ที่มา: The Hacker News
หมวด: เครื่องมือนักพัฒนา
ผู้โจมตีเผยแพร่ crate ภาษา Rust สามตัวที่ถูกดัดแปลง โดยตัวหลักคือ arrayref ซึ่งมียอดดาวน์โหลดสะสม 245.4 ล้านครั้ง มัลแวร์ทำงานตั้งแต่ขั้นตอนคอมไพล์เพื่อขโมยรหัสผ่านจากเบราว์เซอร์และฝังตัวถาวร ก่อนถูกถอดออกภายในเวลาไม่ถึงสองชั่วโมง
เมื่อวันที่ 20 สิงหาคม 2026 ช่วงเวลา 07:15 ถึง 07:37 UTC มีการเผยแพร่ crate ภาษา Rust ที่ถูกดัดแปลงสามตัวขึ้นสู่ทะเบียนกลาง ได้แก่ arrayref เวอร์ชัน 0.3.10, internment เวอร์ชัน 0.8.7 และ append-only-vec เวอร์ชัน 0.1.9 โดย arrayref เพียงตัวเดียวมียอดดาวน์โหลดสะสมตลอดอายุการใช้งานถึง 245.4 ล้านครั้ง จึงถือเป็นการโจมตีที่มีศักยภาพกระทบวงกว้างมาก
กลไกการโจมตีคือการเพิ่ม dependency ชื่อ proc-macro1 ซึ่งเลียนแบบชื่อไลบรารียอดนิยม proc-macro2 เข้าไปในไฟล์ตั้งค่าของ crate จุดที่ทำให้อันตรายกว่าปกติคือโค้ดชุดนี้ทำงานตั้งแต่ขั้นตอนบิลด์ นั่นหมายความว่าเพียงแค่สั่งคอมไพล์โปรเจกต์ก็ถูกโจมตีแล้ว ไม่ต้องรอให้โปรแกรมถูกรันจริง
ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา
เพย์โหลดที่ถูกส่งลงเครื่องแยกตามระบบปฏิบัติการ ความสามารถหลักคือขโมยข้อมูลรับรองที่เก็บไว้ในเบราว์เซอร์ Chrome, Brave และ Edge จากนั้นฝังตัวให้ทำงานต่อเนื่องผ่านรีจิสทรีบนวินโดวส์ ผ่าน LaunchAgent บน macOS และผ่าน systemd บนลินุกซ์ พร้อมเปิดช่องรับคำสั่งจากเซิร์ฟเวอร์ควบคุมเพื่อส่งเพย์โหลดเพิ่มเติมได้ในภายหลัง
ทีมวิจัยของ Nextron Systems เป็นผู้ตรวจพบและรายงานเหตุนี้ ต่อมา Wiz พบว่าโครงสร้างพื้นฐานที่ใช้มีจุดทับซ้อนกับแคมเปญโจมตีซัพพลายเชนที่เชื่อมโยงกับเกาหลีเหนือ แม้ยังไม่มีการระบุตัวผู้อยู่เบื้องหลังอย่างเป็นทางการ ส่วนไฟล์ที่มีปัญหาถูกถอดออกจากทะเบียนภายใน 86 ถึง 107 นาทีหลังเผยแพร่ และยังไม่พบหลักฐานว่ามีเหยื่อถูกโจมตีสำเร็จ
ภาพประกอบข่าวหมวดเครื่องมือนักพัฒนา
สิ่งที่ทีมพัฒนาไทยควรทำคือตรวจสอบโฟลเดอร์แคชของ Cargo ที่ ~/.cargo/registry/cache ว่ามีไฟล์ของเวอร์ชันที่ถูกถอดออกหลงเหลืออยู่หรือไม่ ตรึงเวอร์ชัน arrayref ไว้ที่ 0.3.9 หรือเก่ากว่า และเฝ้าระวังตัวบ่งชี้การบุกรุกอย่างไฟล์ /tmp/rust-setup และการเชื่อมต่อไปยังไอพี 23.254.165.112 ในระยะยาวควรบังคับใช้ lockfile ในทุกการบิลด์ เปิดใช้ cargo audit ในไปป์ไลน์ และรันการบิลด์ในสภาพแวดล้อมที่แยกออกมาโดยจำกัดสิทธิ์เครือข่าย เพราะบทเรียนเดียวกันนี้ใช้ได้กับ npm, pip และตัวจัดการแพ็กเกจอื่นทั้งหมด
แหล่งข่าวเรียบเรียงจาก The Hacker News —
อ่านต้นฉบับภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
ปรึกษาทีมของเรา