การแฮ็กบัญชีผู้ดูแล Axios แทรกมัลแวร์เข้าไปใน npm และโจมตีสภาพแวดล้อมคลาวด์
เหตุการณ์ความปลอดภัยทางไซเบอร์ได้ทำลายความสมบูรณ์ของหนึ่งในแพ็คเกจที่ใช้กันอย่างแพร่หลายที่สุดในชุมชนการเขียนโปรแกรมระดับโลก บัญชีผู้ดูแลห้องสมุด Axios ในรีจิสทรี npm ประสบปัญหาการละเมิด ทำให้ผู้ดำเนินการที่ไม่ได้รับอนุญาตสามารถเผยแพร่ซอฟต์แวร์เวอร์ชันที่ถูกดัดแปลงได้ เหตุการณ์ดังกล่าวได้เปิดเผยเครือข่ายโครงสร้างพื้นฐานทางเทคโนโลยีขนาดใหญ่ชั่วคราวซึ่งอาศัยเครื่องมือนี้ในการสื่อสารระหว่างแอปพลิเคชัน
เวอร์ชันที่ถูกระบุว่าเป็นอันตราย โดยเฉพาะ 1.14.1 และ 0.30.4 มีการพึ่งพาที่ซ่อนอยู่ซึ่งออกแบบมาเพื่อแทรกซึมระบบ โค้ดที่แทรกอย่างฉ้อโกงได้สร้างสะพานสำหรับการดาวน์โหลดเพย์โหลดรอง โดยปรับให้เข้ากับระบบปฏิบัติการของเครื่องที่ติดไวรัส การตรวจจับปัญหาอย่างรวดเร็วช่วยป้องกันภัยพิบัติที่ใหญ่กว่า แต่การเข้าถึงครั้งแรกทำให้เกิดการแจ้งเตือนในหมู่ทีมตอบสนองต่อเหตุการณ์
ด้วยการมีอยู่โดยประมาณในสภาพแวดล้อมคลาวด์ส่วนใหญ่และปริมาณการดาวน์โหลดจำนวนมหาศาลที่เกินกว่าเครื่องหมายสำคัญทุกสัปดาห์ ไลบรารีจึงทำหน้าที่เป็นเสาหลักในการพัฒนาเว็บสมัยใหม่ ความล้มเหลวที่บันทึกไว้ภายใต้รหัส GHSA-fw8c-xr5c-95f9 และ MAL-2026-2306 จำเป็นต้องมีการระดมพลทันทีเพื่อลบไฟล์ที่ถูกบุกรุกและตรวจสอบเซิร์ฟเวอร์ที่อาจได้รับผลกระทบ
กลไกการแทรกซึมและการแพร่กระจายของภัยคุกคาม
กลยุทธ์ที่ผู้โจมตีใช้นั้นมีพื้นฐานมาจากเทคนิคการวางยาพิษในห่วงโซ่อุปทาน พวกเขาแนะนำแพ็คเกจ plain-crypto-js แบบโทรจันโดยตรงในซอร์สโค้ดของเวอร์ชันที่เปลี่ยนแปลง ทำให้เกิดเวกเตอร์การโจมตีแบบเงียบ
การพึ่งพาที่เป็นอันตรายนี้ทำงานเหมือนกับม้าโทรจัน ซึ่งเปิดใช้งานเมื่อนักพัฒนาอัปเดตหรือติดตั้งไลบรารีในโครงการของตน ไฟล์หลักของมัลแวร์ชื่อ setup.js ทำหน้าที่เป็นหยดที่รับผิดชอบในการเตรียมพื้นที่สำหรับการติดไวรัสจริง เมื่อทำงานแล้ว ระบบจะติดต่อกับเซิร์ฟเวอร์ภายนอกเพื่อดึงคำแนะนำเฉพาะและดาวน์โหลดส่วนสุดท้ายของแฮ็ก
เพื่อให้แน่ใจว่าระบบติดตามมาตรฐานจะไม่มีใครสังเกตเห็นการติดไวรัส สคริปต์จึงดำเนินการทำความสะอาดตัวเองทันทีหลังจากดาวน์โหลดเพย์โหลดหลัก โดยจะลบร่องรอยของตัวเองและกู้คืนไฟล์การกำหนดค่าใหม่ทั้งหมด โดยปกปิดการเปลี่ยนแปลงในสภาพแวดล้อมการพัฒนา ในช่วงเวลาสั้นๆ ที่เวอร์ชันที่ถูกดัดแปลงยังคงอยู่ในพื้นที่เก็บข้อมูลอย่างเป็นทางการ ข้อมูลบ่งชี้ว่าส่วนหนึ่งของระบบที่ดาวน์โหลดการอัปเดตได้รันโค้ดที่เป็นอันตรายจริง ๆ ผู้เชี่ยวชาญระบุองค์ประกอบหลักต่อไปนี้ในปฏิบัติการ:
เพิ่มเติมเกี่ยวกับเรื่องนี้: การโจมตีการกระจาย Axios บน NPM ทำให้แพ็คเกจเสียหายและส่งผลกระทบต่อระบบนิเวศการพัฒนาอันกว้างใหญ่
- เซิร์ฟเวอร์คำสั่งและการควบคุมที่โฮสต์บนโดเมน sfrclak.com
- การสื่อสารที่จัดตั้งขึ้นผ่านพอร์ต 8000
- การส่งสินค้าคงคลังของระบบทุกๆ 60 วินาที
- การดำเนินการเชลล์ระยะไกลและความสามารถในการฉีดไบนารี
พฤติกรรมข้ามแพลตฟอร์มของโค้ดที่เป็นอันตราย
สิ่งประดิษฐ์ที่เป็นอันตรายแสดงให้เห็นถึงความซับซ้อนในระดับสูงโดยการปรับเพย์โหลดสุดท้ายตามระบบปฏิบัติการของเป้าหมาย ความเก่งกาจนี้ทำให้มั่นใจได้ว่าเครื่องที่ใช้แพลตฟอร์มที่แตกต่างกันจะเสี่ยงต่อการโจรกรรมข้อมูลและการควบคุมจากระยะไกลพอๆ กัน
ในสภาพแวดล้อม macOS ภัยคุกคามแสดงออกมาผ่านไบนารี Mach-O สากลที่คอมไพล์ด้วยภาษา C++ ซึ่งสามารถลงนามกระบวนการที่แทรกเข้าไปได้ บนระบบ Windows รับประกันความคงอยู่ผ่านสคริปต์ PowerShell และรีจิสตรีคีย์ ในขณะที่บน Linux การดำเนินการเกิดขึ้นผ่านสคริปต์ Python
ขั้นตอนการตรวจสอบในโครงสร้างพื้นฐานขององค์กร
การระบุเวอร์ชันที่ถูกบุกรุกบนเซิร์ฟเวอร์ที่ใช้งานจริงหรือเครื่องภายในนั้นจำเป็นต้องได้รับการตอบสนองทันทีจากทีมเทคโนโลยี ขั้นตอนแรกคือการแยกสภาพแวดล้อมและหยุดกระบวนการสร้างใดๆ ที่ใช้ไลบรารีที่ได้รับผลกระทบ
ขอบเขตของการสอบสวนต้องครอบคลุมการค้นหาความลับที่รั่วไหล เช่น ตัวแปรสภาพแวดล้อม คีย์การเข้าถึงฐานข้อมูล และโทเค็นอินเทอร์เฟซการเขียนโปรแกรม สมมติฐานมาตรฐานสำหรับเหตุการณ์ในลักษณะนี้คือการพิจารณาว่าข้อมูลประจำตัวทั้งหมดที่มีอยู่ในเครื่องที่ติดไวรัสถูกบุกรุก
ข่าวทั้งหมด: Tailandês News
การหมุนเวียนรหัสผ่านและการเพิกถอนการเข้าถึงแบบเก่าให้เสร็จสิ้นกลายเป็นขั้นตอนบังคับในการสร้างความปลอดภัยอีกครั้ง นอกจากนี้ การวิเคราะห์บันทึกเครือข่ายยังช่วยระบุการสื่อสารที่ผิดปกติที่อาจเกิดขึ้นกับ IP ภายนอกในช่วงระยะเวลาการเปิดเผย
ตัวชี้วัดทางเทคนิคสำหรับการติดตามการบุกรุก
งานกักกันโดยตรงขึ้นอยู่กับการค้นหาสิ่งประดิษฐ์เฉพาะที่มัลแวร์ทิ้งไว้ในระบบปฏิบัติการ แฮชที่เข้ารหัสลับของไฟล์ต้นฉบับที่ถูกดัดแปลงทำหน้าที่เป็นตัวกรองแรกในการสแกนความปลอดภัยอัตโนมัติ
แพ็คเกจระดับกลางซึ่งรับผิดชอบในการเชื่อมช่องว่างระหว่างไลบรารีที่ถูกกฎหมายและเซิร์ฟเวอร์ของอาชญากร มีลายเซ็นดิจิทัลที่เป็นเอกลักษณ์ซึ่งจะต้องถูกบล็อกโดยไฟร์วอลล์และระบบตรวจจับการบุกรุก
ในระบบนิเวศของ Microsoft การมีอยู่ของไฟล์ปฏิบัติการที่ซ่อนอยู่ในโฟลเดอร์ชั่วคราวหรือไดเร็กทอรีโปรแกรมบ่งชี้ว่าการติดไวรัสสำเร็จ การสร้างงานที่กำหนดเวลาไว้โดยไม่ได้รับอนุญาตยังเป็นข้อบ่งชี้ที่ชัดเจนถึงการประนีประนอม
สำหรับโครงสร้างพื้นฐานที่ใช้ซอฟต์แวร์ฟรี ควรให้ความสนใจไปที่ไดเร็กทอรีไฟล์ชั่วคราวของระบบ ซึ่งโดยปกติสคริปต์ที่แปลจะถูกแตกแพ็กก่อนเริ่มการสื่อสารกับโครงสร้างพื้นฐานการโจมตี
จุดอ่อนในการจำหน่ายซอฟต์แวร์โอเพ่นซอร์ส
ตอนนี้เน้นย้ำจุดอ่อนเชิงโครงสร้างในรูปแบบการกระจายโอเพ่นซอร์ส ซึ่งความไว้วางใจโดยนัยในแพ็คเกจที่ใช้กันอย่างแพร่หลายทำให้เกิดเวกเตอร์การโจมตีที่มีประสิทธิภาพสูง เมื่อบัญชีของผู้ดูแลคนเดียวที่มีสิทธิ์เผยแพร่ถูกละเมิด ผลกระทบระลอกคลื่นจะส่งผลกระทบต่อโครงการขององค์กรและโครงการอิสระหลายพันโครงการพร้อมกัน การขาดการตรวจสอบหลายชั้นเมื่ออัปโหลดเวอร์ชันใหม่ทำให้การแทรกโค้ดที่ไม่ได้รับการตรวจสอบทำได้ง่ายขึ้น
อ่านเพิ่มเติม: Anthropic เปิดเผยซอร์สโค้ดของ Claude Code เนื่องจากข้อผิดพลาดในแพ็คเกจ npm ของเดือนเมษายน
การตอบสนองจากชุมชนด้านเทคนิคเกี่ยวข้องกับการต้องการวิธีการตรวจสอบสิทธิ์ที่เข้มงวดมากขึ้นสำหรับนักพัฒนาที่จัดการพื้นที่เก็บข้อมูลที่สำคัญ การใช้ลายเซ็นดิจิทัลที่บังคับและการตรวจสอบความถูกต้องสองขั้นตอนได้รับการเน้นย้ำว่าเป็นโซลูชันที่ใช้ได้จริงในการลดความเสี่ยงของการไฮแจ็กบัญชี เครื่องมือวิเคราะห์โค้ดแบบคงที่ยังได้รับความเกี่ยวข้องในการตรวจจับพฤติกรรมที่ผิดปกติก่อนที่ซอฟต์แวร์จะเข้าถึงผู้ใช้ปลายทาง
การตรวจสอบการรับส่งข้อมูลและการตรวจจับความผิดปกติของเครือข่าย
การป้องกันเชิงรุกต่อภัยคุกคามขั้นสูงต่อเนื่องจำเป็นต้องมีการมองเห็นการรับส่งข้อมูลเครือข่ายที่สร้างโดยแอปพลิเคชันภายในอย่างสมบูรณ์ การสร้างบรรทัดฐานของพฤติกรรมปกติช่วยให้ระบบรักษาความปลอดภัยระบุความเบี่ยงเบนได้อย่างรวดเร็ว เช่น การเชื่อมต่อขาออกที่ไม่ได้แมป หรือการถ่ายโอนข้อมูลที่เพิ่มขึ้นอย่างรวดเร็วในเวลาที่ผิดปกติ ในกรณีเฉพาะของเหตุการณ์นี้ การสื่อสารอย่างต่อเนื่องกับที่อยู่ IP 142.11.206.73 แสดงถึงสัญญาณที่ชัดเจนของกิจกรรมที่เป็นอันตราย ซึ่งแสดงลักษณะพฤติกรรมบีคอนตามแบบฉบับของโทรจันการเข้าถึงระยะไกล การกำหนดค่าการแจ้งเตือนอัตโนมัติสำหรับคำขอ HTTP POST ที่ส่งตรงไปยังโดเมนที่จดทะเบียนใหม่หรือโดเมนที่มีชื่อเสียงต่ำจะเป็นอุปสรรคเพิ่มเติมต่อการรั่วไหลของข้อมูลที่ละเอียดอ่อน การบูรณาการข้อมูลภัยคุกคามเข้ากับไฟร์วอลล์ยุคใหม่จะช่วยเร่งการบล็อกโครงสร้างพื้นฐานทางอาญาที่ทราบ และลดโอกาสในการขโมยข้อมูลขององค์กร
แนวปฏิบัติด้านสุขอนามัยทางไซเบอร์สำหรับโปรแกรมเมอร์
การดูแลรักษาสภาพแวดล้อมการพัฒนาที่ปลอดภัยจำเป็นต้องนำนโยบายการควบคุมการพึ่งพาที่เข้มงวดมาใช้ การบล็อกการอัปเดตแพ็คเกจอัตโนมัติและต้องได้รับการอนุมัติล่วงหน้าสำหรับเวอร์ชันใหม่จะช่วยลดพื้นที่การโจมตีในไปป์ไลน์การผสานรวมอย่างต่อเนื่องได้อย่างมาก
การเสริมสร้างข้อมูลประจำตัวและการควบคุมการเข้าถึง
การใช้การรับรองความถูกต้องแบบหลายปัจจัยที่ใช้ฮาร์ดแวร์ถือเป็นการป้องกันที่แข็งแกร่งที่สุดต่อการโจรกรรมข้อมูลประจำตัวของผู้ดูแล รหัสผ่านแบบเดิมๆ แม้จะซับซ้อน แต่ก็ไม่เพียงพอเมื่อเผชิญกับแคมเปญฟิชชิ่งแบบกำหนดเป้าหมายและฐานข้อมูลบุคคลที่สามรั่วไหล
ติดตาม: ทุกเรื่องเกี่ยวกับ การพัฒนาซอฟต์แวร์
การจัดการสิทธิ์ที่เข้มงวดทำให้แน่ใจได้ว่าเฉพาะผู้ใช้ที่จำเป็นเท่านั้นจึงจะสามารถเปลี่ยนซอร์สโค้ดหลักได้ การเพิกถอนการเข้าถึงโดยทันทีสำหรับพนักงานที่ไม่ได้ใช้งานจะช่วยเสริมกลยุทธ์ในการลดความเสี่ยงภายในและภายนอก

















