SCT

กำลังเตรียมประสบการณ์ดิจิทัล

ทะเบียนโมดูลของ Coder ถูกแทรกเซิร์ฟเวอร์ปลอม ส่งโมดูล Terraform ที่ขโมยคีย์คลาวด์และคีย์ AI ของนักพัฒนา

ผู้โจมตีเข้าถึงโครงสร้างพื้นฐานบน Cloudflare ของ Coder แพลตฟอร์มสภาพแวดล้อมพัฒนาบนคลาวด์แบบติดตั้งเอง แล้วเพิ่มเซิร์ฟเวอร์ปลอมเข้าไปในกลุ่มเซิร์ฟเวอร์ของทะเบียนโมดูล ทำให้คำขอบางส่วนได้รับโมดูล Terraform ที่ฝังโค้ดขโมยตัวแปรสภาพแวดล้อม คีย์คลาวด์ คีย์ API ของบริการ AI และข้อมูลรับรอง CI/CD เป็นเวลาราว 14 ชั่วโมงในวันที่ 31 สิงหาคม 2026

ผู้โจมตีเข้าถึงโครงสร้างพื้นฐานบน Cloudflare ของ Coder แพลตฟอร์มสภาพแวดล้อมพัฒนาบนคลาวด์แบบติดตั้งเอง แล้วเพิ่มเซิร์ฟเวอร์ปลอมเข้าไปในกลุ่มเซิร์ฟเวอร์ของทะเบียนโมดูล ทำให้คำขอบางส่วนได้รับโมดูล Terraform ที่ฝังโค้ดขโมยตัวแปรสภาพแวดล้อม คีย์คลาวด์ คีย์ API ของบริการ AI และข้อมูลรับรอง CI/CD เป็นเวลาราว 14 ชั่วโมงในวันที่ 31 สิงหาคม 2026

BleepingComputer รายงานเมื่อวันที่ 3 กันยายน 2026 ว่า Coder ผู้พัฒนาแพลตฟอร์มที่ให้องค์กรจัดสภาพแวดล้อมพัฒนาบนคลาวด์แบบติดตั้งเองให้นักพัฒนา เปิดเผยเหตุการณ์ที่โครงสร้างพื้นฐานของทะเบียนโมดูล registry.coder.com ถูกแทรกแซง โดยเหตุเกิดในวันที่ 31 สิงหาคม 2026 ระหว่างเวลา 07:35 ถึง 21:45 ตามเวลาสากล ลูกค้าของ Coder มีทั้งบริษัทเทคโนโลยีรายใหญ่ สถาบันการเงิน ผู้ผลิตรถยนต์ และหน่วยงานภาครัฐ

วิธีการโจมตีไม่ได้เจาะตัวซอฟต์แวร์ แต่เจาะเส้นทางการส่งของ ผู้โจมตีเข้าถึงบัญชีโครงสร้างพื้นฐานบน Cloudflare ของบริษัท แล้วเพิ่มที่อยู่ IP ที่ตนควบคุมเข้าไปในกลุ่มเซิร์ฟเวอร์ต้นทางของทะเบียน ทำให้ Cloudflare กระจายคำขอบางส่วนไปยังเซิร์ฟเวอร์ปลอมแทนของจริง ผู้ใช้ที่ดึงโมดูลในช่วงเวลานั้นจึงได้รับโมดูล Terraform ที่ถูกดัดแปลงโดยไม่มีสัญญาณผิดปกติที่ฝั่งเครื่องมือ

ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา
ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา

โมดูลที่ถูกดัดแปลงทำหน้าที่เป็นตัวขโมยข้อมูล เก็บตัวแปรสภาพแวดล้อมและความลับของตัวจัดเตรียมทรัพยากร คีย์ API ของบริการคลาวด์และบริการ AI ข้อมูลรับรองของระบบ CI/CD คีย์ SSH โทเคนยืนยันตัวตน รหัสผ่านฐานข้อมูล และไฟล์ตั้งค่า แล้วส่งออกไปยังโดเมนที่ตั้งชื่อเลียนแบบโครงสร้างพื้นฐานของบริษัทเพื่อให้กลมกลืนกับทราฟฟิกปกติ

Coder แนะนำให้ลูกค้าหมุนเวียนข้อมูลรับรองทั้งหมดที่อาจถูกเปิดเผยทันที ตรวจบันทึกการเชื่อมต่อไปยังโดเมนของผู้โจมตี ค้นหาข้อความ data.external.telemetry ในบันทึกของตัวจัดเตรียมทรัพยากรซึ่งเป็นร่องรอยของโมดูลที่ถูกดัดแปลง อัปเกรดเป็นเวอร์ชันที่แก้ไขแล้วคือ 2.37.0, 2.36.4, 2.35.7 หรือ 2.34.9 และใช้คำสั่ง SQL ที่บริษัทจัดให้เพื่อระบุโมดูลที่ถูกแคชไว้ในระบบว่ามีชุดที่ปนเปื้อนหรือไม่

ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา
ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา

เหตุการณ์นี้ต่อเนื่องจากกรณีการไฮแจ็กเส้นทาง BGP เพื่อส่งอัปเดตปลอมของ Virtualizor เมื่อต้นเดือน และตอกย้ำแนวโน้มที่ผู้โจมตีเล็งไปที่ช่องทางแจกจ่ายมากกว่าตัวโค้ด สำหรับทีมพัฒนาไทยที่ใช้ Terraform หรือเครื่องมือจัดเตรียมทรัพยากรอื่น ทีมงานแนะนำสามมาตรการ หนึ่งคือตรึงเวอร์ชันและตรวจค่าแฮชของโมดูลภายนอกทุกตัว หรือทำสำเนาโมดูลที่ตรวจแล้วไว้ในทะเบียนภายในองค์กร สองคือให้เครื่องที่รันการจัดเตรียมทรัพยากรมีสิทธิ์และตัวแปรสภาพแวดล้อมเท่าที่งานนั้นต้องใช้ เพราะโมดูลที่รันจะเห็นทุกอย่างในสภาพแวดล้อมเดียวกัน สามคือเฝ้าดูทราฟฟิกขาออกจากระบบ CI/CD ไปยังโดเมนที่ไม่รู้จัก ซึ่งเป็นสัญญาณเดียวที่จับเคสลักษณะนี้ได้ก่อนความเสียหายลาม

แหล่งข่าวเรียบเรียงจาก BleepingComputer — อ่านต้นฉบับ
ภาพปก: BleepingComputer · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

ไฟล์ตั้งค่า Git ที่ถูกดัดแปลง สั่งให้เอเจนต์ AI ช่วยเขียนโค้ดรันคำสั่งของผู้โจมตีได้ เครื่องมือนักพัฒนา

ไฟล์ตั้งค่า Git ที่ถูกดัดแปลง สั่งให้เอเจนต์ AI ช่วยเขียนโค้ดรันคำสั่งของผู้โจมตีได้

นักวิจัยเปิดเผยเทคนิคที่เรียกว่า GitSpawn ซึ่งอาศัยการตั้งค่าปกติของ Git ในไฟล์ .git/config ทำให้เอเจนต์ AI ช่วยเขียนโค้ดรันคำสั่งของผู้โจมตีทันทีที่เปิดโฟลเดอร์โปรเจกต์ โดยไม่ต้องให้ผู้ใช้กดยืนยันใด ๆ

อ่านข่าวนี้
ผู้โจมตีใช้การไฮแจ็กเส้นทาง BGP ส่งอัปเดตปลอมของซอฟต์แวร์จัดการเซิร์ฟเวอร์ ฝังสิทธิ์ root ถาวร คลาวด์

ผู้โจมตีใช้การไฮแจ็กเส้นทาง BGP ส่งอัปเดตปลอมของซอฟต์แวร์จัดการเซิร์ฟเวอร์ ฝังสิทธิ์ root ถาวร

ผู้โจมตีประกาศเส้นทาง BGP ปลอมเพื่อดักทราฟฟิกของบริการอัปเดต แล้วส่งแพ็กเกจอัปเดตที่ฝังโค้ดอันตรายให้ซอฟต์แวร์จัดการเซิร์ฟเวอร์เสมือน เนื่องจากตัวอัปเดตไม่ได้ตรวจลายเซ็นดิจิทัล จึงติดตั้งไปโดยไม่มีการเตือน

อ่านข่าวนี้
พบแพ็กเกจ npm 24 ตัวถูกใช้เป็นที่เก็บหน้าฟิชชิง อาศัยชื่อเสียงของ CDN บังหน้า เครื่องมือนักพัฒนา

พบแพ็กเกจ npm 24 ตัวถูกใช้เป็นที่เก็บหน้าฟิชชิง อาศัยชื่อเสียงของ CDN บังหน้า

นักวิจัยพบแพ็กเกจ npm 24 ตัวที่บรรจุไฟล์ HTML เพียงไฟล์เดียว เมื่อเปิดผ่านบริการมิเรอร์อย่าง unpkg จะแสดงเป็นหน้ายืนยันตัวตนปลอมบนโดเมนที่คนทั่วไปเชื่อถือ แล้วส่งต่อเหยื่อไปยังหน้าฟิชชิงจริง

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน