Back to Blog

แฮกเกอร์ปล่อยมัลแวร์ npm 18 รายการ แอบดักข้อมูลผู้ใช้เครื่องมืออาลีบาบา

นักวิจัยพบมัลแวร์ npm 18 รายการที่แอบแฝงเป็นแพ็กเกจของ Alibaba ส่ง RAT ข้ามแพลตฟอร์มเพื่อขโมยข้อมูลจากนักพัฒนา

Sales
1 min read
แฮกเกอร์ปล่อยมัลแวร์ npm 18 รายการ แอบดักข้อมูลผู้ใช้เครื่องมืออาลีบาบา

นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ตรวจพบมัลแวร์ npm จำนวน 18 รายการที่สร้างขึ้นมาเพื่อโจมตีผู้ใช้เครื่องมือพัฒนาของ Alibaba โดยเฉพาะ โดยใช้มัลแวร์ประเภท RAT ที่ทำงานข้ามแพลตฟอร์มได้ ซึ่งถือเป็นการโจมตีซัพพลายเชนซอฟต์แวร์ที่ซับซ้อนและมุ่งเป้าไปที่กลุ่มผู้ใช้ที่ใช้ภาษาจีนเป็นหลัก

หนึ่งในแพ็กเกจที่ถูกตรวจพบคือ lib-mtop ซึ่งเป็นแพ็กเกจที่ไม่ได้กำหนดขอบเขต (unscoped package) และใช้ชื่อเดียวกันกับแพ็กเกจส่วนตัวของ Alibaba ทำให้ผู้พัฒนาที่เผลอติดตั้งแพ็กเกจปลอมนี้อาจได้รับมัลแวร์เข้าสู่ระบบโดยไม่รู้ตัว



จุดเริ่มต้นของการโจมตี


การโจมตีครั้งนี้เริ่มต้นจากการที่แฮกเกอร์สร้างแพ็กเกจ npm ปลอมขึ้นมาเลียนแบบแพ็กเกจจริงของ Alibaba โดยใช้ชื่อที่เหมือนกันหรือใกล้เคียงกัน เพื่อหลอกให้นักพัฒนาที่ใช้งานเครื่องมือของ Alibaba เผลอดาวน์โหลดและติดตั้งแพ็กเกจที่เป็นอันตรายเหล่านี้

เมื่อผู้ใช้ติดตั้งแพ็กเกจที่ติดมัลแวร์แล้ว มัลแวร์จะทำการติดตั้ง RAT ที่มีความสามารถข้ามแพลตฟอร์ม ทำให้แฮกเกอร์สามารถควบคุมเครื่องคอมพิวเตอร์ของผู้ใช้ได้จากระยะไกล และสามารถขโมยข้อมูลสำคัญต่าง ๆ ได้ เช่น ข้อมูลประจำตัว รหัสผ่าน ไฟล์ หรือข้อมูลภายในองค์กร



เป้าหมายหลักคือผู้ใช้เครื่องมือ Alibaba


ผู้โจมตีให้ความสำคัญกับการกำหนดเป้าหมายไปที่ผู้ใช้เครื่องมือพัฒนาของ Alibaba โดยเฉพาะ เนื่องจากกลุ่มนี้มักเป็นนักพัฒนาที่มีสิทธิ์เข้าถึงระบบและข้อมูลสำคัญขององค์กร ซึ่งการโจมตีผ่านซัพพลายเชนซอฟต์แวร์เป็นวิธีที่ได้ผลดี เพราะผู้พัฒนามักไว้วางใจแพ็กเกจที่มาจาก npm registry โดยไม่ตรวจสอบแหล่งที่มาอย่างละเอียด

การที่แพ็กเกจปลอมใช้ชื่อเดียวกันกับแพ็กเกจของ Alibaba ยิ่งเพิ่มความน่าเชื่อถือและทำให้เหยื่อเข้าใจผิดได้ง่ายขึ้น



ลักษณะของมัลแวร์ที่ตรวจพบ


มัลแวร์ npm ที่ตรวจพบมีทั้งหมด 18 รายการ โดยทั้งหมดมีความสามารถในการส่ง RAT เข้าไปในระบบของผู้ใช้ RAT นี้ทำงานได้ทั้งบน Windows, macOS และ Linux ทำให้ครอบคลุมผู้ใช้ในวงกว้าง

มัลแวร์เหล่านี้ถูกออกแบบมาให้ทำงานแบบเงียบ ๆ เมื่อติดตั้งแล้วจะฝังตัวอยู่ในระบบและรอรับคำสั่งจากเซิร์ฟเวอร์ควบคุมที่อยู่ภายนอก เพื่อให้แฮกเกอร์สามารถควบคุมเครื่องได้ตามต้องการ



ข้อแนะนำสำหรับนักพัฒนา


นักพัฒนาที่ใช้งาน npm ควรตรวจสอบแพ็กเกจที่ติดตั้งทุกครั้ง ควรตรวจสอบที่มาของแพ็กเกจ ชื่อผู้เผยแพร่ และควรใช้เครื่องมือที่ช่วยตรวจจับแพ็กเกจที่น่าสงสัย เช่น npm audit หรือเครื่องมือวิเคราะห์ซัพพลายเชนเพื่อลดความเสี่ยงจากการโจมตีในลักษณะนี้

นอกจากนี้ ควรหลีกเลี่ยงการติดตั้งแพ็กเกจจากแหล่งที่ไม่น่าเชื่อถือ และควรใช้ระบบการตรวจสอบสิทธิ์และการยืนยันตัวตนที่เข้มงวดกับเครื่องมือพัฒนาที่ใช้งานภายในองค์กร



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINE
ดูสินค้าทั้งหมด