
มีการค้นพบแพ็กเกจจำนวน 60 รายการใน NPM index ที่พยายามรวบรวมข้อมูล sensitive ของ host และ network และส่งข้อมูลไปยัง Discord webhook ที่ควบคุมโดยผู้ไม่หวังดี
ตามข้อมูลการรายงานของทีมวิจัยภัยคุกคามจาก Socket ระบุว่า แพ็กเกจเหล่านี้ถูกอัปโหลดไปยัง NPM repository ตั้งแต่วันที่ 12 พฤษภาคม 2025 ที่ผ่านมา โดยใช้บัญชีในการเผยแพร่จำนวน 3 บัญชี
แพ็กเกจที่เป็นอันตรายแต่ละรายการมี post-install script ที่ทำงานโดยอัตโนมัติระหว่างการติดตั้งผ่านคำสั่ง ‘npm install’ และจะรวบรวมข้อมูลดังต่อไปนี้ :
- Hostname
- Internal IP address
- User home directory
- Current working directory
- Username
- System DNS servers
Script จะตรวจสอบ hostnames ที่เกี่ยวข้องกับผู้ให้บริการคลาวด์ และ reverse DNS strings เพื่อพยายามระบุว่ากำลังทำงานอยู่ในสภาพแวดล้อมสำหรับการวิเคราะห์อยู่หรือไม่
Socket ระบุว่าไม่พบการส่ง payloads ในขั้นตอนถัดไป, การยกระดับสิทธิ์ หรือกลไกการแฝงตัวใด ๆ อย่างไรก็ตาม เมื่อพิจารณาจากประเภทของข้อมูลที่ถูกเก็บรวบรวมมา อันตรายจากการโจมตีแบบกำหนดเป้าหมายในเครือข่ายนั้นถือว่ามีความรุนแรงเป็นอย่างมาก
แพ็กเกจดังกล่าวยังคงมีอยู่บน NPM
นักวิจัยได้รายงานแพ็กเกจที่เป็นอันตรายเหล่านี้แล้ว แต่ในขณะที่เขียนรายงาน แพ็กเกจดังกล่าวยังคงมีอยู่บน NPM และมียอดดาวน์โหลดรวมประมาณ 3,000 ครั้ง อย่างไรก็ตาม เมื่อมีการเผยแพร่ข้อมูลรายงานดังกล่าว กลับพบว่าแพ็กเกจเหล่านี้ไม่พบใน repository อีกต่อไปแล้ว
เพื่อหลอกล่อให้นักพัฒนาใช้แพ็คเกจเหล่านี้ ผู้ไม่หวังดีที่อยู่เบื้องหลังแคมเปญนี้ได้ใช้ชื่อแพ็กเกจที่คล้ายกับแพ็กเกจจริงใน index เช่น flipper-plugins, react-xterm2 และ hermes-inspector-msggen รวมถึงใช้ชื่อทั่วไปที่ดูน่าเชื่อถือ และชื่ออื่น ๆ ที่สื่อถึงการทดสอบ ซึ่งอาจมุ่งเป้าไปที่ CI/CD pipelines
รายชื่อแพ็กเกจที่เป็นอันตรายทั้ง 60 รายการสามารถดูได้ที่ส่วนท้ายของรายงานจาก Socket
หากคุณได้ติดตั้งแพ็กเกจเหล่านี้ไปแล้ว แนะนำให้ลบออกทันที และทำการสแกนระบบทั้งหมด เพื่อกำจัดร่องรอยของมัลแวร์ หรือการติดมัลแวร์ใด ๆ ที่อาจหลงเหลืออยู่
มัลแวร์ลบข้อมูลบน NPM
แคมเปญที่เป็นอันตรายอีกหนึ่งรายการที่ Socket ได้เปิดเผยเมื่อวานนี้ (22 พฤษภาคม 2025) เกี่ยวข้องกับแพ็กเกจที่เป็นอันตรายอีก 8 รายการบน NPM ที่เลียนแบบเครื่องมือที่ถูกต้องผ่าน typosquatting แต่สามารถลบไฟล์, ทำให้ข้อมูลเสียหาย และปิดระบบได้
แพ็กเกจเหล่านี้ มุ่งเป้าไปที่ระบบของ React, Vue.js, Vite, Node.js และ Quill โดยมีอยู่บน NPM มานานกว่าสองปีแล้ว และมียอดดาวน์โหลดรวมกว่า 6,200 ครั้ง
สาเหตุที่ยังสามารถหลบเลี่ยงการตรวจจับได้นานขนาดนี้ ส่วนหนึ่งเป็นเพราะ payloads จะถูกเปิดใช้งานตามวันที่ที่ถูกฝังไว้ใน hardcoded และถูกสร้างขึ้นมาเพื่อทำลายไฟล์ของ framework อย่างต่อเนื่อง ทำให้ methods หลักของ JavaScript เสียหาย และขัดขวางกลไกการจัดเก็บข้อมูลของเบราว์เซอร์

ผู้ไม่หวังดีที่อยู่เบื้องหลังแคมเปญนี้ ที่ใช้ชื่อว่า ‘xuxingfeng’ ยังได้เผยแพร่แพ็กเกจที่ถูกต้องหลายรายการเพื่อสร้างความน่าเชื่อถือ และเพื่อหลีกเลี่ยงการตรวจจับ
แม้ว่าภัยคุกคามจะผ่านพ้นไปแล้วตามวันที่ที่ได้ระบุไว้ใน hardcoded แต่การลบแพ็กเกจเหล่านี้ออกก็ยังคงมีความสำคัญอย่างยิ่ง เพราะผู้เขียนอาจปล่อยอัปเดตใหม่ในอนาคตที่อาจทำให้ฟังก์ชันการลบข้อมูลกลับมาทำงานได้อีกครั้ง
ที่มา : bleepingcomputer

You must be logged in to post a comment.