Back to Blog

แจ้งเตือน! แพ็กเกจ npm ชื่อ joyfill ถูกแทรก RAT เรียกใช้เมื่อติดตั้ง

แพ็กเกจ npm ใน namespace @joyfill เวอร์ชันเบต้าถูกแทรกมัลแวร์ RAT เมื่อติดตั้งและ import จะรันโค้ดอันตรายทันที ควรตรวจสอบและอัปเดตด่วน

Sales
1 min read
แจ้งเตือน! แพ็กเกจ npm ชื่อ joyfill ถูกแทรก RAT เรียกใช้เมื่อติดตั้ง

นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ได้ออกมาเปิดเผยว่า แพ็กเกจ npm จำนวนสองรายการใน namespace @joyfill เวอร์ชันเบต้าถูกบุกรุกและฝังมัลแวร์ประเภท Remote Access Trojan หรือ RAT ซึ่งเป็นส่วนหนึ่งของตระกูลมัลแวร์ DEV#POPPER

การโจมตีครั้งนี้เกิดขึ้นกับเวอร์ชันที่ยังไม่เสถียร โดยเมื่อนักพัฒนานำแพ็กเกจเหล่านี้ไปติดตั้งและ import โค้ดจะทำงานทันทีโดยที่ผู้ใช้ไม่ทันตั้งตัว



แพ็กเกจที่ได้รับผลกระทบ


รายชื่อแพ็กเกจที่ถูกบุกรุกและตรวจพบว่ามีพฤติกรรมอันตรายมีดังนี้



แพ็กเกจทั้งสองถูกออกแบบให้ทำงานในลักษณะที่เรียกว่า import time JavaScript implant ซึ่งหมายความว่า โค้ดอันตรายจะทำงานทันทีที่ถูกเรียกใช้ผ่าน import ในโปรเจกต์ของนักพัฒนา โดยไม่ต้องรอให้ฟังก์ชันใดถูกเรียกใช้งาน



กลไกการทำงานของมัลแวร์


มัลแวร์ที่ฝังอยู่ในแพ็กเกจนี้มีความสามารถในการถอดรหัสคำสั่งที่ถูกเข้ารหัสไว้ (encrypted code) จากนั้นจะทำการเชื่อมต่อกลับไปยังเซิร์ฟเวอร์ควบคุมเพื่อรอรับคำสั่งจากผู้โจมตี ลักษณะนี้เป็นพฤติกรรมทั่วไปของ RAT ที่ใช้ในการขโมยข้อมูล หรือควบคุมเครื่องของเหยื่อจากระยะไกล

ที่น่ากังวลคือการที่มัลแวร์สามารถทำงานได้ทันทีโดยไม่ต้องอาศัยการกระทำใดจากผู้ใช้เพิ่มเติม ยิ่งไปกว่านั้น แพ็กเกจที่ถูกบุกรุกเป็นแพ็กเกจที่ถูกออกแบบมาให้ใช้งานในขั้นตอนการพัฒนาจริง จึงมีโอกาสที่จะถูกนำไปใช้ในโปรเจกต์สำคัญ ๆ ได้



การป้องกันและแนวทางปฏิบัติ


ทีมรักษาความปลอดภัยของ npm อยู่ระหว่างการตรวจสอบและดำเนินการในเรื่องนี้ ขั้นตอนแรกที่นักพัฒนาควรทำคือ ตรวจสอบโปรเจกต์ของตนเองว่ามีการอ้างอิงถึงแพ็กเกจที่ได้รับผลกระทบหรือไม่ หากพบให้รีบดำเนินการลบและเปลี่ยนไปใช้เวอร์ชันที่ปลอดภัย

นอกจากนี้ การตรวจสอบไฟล์ package lock และการอัปเดต dependency ให้เป็นเวอร์ชันล่าสุดอยู่เสมอเป็นแนวทางปฏิบัติที่ดีในการลดความเสี่ยงจากการถูกโจมตีผ่านซัพพลายเชนซอฟต์แวร์



ความสำคัญของการรักษาความปลอดภัยซัพพลายเชน


เหตุการณ์นี้ตอกย้ำถึงความสำคัญของการรักษาความปลอดภัยในซัพพลายเชนของซอฟต์แวร์โอเพนซอร์ส นักพัฒนาไม่ควรไว้วางใจแพ็กเกจจากแหล่งที่มาใดโดยไม่ตรวจสอบ โดยเฉพาะแพ็กเกจที่มีการอัปเดตบ่อยครั้งหรือเป็นเวอร์ชันทดลอง

เครื่องมือเช่นการตรวจสอบลายเซ็นดิจิทัล การใช้เครื่องสแกนโค้ดอัตโนมัติ และการจำกัดสิทธิ์ของระบบที่แพ็กเกจสามารถเข้าถึงได้ จะช่วยลดความเสี่ยงจากเหตุการณ์ลักษณะนี้



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINE
ดูสินค้าทั้งหมด