14 แพ็กเกจ npm ปลอมแปลงฝัง RedC2 4.0 AI‑Assisted C2 ทำให้ระบบติดมัลแวร์แบบเงียบ

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

14 แพ็กเกจ npm ปลอมแปลงฝัง RedC2 4.0 AI‑Assisted C2 ทำให้ระบบติดมัลแวร์แบบเงียบ

⚡ สรุป 30 วิ

ทีมวิจัย Trend Micro พบแพ็กเกจ npm 14 รายการที่ดูเหมือนเครื่องมือจัดการปฏิทินแต่ซ่อนมัลแวร์ RedC2 4.0 ที่ใช้ AI ควบคุมระยะไกล โมดูลเหล่านี้ทำงานเป็น background…

Lead: นักวิจัยด้านความปลอดภัยไซเบอร์ของ Trend Micro ค้นพบแพ็กเกจ npm จำนวน 14 แพคที่ดูเหมือนเป็นเครื่องมือจัดการปฏิทินและสถิติการทำงานต่อเนื่อง แต่จริง ๆ แล้วซ่อน RedC2 4.0** – ตัวแทรก Linux ที่ใช้เทคโนโลยี AI ในการควบคุมจากระยะไกล การเปิดใช้งานโมดูลเหล่านี้จะทำให้มัลแวร์ถูกติดตั้งและรันแบบเงียบ ๆ บนระบบเป้าหมาย

Overview

การโจมตีประเภทซัพพลายเชนบน npm เป็นหนึ่งในรูปแบบที่นักพัฒนาซอฟต์แวร์ต้องระวังเป็นพิเศษ เนื่องจาก npm มีแพ็กจ์สาธารณะจำนวนหลายล้านและกระบวนการตรวจสอบอัตโนมัติยังไม่สามารถคัดกรองโค้ดที่ซับซ้อนได้ทั้งหมด ตามรายงานของ Trend Micro พบว่าแพ็กเกจ 14 รายการถูกปลอมแปลงให้ทำหน้าที่เป็นยูทิลิตี้ง่าย ๆ เช่น ปฏิทินและตัวนับสตรีก (streak) ซึ่งมักจะถูกดาวน์โหลดโดยผู้พัฒนาโครงการโอเพ่นซอร์สหลาย ๆ ตัว

แม้ว่าชื่อแพ็กเกจเหล่านี้อาจดูธรรมดา แต่การตรวจสอบไฟล์เมตาดาต้าแสดงให้เห็นว่ามีการฝังไบนารีของ RedC2 4.0 ไว้ในแต่ละแพ็กเกจอย่างลับ ๆ การกระจายผ่าน npm ทำให้มัลแวร์สามารถเข้าถึงเครื่องเซิร์ฟเวอร์และสภาพแวดล้อมพัฒนา (development environments) ได้โดยไม่ต้องอาศัยการโจมตีแบบฟิชชิงหรือช่องโหว่ระดับระบบ

Threat Mechanics

เมื่อผู้ใช้ติดตั้งแพ็กเกจที่ถูกทรอนไเจนเหล่านี้ โมดูล JavaScript จะทำงานตามขั้นตอนต่อไปนี้:

  • ค้นหาไบนารี RedC2 4.0 ที่ฝังอยู่ในไฟล์ของแพ็กเกจ
  • ปรับสิทธิ์ให้เป็น executable ด้วยคำสั่ง `chmod +x`
  • เรียกใช้งานไบนารีโดยเปิดเป็นกระบวนการ background แยกจากแอปพลิเคชันหลัก

ขั้นตอนเหล่านี้ดำเนินการโดยอัตโนมัติเมื่อตัวโมดูลถูกโหลดในโค้ดของผู้พัฒนา ทำให้ไม่มีสัญญาณเตือนใด ๆ ปรากฏบนหน้าจอหรือบันทึกเหตุการณ์มาตรฐาน การใช้กระบวนการแยก (detached background process) ช่วยให้มัลแวร์สามารถคงอยู่ในระบบได้แม้หลังจากที่แอปพลิเคชันหลักถูกหยุดทำงาน

RedC2 4.0 Capabilities

RedC2 4.0 เป็นรุ่นต่อเนื่องของเครื่องมือควบคุมระยะไกล (Command‑and‑Control) ที่รวมเทคโนโลยีปัญญาประดิษฐ์เข้ามาช่วยวิเคราะห์พฤติกรรมระบบและปรับแต่งการทำงานโดยอัตโนมัติ ตามข้อมูลจาก Trend Micro ไฟล์นี้สามารถ:

  • สร้างการเชื่อมต่อแบบเข้ารหัสกับเซิร์ฟเวอร์ C2 เพื่อรับคำสั่งใหม่ ๆ
  • ใช้โมเดล AI ภายในเพื่อประเมินว่าฟังก์ชันใดของระบบควรถูกตรวจสอบหรือทำลายโดยอ่อนโยนที่สุด
  • ส่งข้อมูลสำคัญเช่น คีย์ SSH, รายละเอียดเครือข่าย และโครงสร้างไฟล์กลับไปยังผู้โจมตี

การผสาน AI ทำให้ RedC2 4.0 มีความยืดหยุ่นสูงกว่าเครื่องมือ C2 แบบดั้งเดิม เนื่องจากสามารถปรับตัวตามสภาพแวดล้อมและหลบเลี่ยงระบบตรวจจับที่อิงบนลายเซ็นแบบเดิมได้ดีขึ้น

Impact on the Ecosystem

การกระจายของแพ็กเกจที่เป็นอาวุธนี้ส่งผลต่อหลายกลุ่มผู้ใช้งาน:

  • นักพัฒนา ที่ใช้ npm เป็นแหล่งรวมไลบรารีอาจไม่ทันสังเกตว่ามีมัลแวร์ฝังอยู่ในโครงการของตน ทำให้ระบบ CI/CD ถูกโจมตีโดยตรง
  • องค์กร ที่นำโค้ดโอเพ่นซอร์สมาใช้เป็นส่วนหนึ่งของผลิตภัณฑ์หรือบริการอาจพบว่าเซิร์ฟเวอร์ production มีการรันกระบวนการ background ที่ไม่ทราบแหล่งที่มา ส่งผลต่อความปลอดภัยข้อมูลลูกค้าและมาตรฐานปฏิบัติตาม (compliance)
  • ชุมชน npm ต้องเผชิญกับความเสียหายของชื่อเสียง เนื่องจากเหตุการณ์ลักษณะนี้อาจทำให้ผู้ใช้ใหม่ระมัดระวังการดาวน์โหลดแพ็กเกจโดยไม่ตรวจสอบแหล่งที่มาอย่างละเอียด

แม้ว่าการโจมตีจะใช้แพ็กเกจเพียง 14 รายการ แต่ความสามารถของ RedC2 4.0 ทำให้ผลกระทบอาจขยายออกไปได้หากไม่มีการแก้ไขและล้างข้อมูลจากระบบที่ติดเชื้อแล้ว

Mitigation & Recommendations

Trend Micro แนะนำขั้นตอนปฏิบัติหลายประการเพื่อจำกัดความเสี่ยงต่อซัพพลายเชนของ npm:

  • ตรวจสอบ hash ของแพ็กเกจทุกครั้งก่อนนำเข้าโครงการ และใช้เครื่องมือสแกนความปลอดภัยอัตโนมัติ เช่น `npm audit` หรือบริการ SAST/DAST ที่รองรับ JavaScript
  • ปิดการทำงานของสคริปต์ post‑install (เช่น `postinstall`, `preinstall`) หากไม่จำเป็น เพื่อลดโอกาสให้โค้ดที่ไม่ได้รับอนุมัติรันโดยอัตโนมัติ
  • เฝ้าตรวจสอบกระบวนการ background ที่ไม่มีคำอธิบายในระบบ Linux ด้วยเครื่องมือตรวจจับพฤติกรรม (behavior‑based detection) โดยเฉพาะกระบวนการที่ถูกเรียกใช้ด้วย `chmod +x` จากโฟลเดอร์ node_modules

นอกจากนี้ ผู้ดูแลระบบควรทำการรีเซ็ตคีย์และข้อมูลสำคัญทั้งหมดในกรณีที่พบว่ามี RedC2 4.0 รันอยู่แล้ว และรายงานแพ็กเกจที่เป็นอันตรายต่อ npm registry เพื่อให้ทีมรักษาความปลอดภัยของ npm ทำการลบหรือแจ้งเตือนผู้ใช้ต่อไป

Summary

การค้นพบ 14 แพ็กเกจ npm ที่ฝัง RedC2 4.0 พร้อม AI‑assisted C2 ย้ำว่าซัพพลายเชนซอฟต์แวร์ยังคงเป็นเป้าหมายสำคัญของผู้โจมตี ผู้ใช้และองค์กรควรเพิ่มความระมัดระวังในกระบวนการติดตั้งและตรวจสอบโค้ดเพื่อป้องกันไม่ให้มัลแวร์ลอบเข้ามาในระบบ.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
14 Trojanized npm Packages Drop RedC2 4.0 Linux Backdoor With AI-Assisted C2
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
22 สิงหาคม 2569 เวลา 01:53

Related

บทความที่เกี่ยวข้อง

การต่อสู้จริญใน Agentic Commerce คือ การให้อำนาจ ไม่ใช่ความอัตโนมัติSecurity
2 สิงหาคม 2569 เวลา 17:30

การต่อสู้จริญใน Agentic Commerce คือ การให้อำนาจ ไม่ใช่ความอัตโนมัติ

AI agents กำลังเปลี่ยนรูปแบบการช็อปปิ้งออนไลน์ โดยย้ายโฟกัสจากความอิสระไปสู่ระบบการอนุญาต. Stripe, Visa และ Mastercard…

TechRadar7 นาที
Microsoft เตือน AI จะทำให้วัน Patch Tuesday แพทช์เพิ่มขึ้นและซับซ้อนยิ่งกว่าเดิมSecurity
12 กรกฎาคม 2569 เวลา 08:30

Microsoft เตือน AI จะทำให้วัน Patch Tuesday แพทช์เพิ่มขึ้นและซับซ้อนยิ่งกว่าเดิม

Microsoft เตือนว่าการใช้ AI จะเพิ่มจำนวนและความซับซ้อนของแพทช์ในวัน Patch Tuesday มากกว่าเดิม บริษัทกำลังนำระบบสแกนหลายโมเดล MDASH…

The Register6 นาที
การโจมตีซัพพลายเชนของ Klue ทำให้บริษัทด้านความปลอดภัยหลายร้อยแห่งถูกละเมิดข้อมูลSecurity
25 มิถุนายน 2569 เวลา 02:00

การโจมตีซัพพลายเชนของ Klue ทำให้บริษัทด้านความปลอดภัยหลายร้อยแห่งถูกละเมิดข้อมูล

Klue ถูกเจาะระบบซัพพลายเชนเมื่อ 11‑มิถุนายนโดยใช้ credential เก่าเพื่อดึง OAuth token ทำให้ข้อมูล Salesforce ของหลายร้อยบริษัท…

The Register6 นาที
Microsoft คืนค่าและลบ Repository บน GitHub หลังเหตุการณ์แ…Security
11 มิถุนายน 2569 เวลา 23:30

Microsoft คืนค่าและลบ Repository บน GitHub หลังเหตุการณ์แ…

Microsoft ลบ Repository ที่ถูกแฮ็กบน GitHub ชั่วคราวและคืนค่า Repository ที่ปลอดภัย…

The Hacker News6 นาที
คัดลอกลิงก์แล้ว!