) แคชของ gem และรีบตรวจสอบไฟล์ Gemfile.lock เพื่อยืนยันว่าไม่มีเวอร์ชันที่เป็นอันตรายอยู่
การปฏิบัติที่แนะนำแก่ผู้ใช้รวมถึง:
- ตรวจสอบลายเซ็นดิจิทัลและแหล่งที่มาของเจ็มก่อนทำการติดตั้ง
- ใช้เครื่องมือ bundle audit หรือบริการสแกนความปลอดภัยของ dependency เพื่อตรวจจับเวอร์ชันที่อาจเป็นอันตราย
- กำหนด pinning เวอร์ชันเจ็มในไฟล์ `Gemfile.lock` อย่างเข้มงวดเพื่อป้องกันการอัปเดตอัตโนมัติจากแหล่งที่ไม่เชื่อถือ
Industry Impact
การโจมตีแบบ SleeperGem แสดงให้เห็นถึงช่องโหว่ของระบบจัดการแพคเกจที่ขึ้นกับความไว้วางใจระหว่างผู้พัฒนาและผู้เผยแพร่เจ็ม การใช้แพลตฟอร์มสาธารณะเช่น RubyGems ทำให้โจมตีแบบ supply‑chain สามารถแทรกซึมได้โดยไม่ต้องเข้าถึงโค้ดของโครงการเป้าหมายโดยตรง
เหตุการณ์นี้อาจกระตุ้นให้ชุมชนโอเพ่นซอร์สทั่วโลกเร่งพิจารณานโยบายการตรวจสอบเจ็มที่เข้มงวดขึ้น รวมถึงส่งเสริมมาตรฐาน SBOM (Software Bill of Materials) เพื่อติดตามแหล่งกำเนิดของ dependency อย่างเป็นระบบ ทั้งนี้ การเพิ่มความตระหนักและฝึกฝนแนวปฏิบัติด้านความปลอดภัยในวงการ Ruby จะช่วยลดโอกาสที่โจมตีแบบเดียวกันจะเกิดซ้ำในอนาคต
Summary
SleeperGem ใช้เจ็ม Ruby ประสงค์ร้ายสามชุดเพื่อแทรก payload เข้าเครื่องของนักพัฒนา โดยเจ็มหลักคือ git_credential_manager และ Dendreo ที่เผยแพร่บน RubyGems ตั้งแต่ 18 กรกฎาคม 2026 การตอบสนองจากทีม RubyGems รวมถึงการลบเจ็มและอัปเดตนโยบายตรวจสอบ จะช่วยลดความเสี่ยงต่อผู้ใช้ แต่ยังคงต้องมีมาตรการตรวจสอบ dependency อย่างเข้มงวดเพื่อป้องกันภัยคุกคามในรูปแบบซัพพลายเชนต่อไป.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- SleeperGem Uses Three Malicious RubyGems Packages to Target Developer Machines
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 20 กรกฎาคม 2569 เวลา 12:15



