ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

GitHub และ PyPI เพิ่มเกราะป้องกันแบบอิงเวลา สกัดการโจมตีห่วงโซ่อุปทาน (Supply Chain)

GitHub and PyPI time-based supply chain attack defenses
GitHub และคลังแพ็กเกจ PyPI เพิ่มกลไกป้องกันการโจมตีห่วงโซ่อุปทาน (Supply Chain) แบบอิงเวลา โดย Dependabot จะหน่วงการอัปเดตแพ็กเกจใหม่ไว้ 3 วันก่อนเสนอให้ติดตั้ง ส่วน PyPI จะปฏิเสธการเพิ่มไฟล์ใหม่เข้าสู่รุ่นที่เผยแพร่เกิน 14 วันแล้ว มาตรการนี้ออกมาหลังเกิดเหตุแพ็กเกจอันตรายหลายครั้งในปีที่ผ่านมา เช่น Shai-Hulud และ GhostAction เพื่อลดช่องเวลาที่โค้ดอันตรายจะถูกดึงไปใช้

แพ็กเกจ PyPI อันตรายปลอมเป็น Pyrogram ฝังแบ็กดอร์ยึดเซิร์ฟเวอร์บอต Telegram — ปฏิบัติการ Navy Ghost

Malicious PyPI Pyrogram forks backdoor Telegram bot servers Operation Navy Ghost
นักวิจัยจากบริษัท Checkmarx เปิดโปงแคมเปญ Operation Navy Ghost ที่พุ่งเป้านักพัฒนา Python ซึ่งสร้างบอต Telegram โดยปล่อยแพ็กเกจ Pyrogram ปลอมอย่างน้อย 8 ตัวบน PyPI ตั้งแต่พฤศจิกายน 2025 ถึงมิถุนายน 2026 แพ็กเกจฝังไฟล์แบ็กดอร์ชื่อ secret.py ที่เปิดให้ผู้โจมตีรันโค้ด Python หรือคำสั่งเชลล์บนเซิร์ฟเวอร์เหยื่อ อ่านไฟล์ใด ๆ ดึงข้อมูลลับ ฐานข้อมูล และแชท Telegram แบ็กดอร์ทำงานเฉพาะบนบัญชีบอตที่มักรันในระบบ production นักพัฒนาที่ติดตั้งควรลบและหมุนเวียนข้อมูลรับรองทันที