ที่มา: BleepingComputer
หมวด: เครื่องมือนักพัฒนา
ผู้โจมตีเข้าถึงโครงสร้างพื้นฐานบน Cloudflare ของ Coder แพลตฟอร์มสภาพแวดล้อมพัฒนาบนคลาวด์แบบติดตั้งเอง แล้วเพิ่มเซิร์ฟเวอร์ปลอมเข้าไปในกลุ่มเซิร์ฟเวอร์ของทะเบียนโมดูล ทำให้คำขอบางส่วนได้รับโมดูล Terraform ที่ฝังโค้ดขโมยตัวแปรสภาพแวดล้อม คีย์คลาวด์ คีย์ API ของบริการ AI และข้อมูลรับรอง CI/CD เป็นเวลาราว 14 ชั่วโมงในวันที่ 31 สิงหาคม 2026
BleepingComputer รายงานเมื่อวันที่ 3 กันยายน 2026 ว่า Coder ผู้พัฒนาแพลตฟอร์มที่ให้องค์กรจัดสภาพแวดล้อมพัฒนาบนคลาวด์แบบติดตั้งเองให้นักพัฒนา เปิดเผยเหตุการณ์ที่โครงสร้างพื้นฐานของทะเบียนโมดูล registry.coder.com ถูกแทรกแซง โดยเหตุเกิดในวันที่ 31 สิงหาคม 2026 ระหว่างเวลา 07:35 ถึง 21:45 ตามเวลาสากล ลูกค้าของ Coder มีทั้งบริษัทเทคโนโลยีรายใหญ่ สถาบันการเงิน ผู้ผลิตรถยนต์ และหน่วยงานภาครัฐ
วิธีการโจมตีไม่ได้เจาะตัวซอฟต์แวร์ แต่เจาะเส้นทางการส่งของ ผู้โจมตีเข้าถึงบัญชีโครงสร้างพื้นฐานบน Cloudflare ของบริษัท แล้วเพิ่มที่อยู่ IP ที่ตนควบคุมเข้าไปในกลุ่มเซิร์ฟเวอร์ต้นทางของทะเบียน ทำให้ Cloudflare กระจายคำขอบางส่วนไปยังเซิร์ฟเวอร์ปลอมแทนของจริง ผู้ใช้ที่ดึงโมดูลในช่วงเวลานั้นจึงได้รับโมดูล Terraform ที่ถูกดัดแปลงโดยไม่มีสัญญาณผิดปกติที่ฝั่งเครื่องมือ
ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา
โมดูลที่ถูกดัดแปลงทำหน้าที่เป็นตัวขโมยข้อมูล เก็บตัวแปรสภาพแวดล้อมและความลับของตัวจัดเตรียมทรัพยากร คีย์ API ของบริการคลาวด์และบริการ AI ข้อมูลรับรองของระบบ CI/CD คีย์ SSH โทเคนยืนยันตัวตน รหัสผ่านฐานข้อมูล และไฟล์ตั้งค่า แล้วส่งออกไปยังโดเมนที่ตั้งชื่อเลียนแบบโครงสร้างพื้นฐานของบริษัทเพื่อให้กลมกลืนกับทราฟฟิกปกติ
Coder แนะนำให้ลูกค้าหมุนเวียนข้อมูลรับรองทั้งหมดที่อาจถูกเปิดเผยทันที ตรวจบันทึกการเชื่อมต่อไปยังโดเมนของผู้โจมตี ค้นหาข้อความ data.external.telemetry ในบันทึกของตัวจัดเตรียมทรัพยากรซึ่งเป็นร่องรอยของโมดูลที่ถูกดัดแปลง อัปเกรดเป็นเวอร์ชันที่แก้ไขแล้วคือ 2.37.0, 2.36.4, 2.35.7 หรือ 2.34.9 และใช้คำสั่ง SQL ที่บริษัทจัดให้เพื่อระบุโมดูลที่ถูกแคชไว้ในระบบว่ามีชุดที่ปนเปื้อนหรือไม่
ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา
เหตุการณ์นี้ต่อเนื่องจากกรณีการไฮแจ็กเส้นทาง BGP เพื่อส่งอัปเดตปลอมของ Virtualizor เมื่อต้นเดือน และตอกย้ำแนวโน้มที่ผู้โจมตีเล็งไปที่ช่องทางแจกจ่ายมากกว่าตัวโค้ด สำหรับทีมพัฒนาไทยที่ใช้ Terraform หรือเครื่องมือจัดเตรียมทรัพยากรอื่น ทีมงานแนะนำสามมาตรการ หนึ่งคือตรึงเวอร์ชันและตรวจค่าแฮชของโมดูลภายนอกทุกตัว หรือทำสำเนาโมดูลที่ตรวจแล้วไว้ในทะเบียนภายในองค์กร สองคือให้เครื่องที่รันการจัดเตรียมทรัพยากรมีสิทธิ์และตัวแปรสภาพแวดล้อมเท่าที่งานนั้นต้องใช้ เพราะโมดูลที่รันจะเห็นทุกอย่างในสภาพแวดล้อมเดียวกัน สามคือเฝ้าดูทราฟฟิกขาออกจากระบบ CI/CD ไปยังโดเมนที่ไม่รู้จัก ซึ่งเป็นสัญญาณเดียวที่จับเคสลักษณะนี้ได้ก่อนความเสียหายลาม
แหล่งข่าวเรียบเรียงจาก BleepingComputer —
อ่านต้นฉบับภาพปก: BleepingComputer · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
ปรึกษาทีมของเรา