ที่มา: The Hacker News
หมวด: เครื่องมือนักพัฒนา
นักวิจัยพบแพ็กเกจ npm ที่ถูกดัดแปลง 14 ตัว ปลอมตัวเป็นเครื่องมือปฏิทินและยูทิลิตีทั่วไป แต่แอบติดตั้งแบ็กดอร์ RedC2 4.0 บนลินุกซ์ จุดที่น่ากังวลเป็นพิเศษคือเฟรมเวิร์กนี้มีชั้นรับคำสั่งด้วยภาษาธรรมชาติที่ขับเคลื่อนด้วยโมเดลภาษา ทำให้ผู้โจมตีที่ทักษะไม่สูงก็ลงมือได้
ทีมวิจัยของ TrendAI ซึ่งเป็นหน่วยงานฝั่งองค์กรของ Trend Micro ร่วมกับนักวิจัย Aliakbar Zahravi เปิดเผยการค้นพบแพ็กเกจ npm ที่ถูกดัดแปลงจำนวน 14 ตัว ปลอมตัวเป็นเครื่องมือจัดการปฏิทินและยูทิลิตีทั่วไป จุดที่ทำให้ตรวจจับยากคือแพ็กเกจเหล่านี้ทำงานได้จริงตามที่โฆษณาไว้ โดยซ่อนโค้ดอันตรายไว้ใต้ฟีเจอร์ที่ใช้งานได้ปกติ
เพย์โหลดที่ถูกติดตั้งคือ RedC2 เวอร์ชัน 4.0 ซึ่งเป็นแบ็กดอร์สำหรับลินุกซ์ ความสามารถครอบคลุมตั้งแต่การสอดแนม การขโมยข้อมูลรับรอง การโหลดเพย์โหลดเพิ่มเติม การเข้าถึงเทอร์มินัล การโอนไฟล์ การสร้างอุโมงค์เชื่อมต่อระหว่างเครื่อง ไปจนถึงการรันโค้ดในหน่วยความจำโดยไม่แตะดิสก์
ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา
องค์ประกอบที่เป็นข่าวใหญ่ที่สุดคือส่วนที่นักวิจัยเรียกว่า Red Agent ซึ่งเป็นชั้นรับคำสั่งที่มีโมเดลภาษาอยู่เบื้องหลัง ผู้ควบคุมสามารถพิมพ์คำสั่งเป็นภาษาพูดธรรมดา แล้วระบบจะแปลงเป็นคำสั่งของเฟรมเวิร์กให้เอง ผลคือความซับซ้อนของการโจมตีหลายขั้นตอนถูกซ่อนไว้หลังหน้าจอแชต ทำให้ผู้โจมตีที่มีทักษะไม่สูงก็ดำเนินการได้อย่างมีประสิทธิภาพ ซึ่งเป็นแนวโน้มเดียวกับที่หน่วยงานความมั่นคงเริ่มเตือนในหลายกรณี
ในแง่พัฒนาการ เฟรมเวิร์กนี้ถูกโฆษณาขายเวอร์ชัน 2.0 ตั้งแต่เดือนสิงหาคม 2025 ตามด้วยเวอร์ชัน 3.0 ในเดือนมกราคม 2026 และเวอร์ชัน 4.0 ในเดือนมิถุนายน 2026 สะท้อนว่าเป็นผลิตภัณฑ์ที่มีการพัฒนาต่อเนื่องแบบเดียวกับซอฟต์แวร์เชิงพาณิชย์
ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา
สิ่งที่ทีมพัฒนาไทยควรทำคือถอนแพ็กเกจที่ได้รับผลกระทบออกทันที และตรวจสอบต้นไม้ dependency ให้ครบรวมถึงแพ็กเกจที่ถูกดึงมาโดยอ้อม เพราะเพย์โหลดชุดนี้ทำงานตั้งแต่ตอนที่โมดูลถูกโหลด โดยไม่ต้องพึ่ง install hook ซึ่งเป็นจุดที่เครื่องมือตรวจสอบหลายตัวเฝ้าอยู่ ในระยะยาวควรบังคับใช้ lockfile ตรึงเวอร์ชัน เปิด npm audit หรือเครื่องมือสแกน dependency ในไปป์ไลน์ และพิจารณาใช้ registry ภายในที่คัดกรองแพ็กเกจก่อนอนุญาตให้ใช้ในโปรเจกต์จริง
แหล่งข่าวเรียบเรียงจาก The Hacker News —
อ่านต้นฉบับภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
ปรึกษาทีมของเรา