ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

29 ข่าว

ช่องโหว่วิกฤตใน isolated-vm เปิดทางให้จาวาสคริปต์ในแซนด์บ็อกซ์หลุดออกมายึดโปรเซสหลัก — ไลบรารีที่ถูกดาวน์โหลดเกือบล้านครั้งต่อสัปดาห์

Critical type confusion flaw in isolated-vm allows sandboxed JavaScript to escape to the host process
นักวิจัยจากบริษัท Endor Labs เปิดเผยช่องโหว่วิกฤตใน isolated-vm ไลบรารีของ Node.js ที่ใช้รันจาวาสคริปต์ที่ไม่น่าเชื่อถือใน V8 Isolate ช่องโหว่ GHSA-864f-rcv7-6rh4 เป็น type confusion ในคลาส ExternalCopy ที่ทำให้โค้ดในแซนด์บ็อกซ์เขียนทับหน่วยความจำของโปรเซสหลักได้ ผลกระทบต่ำสุดคือทำให้โปรเซสล่ม สูงสุดคือยึดการควบคุมการทำงานของโปรเซสหลักจนอาจนำไปสู่การรันโค้ดจากระยะไกล กระทบทุกเวอร์ชันถึง 7.0.0 แก้แล้วใน 6.2.0 และ 7.0.1

14 แพ็กเกจ npm ปลอมตัวเป็นเครื่องมือปฏิทิน ฝังแบ็กดอร์ลินุกซ์ RedC2 4.0 — แค่ import ก็รันทันที ไม่ต้องพึ่ง install hook

Fourteen trojanized npm packages deliver the RedC2 4.0 RedShell Linux backdoor with an AI-assisted command and control layer
นักวิจัยพบแพ็กเกจ npm ที่ถูกฝังโทรจัน 14 รายการ ปลอมตัวเป็นเครื่องมือคำนวณปฏิทินและสถิติต่อเนื่องที่ใช้งานได้จริง แต่แอบวางไบนารีที่อ้างว่าเป็นตัวเร่งการคำนวณ ซึ่งแท้จริงคือบีคอน RedShell ของเฟรมเวิร์ก RedC2 4.0 การรันเกิดขึ้นทันทีที่โมดูลถูก import โดยไม่ต้องอาศัย install hook และแม้จะเป็น dependency ทางอ้อมก็ทำงานได้ RedC2 ขายบนเว็บบอร์ดอาชญากรรมไซเบอร์ในราคา 99.99 ดอลลาร์ และมาพร้อมผู้ช่วย AI ที่แปลงคำสั่งภาษาคนเป็นคำสั่งบีคอน

GitHub ขยายการตรวจจับมัลแวร์ในห่วงโซ่อุปทานจาก npm ไปครบ 8 คลังแพ็กเกจ ดึงข้อมูลจาก OpenSSF

GitHub expands supply chain malware detection from npm to eight package registries
GitHub ขยายความสามารถตรวจจับมัลแวร์ของ Dependabot จากเดิมที่รองรับเฉพาะ npm ไปครอบคลุมคลังแพ็กเกจหลัก 8 ระบบนิเวศ ได้แก่ npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io และ PHP Composer โดยดึงข้อมูลจากคลัง malicious-packages ของ OpenSSF ซึ่งมีรายงานมัลแวร์กว่า 15,000 รายการในรูปแบบ OSV แทนการสร้างระบบตรวจจับแยกรายคลัง GitHub ใช้ตัวนำเข้าเพียงตัวเดียวพร้อมกลไกกันข้อมูลซ้ำ กันรายงานที่ถูกถอน และจำกัดจำนวนต่อรอบเพื่อกันข้อมูลต้นทางผิดพลาด การแจ้งเตือนนี้เป็นแบบ opt-in ต้องเปิดใช้เอง

แพ็กเกจ npm อันตรายเกือบ 800 รายการ ปล่อย RAT และตัวขโมยข้อมูลข้ามแพลตฟอร์ม ผ่านชื่อที่สุ่มเลียนแบบ AI

Nearly 800 malicious npm packages deliver cross-platform RAT and infostealer
นักวิจัยพบแพ็กเกจประสงค์ร้ายเกือบ 800 รายการบน npm ที่ตั้งชื่อสุ่มเลียนแบบชื่อที่ AI มักมโนขึ้นมา แต่ไม่ใช้ lifecycle hook อย่าง preinstall กลับใส่ README สั่งให้นักพัฒนาเรียกใช้ผ่าน require() ปลายทางคือดาวน์โหลดเดอร์ WEL1DROPPER ที่เลือก payload ตามระบบปฏิบัติการและสถาปัตยกรรมซีพียู โดยดึงจาก Cloudflare Workers และสำรองด้วย DNS TXT เมื่อ HTTPS ล้มเหลว ตัวอย่างบน Windows แพตช์ ETW และ AMSI ส่วนบน Linux ปิดท้ายด้วยเฟรมเวิร์ก Sliver

18 แพ็กเกจ npm อันตรายปล่อย RAT ข้ามแพลตฟอร์ม — เจาะนักพัฒนาที่ใช้เครื่องมือของ Alibaba

stepsecurity javascript ssh rat alibaba tool users cybersecurity packages deliver cross
นักวิจัยของ Socket พบแพ็กเกจ npm ประสงค์ร้าย 18 รายการที่เจาะจงเล่นงานนักพัฒนาซึ่งใช้เครื่องมือภายในของ Alibaba Group แพ็กเกจชั้นบนเลียนชื่อแพ็กเกจส่วนตัวใต้สโคป @ali เพื่อล่อให้ระบบติดตั้งสายพันธุ์ dependency ที่ซ่อนโค้ดโหลดเดอร์ไว้เป็นชิ้น ๆ ปลายทางคือแบ็กดอร์ที่ทำงานได้ทั้งบน Windows, Linux และ macOS พร้อมความสามารถขยายผลในเครือข่าย ร่องรอยภาษาจีนและเขตเวลา UTC+08:00 ชี้ว่าผู้ก่อเหตุน่าจะพูดภาษาจีน โดยเป้าหมายที่คาดคือการจารกรรมทางอุตสาหกรรม

NullReceiver — แฮ็กเกอร์เกาหลีเหนือซ่อนที่อยู่เซิร์ฟเวอร์สั่งการไว้ในธุรกรรมคริปโตที่ไม่มีเงินโอน

contagious interview etherhiding virustotal etherrat north korean north korean hackers are hiding malware servers
นักวิเคราะห์ของ OpenSource Malware พบเทคนิคซ่อนเซิร์ฟเวอร์สั่งการชื่อ NullReceiver ที่ฝังหมายเลข IP ไว้ในที่อยู่ผู้รับของธุรกรรม Ethereum ที่ไม่มีมูลค่าและไม่มีข้อมูลแนบ พบใช้งานในแพ็กเกจ npm ประสงค์ร้าย 2 ตัวที่ปลอมเป็นปลั๊กอินของ Tailwind CSS และเชื่อมโยงกับปฏิบัติการ Contagious Interview ที่มีเกาหลีเหนือหนุนหลัง เทคนิคนี้ต่างจาก EtherHiding ตรงที่ไม่ใช้ calldata หรือสัญญาอัจฉริยะ จึงตรวจจับได้ยากกว่า แต่ก็บรรจุข้อมูลได้จำกัดเพียงระดับหมายเลข IP เท่านั้น

Amazon โยงเหตุยึดแพ็กเกจ npm 'debug' และ 'chalk' เข้ากับกลุ่มเกาหลีเหนือ Sapphire Sleet — แต่หลักฐานที่เปิดเผยยังบางกว่าคำกล่าวอ้าง

Amazon links npm debug and chalk package hijack to North Korean group Sapphire Sleet
ทีมข่าวกรองภัยคุกคามของ Amazon เผยแพร่งานวิจัยที่ประเมินด้วยความเชื่อมั่นระดับกลางว่า กลุ่มเกาหลีเหนือที่อยู่เบื้องหลังการยึดแพ็กเกจ axios เมื่อเดือนมีนาคม 2569 คือกลุ่มเดียวกับที่ยึดแพ็กเกจ debug และ chalk เมื่อเดือนกันยายน 2568 ซึ่งกระทบแพ็กเกจอย่างน้อย 18 ตัวที่มียอดดาวน์โหลดรวมกว่า 2 พันล้านครั้งต่อสัปดาห์ พร้อมชี้ว่าแพ็กเกจ typo-crypto เป็นการซ้อมมือก่อนหน้า อย่างไรก็ตามหลักฐานที่เปิดเผยยังไม่ระบุว่าชิ้นใดโยงกับเหตุการณ์ใด

npm @joyfill สองแพ็กเกจถูกฝัง RAT — รันทันทีที่ import เข้า Node.js ใช้บล็อกเชน 3 เครือข่ายเป็น C2

contagious interview powershell javascript polinrider dev packages run rat when imported into node
บริษัท Socket พบแพ็กเกจ npm ใน namespace @joyfill สองตัวรุ่นเบต้าถูกฝังโค้ดอันตรายที่ทำงานทันทีที่ Node.js โหลด entry point ไม่ใช่ตอนติดตั้ง มัลแวร์ดึงเพย์โหลดผ่านธุรกรรมบนบล็อกเชน Tron, Aptos และ BNB Smart Chain ปลายทางเป็น RAT ตระกูล DEV#POPPER และอินโฟสตีลเลอร์ OmniStealer เชื่อมโยงกับคลัสเตอร์ PolinRider ในเครือ Contagious Interview ของเกาหลีเหนือ นักพัฒนาที่ติดตั้งไปแล้วต้องถอนออกจาก lockfile แคช และ build image พร้อมหมุนเปลี่ยนข้อมูลรับรอง

ViteVenom — 7 แพ็กเกจ npm ปลอมตัวเป็นเครื่องมือ Vite ใช้บล็อกเชนเป็น C2 ส่งโทรจันควบคุมระยะไกล

ViteVenom malicious Vite npm packages use blockchain C2 to deliver RAT
บริษัท Checkmarx พบแพ็กเกจ npm อันตราย 7 ตัวปลอมตัวเป็นเครื่องมือในระบบนิเวศ Vite ภายใต้แคมเปญชื่อ ViteVenom ซึ่งเป็นการขยายตัวของแคมเปญ ChainVeil ที่ใช้โครงสร้าง C2 บนบล็อกเชน 4 ชั้นครอบคลุม Tron, Aptos และ Binance Smart Chain มัลแวร์ทำงานตอน import ไม่ใช่ตอนติดตั้ง เพื่อเลี่ยงการตรวจจับ ปลายทางคือโทรจันควบคุมระยะไกลที่เปิด reverse shell ขโมยข้อมูลรับรองและส่งไฟล์ออก ผู้ที่ติดตั้งไปแล้วควรถอนออกและหมุนเปลี่ยนข้อมูลรับรองทั้งหมดทันที

Upwind เปิดโปงแคมเปญเจาะห่วงโซ่อุปทาน (Supply Chain) ฝัง backdoor ในแพ็กเกจ npm ของ AsyncAPI หลายตัว

Upwind uncovers coordinated supply chain campaign compromising multiple AsyncAPI npm packages
บริษัท Upwind เปิดเผยผลสอบสวนแคมเปญโจมตีห่วงโซ่อุปทานซอฟต์แวร์ที่เจาะแพ็กเกจ npm อย่างเป็นทางการของ AsyncAPI หลายตัว ผู้โจมตีเจาะ GitHub repository อย่างน้อย 3 แห่ง และใช้ตัวตน OIDC หลายชุดในการเผยแพร่แพ็กเกจ โค้ดอันตรายถูกฝังให้ทำงานตอน import ปกติแทน preinstall/postinstall ทำให้ตรวจจับยากขึ้น ทั้งเครื่องนักพัฒนาและระบบ CI/CD ที่ดึงแพ็กเกจไปใช้เสี่ยงถูกฝังโค้ด บริษัทแนะให้ตรวจสอบเวอร์ชัน หมุนเปลี่ยน credential และเฝ้าระวังพฤติกรรมตอนรัน