SCT

กำลังเตรียมประสบการณ์ดิจิทัล

พบแพ็กเกจ npm ปลอม 14 ตัว ปล่อยแบ็กดอร์ RedC2 4.0 ที่สั่งงานด้วยภาษาธรรมชาติผ่าน AI

นักวิจัยพบแพ็กเกจ npm ที่ถูกดัดแปลง 14 ตัว ปลอมตัวเป็นเครื่องมือปฏิทินและยูทิลิตีทั่วไป แต่แอบติดตั้งแบ็กดอร์ RedC2 4.0 บนลินุกซ์ จุดที่น่ากังวลเป็นพิเศษคือเฟรมเวิร์กนี้มีชั้นรับคำสั่งด้วยภาษาธรรมชาติที่ขับเคลื่อนด้วยโมเดลภาษา ทำให้ผู้โจมตีที่ทักษะไม่สูงก็ลงมือได้

นักวิจัยพบแพ็กเกจ npm ที่ถูกดัดแปลง 14 ตัว ปลอมตัวเป็นเครื่องมือปฏิทินและยูทิลิตีทั่วไป แต่แอบติดตั้งแบ็กดอร์ RedC2 4.0 บนลินุกซ์ จุดที่น่ากังวลเป็นพิเศษคือเฟรมเวิร์กนี้มีชั้นรับคำสั่งด้วยภาษาธรรมชาติที่ขับเคลื่อนด้วยโมเดลภาษา ทำให้ผู้โจมตีที่ทักษะไม่สูงก็ลงมือได้

ทีมวิจัยของ TrendAI ซึ่งเป็นหน่วยงานฝั่งองค์กรของ Trend Micro ร่วมกับนักวิจัย Aliakbar Zahravi เปิดเผยการค้นพบแพ็กเกจ npm ที่ถูกดัดแปลงจำนวน 14 ตัว ปลอมตัวเป็นเครื่องมือจัดการปฏิทินและยูทิลิตีทั่วไป จุดที่ทำให้ตรวจจับยากคือแพ็กเกจเหล่านี้ทำงานได้จริงตามที่โฆษณาไว้ โดยซ่อนโค้ดอันตรายไว้ใต้ฟีเจอร์ที่ใช้งานได้ปกติ

เพย์โหลดที่ถูกติดตั้งคือ RedC2 เวอร์ชัน 4.0 ซึ่งเป็นแบ็กดอร์สำหรับลินุกซ์ ความสามารถครอบคลุมตั้งแต่การสอดแนม การขโมยข้อมูลรับรอง การโหลดเพย์โหลดเพิ่มเติม การเข้าถึงเทอร์มินัล การโอนไฟล์ การสร้างอุโมงค์เชื่อมต่อระหว่างเครื่อง ไปจนถึงการรันโค้ดในหน่วยความจำโดยไม่แตะดิสก์

ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา
ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา

องค์ประกอบที่เป็นข่าวใหญ่ที่สุดคือส่วนที่นักวิจัยเรียกว่า Red Agent ซึ่งเป็นชั้นรับคำสั่งที่มีโมเดลภาษาอยู่เบื้องหลัง ผู้ควบคุมสามารถพิมพ์คำสั่งเป็นภาษาพูดธรรมดา แล้วระบบจะแปลงเป็นคำสั่งของเฟรมเวิร์กให้เอง ผลคือความซับซ้อนของการโจมตีหลายขั้นตอนถูกซ่อนไว้หลังหน้าจอแชต ทำให้ผู้โจมตีที่มีทักษะไม่สูงก็ดำเนินการได้อย่างมีประสิทธิภาพ ซึ่งเป็นแนวโน้มเดียวกับที่หน่วยงานความมั่นคงเริ่มเตือนในหลายกรณี

ในแง่พัฒนาการ เฟรมเวิร์กนี้ถูกโฆษณาขายเวอร์ชัน 2.0 ตั้งแต่เดือนสิงหาคม 2025 ตามด้วยเวอร์ชัน 3.0 ในเดือนมกราคม 2026 และเวอร์ชัน 4.0 ในเดือนมิถุนายน 2026 สะท้อนว่าเป็นผลิตภัณฑ์ที่มีการพัฒนาต่อเนื่องแบบเดียวกับซอฟต์แวร์เชิงพาณิชย์

ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา
ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา

สิ่งที่ทีมพัฒนาไทยควรทำคือถอนแพ็กเกจที่ได้รับผลกระทบออกทันที และตรวจสอบต้นไม้ dependency ให้ครบรวมถึงแพ็กเกจที่ถูกดึงมาโดยอ้อม เพราะเพย์โหลดชุดนี้ทำงานตั้งแต่ตอนที่โมดูลถูกโหลด โดยไม่ต้องพึ่ง install hook ซึ่งเป็นจุดที่เครื่องมือตรวจสอบหลายตัวเฝ้าอยู่ ในระยะยาวควรบังคับใช้ lockfile ตรึงเวอร์ชัน เปิด npm audit หรือเครื่องมือสแกน dependency ในไปป์ไลน์ และพิจารณาใช้ registry ภายในที่คัดกรองแพ็กเกจก่อนอนุญาตให้ใช้ในโปรเจกต์จริง

แหล่งข่าวเรียบเรียงจาก The Hacker News — อ่านต้นฉบับ
ภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

โจมตีซัพพลายเชนภาษา Rust ฝังมัลแวร์ทำงานตอนบิลด์ ใน crate ที่มียอดดาวน์โหลดรวม 245 ล้านครั้ง เครื่องมือนักพัฒนา

โจมตีซัพพลายเชนภาษา Rust ฝังมัลแวร์ทำงานตอนบิลด์ ใน crate ที่มียอดดาวน์โหลดรวม 245 ล้านครั้ง

ผู้โจมตีเผยแพร่ crate ภาษา Rust สามตัวที่ถูกดัดแปลง โดยตัวหลักคือ arrayref ซึ่งมียอดดาวน์โหลดสะสม 245.4 ล้านครั้ง มัลแวร์ทำงานตั้งแต่ขั้นตอนคอมไพล์เพื่อขโมยรหัสผ่านจากเบราว์เซอร์และฝังตัวถาวร ก่อนถูกถอดออกภายในเวลาไม่ถึงสองชั่วโมง

อ่านข่าวนี้
หน่วยงานความมั่นคงสหรัฐฯ เตือน พบสคริปต์โจมตี PLC ของ Siemens ที่สร้างด้วยความช่วยเหลือของ AI ปัญญาประดิษฐ์

หน่วยงานความมั่นคงสหรัฐฯ เตือน พบสคริปต์โจมตี PLC ของ Siemens ที่สร้างด้วยความช่วยเหลือของ AI

NSA, CISA, FBI, กระทรวงพลังงาน และ EPA ของสหรัฐฯ ออกประกาศเตือนร่วมกันว่าพบผู้โจมตีใช้ AI ช่วยเขียนสคริปต์เข้าถึงหน่วยควบคุม PLC ตระกูล Siemens S7 โดยอาศัยข้อมูลที่เปิดเผยสาธารณะ ซึ่งลดกำแพงทักษะในการโจมตีระบบควบคุมอุตสาหกรรมลงอย่างมีนัยสำคัญ

อ่านข่าวนี้
GitHub Copilot อัปเดตชุดใหญ่: สั่งงานด้วยเสียงหลายภาษา พร้อม SDK ใหม่สำหรับ Java เครื่องมือนักพัฒนา

GitHub Copilot อัปเดตชุดใหญ่: สั่งงานด้วยเสียงหลายภาษา พร้อม SDK ใหม่สำหรับ Java

GitHub ทยอยปล่อยอัปเดต Copilot ทั้งบนแอปเดสก์ท็อป CLI และ VS Code เพิ่มการป้อนคำสั่งด้วยเสียงหลายภาษาผ่านโมเดลบนเครื่อง ตัวแก้ไข Markdown แบบไฮบริดสำหรับดู diff รวมถึงเปิดตัว Copilot SDK สำหรับ Java ฝั่งเซิร์ฟเวอร์

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน