การแฮ็กบัญชีผู้ดูแล Axios แทรกมัลแวร์เข้าไปใน npm และโจมตีสภาพแวดล้อมคลาวด์

Axios NPM Distribution
Foto: Axios NPM Distribution

เหตุการณ์ความปลอดภัยทางไซเบอร์ได้ทำลายความสมบูรณ์ของหนึ่งในแพ็คเกจที่ใช้กันอย่างแพร่หลายที่สุดในชุมชนการเขียนโปรแกรมระดับโลก บัญชีผู้ดูแลห้องสมุด Axios ในรีจิสทรี npm ประสบปัญหาการละเมิด ทำให้ผู้ดำเนินการที่ไม่ได้รับอนุญาตสามารถเผยแพร่ซอฟต์แวร์เวอร์ชันที่ถูกดัดแปลงได้ เหตุการณ์ดังกล่าวได้เปิดเผยเครือข่ายโครงสร้างพื้นฐานทางเทคโนโลยีขนาดใหญ่ชั่วคราวซึ่งอาศัยเครื่องมือนี้ในการสื่อสารระหว่างแอปพลิเคชัน

เวอร์ชันที่ถูกระบุว่าเป็นอันตราย โดยเฉพาะ 1.14.1 และ 0.30.4 มีการพึ่งพาที่ซ่อนอยู่ซึ่งออกแบบมาเพื่อแทรกซึมระบบ โค้ดที่แทรกอย่างฉ้อโกงได้สร้างสะพานสำหรับการดาวน์โหลดเพย์โหลดรอง โดยปรับให้เข้ากับระบบปฏิบัติการของเครื่องที่ติดไวรัส การตรวจจับปัญหาอย่างรวดเร็วช่วยป้องกันภัยพิบัติที่ใหญ่กว่า แต่การเข้าถึงครั้งแรกทำให้เกิดการแจ้งเตือนในหมู่ทีมตอบสนองต่อเหตุการณ์

ด้วยการมีอยู่โดยประมาณในสภาพแวดล้อมคลาวด์ส่วนใหญ่และปริมาณการดาวน์โหลดจำนวนมหาศาลที่เกินกว่าเครื่องหมายสำคัญทุกสัปดาห์ ไลบรารีจึงทำหน้าที่เป็นเสาหลักในการพัฒนาเว็บสมัยใหม่ ความล้มเหลวที่บันทึกไว้ภายใต้รหัส GHSA-fw8c-xr5c-95f9 และ MAL-2026-2306 จำเป็นต้องมีการระดมพลทันทีเพื่อลบไฟล์ที่ถูกบุกรุกและตรวจสอบเซิร์ฟเวอร์ที่อาจได้รับผลกระทบ

กลไกการแทรกซึมและการแพร่กระจายของภัยคุกคาม

กลยุทธ์ที่ผู้โจมตีใช้นั้นมีพื้นฐานมาจากเทคนิคการวางยาพิษในห่วงโซ่อุปทาน พวกเขาแนะนำแพ็คเกจ plain-crypto-js แบบโทรจันโดยตรงในซอร์สโค้ดของเวอร์ชันที่เปลี่ยนแปลง ทำให้เกิดเวกเตอร์การโจมตีแบบเงียบ

การพึ่งพาที่เป็นอันตรายนี้ทำงานเหมือนกับม้าโทรจัน ซึ่งเปิดใช้งานเมื่อนักพัฒนาอัปเดตหรือติดตั้งไลบรารีในโครงการของตน ไฟล์หลักของมัลแวร์ชื่อ setup.js ทำหน้าที่เป็นหยดที่รับผิดชอบในการเตรียมพื้นที่สำหรับการติดไวรัสจริง เมื่อทำงานแล้ว ระบบจะติดต่อกับเซิร์ฟเวอร์ภายนอกเพื่อดึงคำแนะนำเฉพาะและดาวน์โหลดส่วนสุดท้ายของแฮ็ก

เพื่อให้แน่ใจว่าระบบติดตามมาตรฐานจะไม่มีใครสังเกตเห็นการติดไวรัส สคริปต์จึงดำเนินการทำความสะอาดตัวเองทันทีหลังจากดาวน์โหลดเพย์โหลดหลัก โดยจะลบร่องรอยของตัวเองและกู้คืนไฟล์การกำหนดค่าใหม่ทั้งหมด โดยปกปิดการเปลี่ยนแปลงในสภาพแวดล้อมการพัฒนา ในช่วงเวลาสั้นๆ ที่เวอร์ชันที่ถูกดัดแปลงยังคงอยู่ในพื้นที่เก็บข้อมูลอย่างเป็นทางการ ข้อมูลบ่งชี้ว่าส่วนหนึ่งของระบบที่ดาวน์โหลดการอัปเดตได้รันโค้ดที่เป็นอันตรายจริง ๆ ผู้เชี่ยวชาญระบุองค์ประกอบหลักต่อไปนี้ในปฏิบัติการ:

  • เซิร์ฟเวอร์คำสั่งและการควบคุมที่โฮสต์บนโดเมน sfrclak.com
  • การสื่อสารที่จัดตั้งขึ้นผ่านพอร์ต 8000
  • การส่งสินค้าคงคลังของระบบทุกๆ 60 วินาที
  • การดำเนินการเชลล์ระยะไกลและความสามารถในการฉีดไบนารี

พฤติกรรมข้ามแพลตฟอร์มของโค้ดที่เป็นอันตราย

สิ่งประดิษฐ์ที่เป็นอันตรายแสดงให้เห็นถึงความซับซ้อนในระดับสูงโดยการปรับเพย์โหลดสุดท้ายตามระบบปฏิบัติการของเป้าหมาย ความเก่งกาจนี้ทำให้มั่นใจได้ว่าเครื่องที่ใช้แพลตฟอร์มที่แตกต่างกันจะเสี่ยงต่อการโจรกรรมข้อมูลและการควบคุมจากระยะไกลพอๆ กัน

ในสภาพแวดล้อม macOS ภัยคุกคามแสดงออกมาผ่านไบนารี Mach-O สากลที่คอมไพล์ด้วยภาษา C++ ซึ่งสามารถลงนามกระบวนการที่แทรกเข้าไปได้ บนระบบ Windows รับประกันความคงอยู่ผ่านสคริปต์ PowerShell และรีจิสตรีคีย์ ในขณะที่บน Linux การดำเนินการเกิดขึ้นผ่านสคริปต์ Python

ขั้นตอนการตรวจสอบในโครงสร้างพื้นฐานขององค์กร

การระบุเวอร์ชันที่ถูกบุกรุกบนเซิร์ฟเวอร์ที่ใช้งานจริงหรือเครื่องภายในนั้นจำเป็นต้องได้รับการตอบสนองทันทีจากทีมเทคโนโลยี ขั้นตอนแรกคือการแยกสภาพแวดล้อมและหยุดกระบวนการสร้างใดๆ ที่ใช้ไลบรารีที่ได้รับผลกระทบ

ขอบเขตของการสอบสวนต้องครอบคลุมการค้นหาความลับที่รั่วไหล เช่น ตัวแปรสภาพแวดล้อม คีย์การเข้าถึงฐานข้อมูล และโทเค็นอินเทอร์เฟซการเขียนโปรแกรม สมมติฐานมาตรฐานสำหรับเหตุการณ์ในลักษณะนี้คือการพิจารณาว่าข้อมูลประจำตัวทั้งหมดที่มีอยู่ในเครื่องที่ติดไวรัสถูกบุกรุก

การหมุนเวียนรหัสผ่านและการเพิกถอนการเข้าถึงแบบเก่าให้เสร็จสิ้นกลายเป็นขั้นตอนบังคับในการสร้างความปลอดภัยอีกครั้ง นอกจากนี้ การวิเคราะห์บันทึกเครือข่ายยังช่วยระบุการสื่อสารที่ผิดปกติที่อาจเกิดขึ้นกับ IP ภายนอกในช่วงระยะเวลาการเปิดเผย

ตัวชี้วัดทางเทคนิคสำหรับการติดตามการบุกรุก

งานกักกันโดยตรงขึ้นอยู่กับการค้นหาสิ่งประดิษฐ์เฉพาะที่มัลแวร์ทิ้งไว้ในระบบปฏิบัติการ แฮชที่เข้ารหัสลับของไฟล์ต้นฉบับที่ถูกดัดแปลงทำหน้าที่เป็นตัวกรองแรกในการสแกนความปลอดภัยอัตโนมัติ

แพ็คเกจระดับกลางซึ่งรับผิดชอบในการเชื่อมช่องว่างระหว่างไลบรารีที่ถูกกฎหมายและเซิร์ฟเวอร์ของอาชญากร มีลายเซ็นดิจิทัลที่เป็นเอกลักษณ์ซึ่งจะต้องถูกบล็อกโดยไฟร์วอลล์และระบบตรวจจับการบุกรุก

ในระบบนิเวศของ Microsoft การมีอยู่ของไฟล์ปฏิบัติการที่ซ่อนอยู่ในโฟลเดอร์ชั่วคราวหรือไดเร็กทอรีโปรแกรมบ่งชี้ว่าการติดไวรัสสำเร็จ การสร้างงานที่กำหนดเวลาไว้โดยไม่ได้รับอนุญาตยังเป็นข้อบ่งชี้ที่ชัดเจนถึงการประนีประนอม

สำหรับโครงสร้างพื้นฐานที่ใช้ซอฟต์แวร์ฟรี ควรให้ความสนใจไปที่ไดเร็กทอรีไฟล์ชั่วคราวของระบบ ซึ่งโดยปกติสคริปต์ที่แปลจะถูกแตกแพ็กก่อนเริ่มการสื่อสารกับโครงสร้างพื้นฐานการโจมตี

จุดอ่อนในการจำหน่ายซอฟต์แวร์โอเพ่นซอร์ส

ตอนนี้เน้นย้ำจุดอ่อนเชิงโครงสร้างในรูปแบบการกระจายโอเพ่นซอร์ส ซึ่งความไว้วางใจโดยนัยในแพ็คเกจที่ใช้กันอย่างแพร่หลายทำให้เกิดเวกเตอร์การโจมตีที่มีประสิทธิภาพสูง เมื่อบัญชีของผู้ดูแลคนเดียวที่มีสิทธิ์เผยแพร่ถูกละเมิด ผลกระทบระลอกคลื่นจะส่งผลกระทบต่อโครงการขององค์กรและโครงการอิสระหลายพันโครงการพร้อมกัน การขาดการตรวจสอบหลายชั้นเมื่ออัปโหลดเวอร์ชันใหม่ทำให้การแทรกโค้ดที่ไม่ได้รับการตรวจสอบทำได้ง่ายขึ้น

การตอบสนองจากชุมชนด้านเทคนิคเกี่ยวข้องกับการต้องการวิธีการตรวจสอบสิทธิ์ที่เข้มงวดมากขึ้นสำหรับนักพัฒนาที่จัดการพื้นที่เก็บข้อมูลที่สำคัญ การใช้ลายเซ็นดิจิทัลที่บังคับและการตรวจสอบความถูกต้องสองขั้นตอนได้รับการเน้นย้ำว่าเป็นโซลูชันที่ใช้ได้จริงในการลดความเสี่ยงของการไฮแจ็กบัญชี เครื่องมือวิเคราะห์โค้ดแบบคงที่ยังได้รับความเกี่ยวข้องในการตรวจจับพฤติกรรมที่ผิดปกติก่อนที่ซอฟต์แวร์จะเข้าถึงผู้ใช้ปลายทาง

การตรวจสอบการรับส่งข้อมูลและการตรวจจับความผิดปกติของเครือข่าย

การป้องกันเชิงรุกต่อภัยคุกคามขั้นสูงต่อเนื่องจำเป็นต้องมีการมองเห็นการรับส่งข้อมูลเครือข่ายที่สร้างโดยแอปพลิเคชันภายในอย่างสมบูรณ์ การสร้างบรรทัดฐานของพฤติกรรมปกติช่วยให้ระบบรักษาความปลอดภัยระบุความเบี่ยงเบนได้อย่างรวดเร็ว เช่น การเชื่อมต่อขาออกที่ไม่ได้แมป หรือการถ่ายโอนข้อมูลที่เพิ่มขึ้นอย่างรวดเร็วในเวลาที่ผิดปกติ ในกรณีเฉพาะของเหตุการณ์นี้ การสื่อสารอย่างต่อเนื่องกับที่อยู่ IP 142.11.206.73 แสดงถึงสัญญาณที่ชัดเจนของกิจกรรมที่เป็นอันตราย ซึ่งแสดงลักษณะพฤติกรรมบีคอนตามแบบฉบับของโทรจันการเข้าถึงระยะไกล การกำหนดค่าการแจ้งเตือนอัตโนมัติสำหรับคำขอ HTTP POST ที่ส่งตรงไปยังโดเมนที่จดทะเบียนใหม่หรือโดเมนที่มีชื่อเสียงต่ำจะเป็นอุปสรรคเพิ่มเติมต่อการรั่วไหลของข้อมูลที่ละเอียดอ่อน การบูรณาการข้อมูลภัยคุกคามเข้ากับไฟร์วอลล์ยุคใหม่จะช่วยเร่งการบล็อกโครงสร้างพื้นฐานทางอาญาที่ทราบ และลดโอกาสในการขโมยข้อมูลขององค์กร

แนวปฏิบัติด้านสุขอนามัยทางไซเบอร์สำหรับโปรแกรมเมอร์

การดูแลรักษาสภาพแวดล้อมการพัฒนาที่ปลอดภัยจำเป็นต้องนำนโยบายการควบคุมการพึ่งพาที่เข้มงวดมาใช้ การบล็อกการอัปเดตแพ็คเกจอัตโนมัติและต้องได้รับการอนุมัติล่วงหน้าสำหรับเวอร์ชันใหม่จะช่วยลดพื้นที่การโจมตีในไปป์ไลน์การผสานรวมอย่างต่อเนื่องได้อย่างมาก

การเสริมสร้างข้อมูลประจำตัวและการควบคุมการเข้าถึง

การใช้การรับรองความถูกต้องแบบหลายปัจจัยที่ใช้ฮาร์ดแวร์ถือเป็นการป้องกันที่แข็งแกร่งที่สุดต่อการโจรกรรมข้อมูลประจำตัวของผู้ดูแล รหัสผ่านแบบเดิมๆ แม้จะซับซ้อน แต่ก็ไม่เพียงพอเมื่อเผชิญกับแคมเปญฟิชชิ่งแบบกำหนดเป้าหมายและฐานข้อมูลบุคคลที่สามรั่วไหล

การจัดการสิทธิ์ที่เข้มงวดทำให้แน่ใจได้ว่าเฉพาะผู้ใช้ที่จำเป็นเท่านั้นจึงจะสามารถเปลี่ยนซอร์สโค้ดหลักได้ การเพิกถอนการเข้าถึงโดยทันทีสำหรับพนักงานที่ไม่ได้ใช้งานจะช่วยเสริมกลยุทธ์ในการลดความเสี่ยงภายในและภายนอก

ดูเพิ่มเติม Tailandês News

การค้าปลีกแบบดิจิทัลลดมูลค่าของสมาร์ทโฟน Galaxy S25 5G ด้วยโบนัสธนาคารและการแลกเปลี่ยนอุปกรณ์
Tailandês News • 06/04/2026

การค้าปลีกแบบดิจิทัลลดมูลค่าของสมาร์ทโฟน Galaxy S25 5G ด้วยโบนัสธนาคารและการแลกเปลี่ยนอุปกรณ์

อะแดปเตอร์ CarPlay ไร้สายของ Amazon มีส่วนลด 50% และคะแนนการอนุมัติสูงจากไดรเวอร์
Tailandês News • 06/04/2026

อะแดปเตอร์ CarPlay ไร้สายของ Amazon มีส่วนลด 50% และคะแนนการอนุมัติสูงจากไดรเวอร์

ส่วนลดที่สำคัญสำหรับ Galaxy S25 Plus ลดมูลค่าลงต่ำกว่า 4,500 เรียลในร้านค้าออนไลน์
Tailandês News • 06/04/2026

ส่วนลดที่สำคัญสำหรับ Galaxy S25 Plus ลดมูลค่าลงต่ำกว่า 4,500 เรียลในร้านค้าออนไลน์

การลดราคาของ PlayStation 5 Pro ช่วยเร่งยอดค้าปลีกดิจิทัลและลดสต็อกทั่วโลก
Tailandês News • 06/04/2026

การลดราคาของ PlayStation 5 Pro ช่วยเร่งยอดค้าปลีกดิจิทัลและลดสต็อกทั่วโลก

การอัปเดตระบบ Apple ใหม่ช่วยเพิ่มประสิทธิภาพการจัดการงานเร่งด่วนสำหรับผู้ใช้ iPhone
Tailandês News • 05/04/2026

การอัปเดตระบบ Apple ใหม่ช่วยเพิ่มประสิทธิภาพการจัดการงานเร่งด่วนสำหรับผู้ใช้ iPhone

รายละเอียดฮาร์ดแวร์รั่วไหลของ PlayStation แบบพกพารุ่นใหม่พร้อมกราฟิกที่เหนือกว่า Xbox Series S
Tailandês News • 05/04/2026

รายละเอียดฮาร์ดแวร์รั่วไหลของ PlayStation แบบพกพารุ่นใหม่พร้อมกราฟิกที่เหนือกว่า Xbox Series S

Oppo เปิดตัว Find X9 Ultra อย่างเป็นทางการทั่วโลกพร้อมเลนส์ Hasselblad และแบตเตอรี่ที่แข็งแกร่ง
Tailandês News • 05/04/2026

Oppo เปิดตัว Find X9 Ultra อย่างเป็นทางการทั่วโลกพร้อมเลนส์ Hasselblad และแบตเตอรี่ที่แข็งแกร่ง

สมาร์ทโฟนแบบพับได้รุ่นใหม่นำสีทองมาสู่ผู้เข้าแข่งขัน Winter Games
Tailandês News • 05/04/2026

สมาร์ทโฟนแบบพับได้รุ่นใหม่นำสีทองมาสู่ผู้เข้าแข่งขัน Winter Games

Tim Cook เผย iPhone และ iPod ต้นแบบใหม่เพื่อเฉลิมฉลองครบรอบ 50 ปีของ Apple
Tailandês News • 05/04/2026

Tim Cook เผย iPhone และ iPod ต้นแบบใหม่เพื่อเฉลิมฉลองครบรอบ 50 ปีของ Apple

ระบบ Android ได้รับการผสานรวม Gemini Nano 4 สำหรับการประมวลผลแบบออฟไลน์บนสมาร์ทโฟน
Tailandês News • 05/04/2026

ระบบ Android ได้รับการผสานรวม Gemini Nano 4 สำหรับการประมวลผลแบบออฟไลน์บนสมาร์ทโฟน

Leak เผย Lords of the Fallen และ Sword Art Online ในแค็ตตาล็อก PS Plus Essential ประจำเดือนเมษายน
Tailandês News • 05/04/2026

Leak เผย Lords of the Fallen และ Sword Art Online ในแค็ตตาล็อก PS Plus Essential ประจำเดือนเมษายน

Samsung อัปเดตโมดูล QuickStar และขยายการควบคุมด้วยภาพของแผงควบคุมในอินเทอร์เฟซ One UI 8.5
Tailandês News • 05/04/2026

Samsung อัปเดตโมดูล QuickStar และขยายการควบคุมด้วยภาพของแผงควบคุมในอินเทอร์เฟซ One UI 8.5

ผู้ผลิตอัพเดตเซ็นเซอร์ภาพถ่ายสมาร์ทโฟนระดับพรีเมียมโดยเน้นไปที่การซูมและปัญญาประดิษฐ์
Tailandês News • 05/04/2026

ผู้ผลิตอัพเดตเซ็นเซอร์ภาพถ่ายสมาร์ทโฟนระดับพรีเมียมโดยเน้นไปที่การซูมและปัญญาประดิษฐ์

สมาร์ทโฟน Xiaomi 18 Pro Max ใหม่ผสานรวมกล้อง 200 MP สองตัวและโปรเซสเซอร์รุ่นล่าสุด
Tailandês News • 05/04/2026

สมาร์ทโฟน Xiaomi 18 Pro Max ใหม่ผสานรวมกล้อง 200 MP สองตัวและโปรเซสเซอร์รุ่นล่าสุด

ผู้ผลิต OPPO ยืนยันวันอย่างเป็นทางการเพื่อเปิดตัวสมาร์ทโฟน Find X9 Ultra และ Pro ใหม่โดยเน้นที่กล้อง
Tailandês News • 05/04/2026

ผู้ผลิต OPPO ยืนยันวันอย่างเป็นทางการเพื่อเปิดตัวสมาร์ทโฟน Find X9 Ultra และ Pro ใหม่โดยเน้นที่กล้อง