ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

6 ข่าว

ส่วนขยาย VPN ฟรี 737 ตัวบน Chrome ดันทราฟฟิกทั้งเบราว์เซอร์ผ่านพร็อกซีเจ้าเดียว — 274 ตัวปลอมเป็นแบรนด์ดัง 66 ราย

737 Chrome VPN extensions caught routing traffic through proxies
บริษัท Socket พบส่วนขยาย VPN และพร็อกซีฟรี 737 ตัวบน Chrome Web Store ที่ผลักทราฟฟิกทั้งเซสชันของผู้ใช้ผ่านพร็อกซี SOCKS5 พอร์ต 1082 ของผู้ให้บริการรายเดียว ส่วนขยายชุดนี้เผยแพร่จากบัญชีนักพัฒนาอย่างน้อย 40 บัญชี มียอดติดตั้งรวม 75,486 ครั้ง และ 274 ตัวปลอมเป็นแบรนด์ VPN ที่มีชื่อเสียง 66 ราย เป้าหมายหลักคือผู้ใช้ที่พูดภาษารัสเซียซึ่งต้องการเข้าถึงบริการที่ถูกปิดกั้น ขณะนี้ถูกถอดออกแล้ว 221 ตัว แต่อีก 516 ตัวยังอยู่บนสโตร์

18 แพ็กเกจ npm อันตรายปล่อย RAT ข้ามแพลตฟอร์ม — เจาะนักพัฒนาที่ใช้เครื่องมือของ Alibaba

stepsecurity javascript ssh rat alibaba tool users cybersecurity packages deliver cross
นักวิจัยของ Socket พบแพ็กเกจ npm ประสงค์ร้าย 18 รายการที่เจาะจงเล่นงานนักพัฒนาซึ่งใช้เครื่องมือภายในของ Alibaba Group แพ็กเกจชั้นบนเลียนชื่อแพ็กเกจส่วนตัวใต้สโคป @ali เพื่อล่อให้ระบบติดตั้งสายพันธุ์ dependency ที่ซ่อนโค้ดโหลดเดอร์ไว้เป็นชิ้น ๆ ปลายทางคือแบ็กดอร์ที่ทำงานได้ทั้งบน Windows, Linux และ macOS พร้อมความสามารถขยายผลในเครือข่าย ร่องรอยภาษาจีนและเขตเวลา UTC+08:00 ชี้ว่าผู้ก่อเหตุน่าจะพูดภาษาจีน โดยเป้าหมายที่คาดคือการจารกรรมทางอุตสาหกรรม

แฮ็กเกอร์ฝังแบ็กดอร์ในแพ็กเกจ npm ของ Jscrambler — มัลแวร์ขโมยข้อมูลถูกดาวน์โหลดเกือบ 1,500 ครั้ง

malware infostealer backdoor npm the jscrambler
บริษัท Jscrambler เปิดเผยว่าผู้โจมตีเผยแพร่แพ็กเกจ npm เวอร์ชันอันตรายของบริษัท ครอบคลุมรุ่น 8.14, 8.16, 8.17 และ 8.20 โดยฝังมัลแวร์ขโมยข้อมูล (Infostealer) ที่ทำงานตอน preinstall hook แพ็กเกจนี้เปิดอยู่ราว 2 ชั่วโมงและถูกดาวน์โหลด 1,479 ครั้ง มัลแวร์ล้วงซอร์สโค้ด ข้อมูลรับรองนักพัฒนา คีย์คลาวด์ ค่าคอนฟิกเครื่องมือ AI และกระเป๋าคริปโต ต้นเหตุมาจากข้อมูลรับรองการเผยแพร่ npm ที่ถูกขโมย

GitHub ของ Injective Labs ถูกเจาะ ปล่อยแพ็กเกจ npm ขโมยกุญแจกระเป๋าคริปโต

Injective Labs GitHub compromise npm wallet key stealing packages
ผู้ก่อภัยคุกคามเจาะ GitHub repository ของโครงการ Injective Labs SDK แล้วใช้ปล่อยแพ็กเกจอันตรายบน npm เพื่อขโมย private key และ mnemonic seed phrase ของกระเป๋าคริปโต เวอร์ชันที่ถูกเจาะคือ @injectivelabs/sdk-ts@1.20.21 ฝังฟังก์ชัน telemetry ปลอมที่ขโมยข้อมูลกระเป๋า พร้อมกระจายเวอร์ชันเดียวกันไปยังอีก 17 แพ็กเกจในเครือ การโจมตีใช้บัญชี maintainer ที่ไว้ใจได้ผ่าน trusted-publisher (OIDC) pipeline ผู้ใช้ที่ติดตั้งควรอัปเดตเป็นเวอร์ชันสะอาด 1.20.23 และเปลี่ยนกุญแจทั้งหมดทันที

Shai-Hulud โจมตี PyPI สายวิทยาศาสตร์ — เจาะ 19 แพ็กเกจ bioinformatics ขโมยความลับนักพัฒนาผ่าน .pth ทริกเกอร์ Bun runtime

Shai-Hulud trojanizes 19 science-focused PyPI packages stealing developer secrets
บริษัท Socket เผยแคมเปญใหม่ของ Shai-Hulud โจมตี PyPI เจาะ 19 แพ็กเกจสายชีวสารสนเทศ Dynamo Spateo CoolBox U-FISH และ Napari-UFISH ออก 37 รีลีสมุ่งร้ายจาก maintainer เดียว ใช้ไฟล์ .pth ที่ Python เปิดเองตอน start เพื่อโหลด Bun runtime จาก GitHub แล้วรัน _index.js ขโมย GitHub token ความลับ AWS GCP Azure SSH key Docker .env และ Claude/MCP configuration

TrapDoor — 34 แพ็กเกจอันตรายข้าม 3 อีโคซิสเต็ม ขโมย Cloud Key, Wallet และ SSH พร้อมฝังคำสั่งหลอก AI Coding Tool

TrapDoor campaign uses 34 malicious packages to steal cloud keys wallets and SSH credentials
Socket.dev และ SlowMist เปิดเผยแคมเปญ TrapDoor ที่ฝังแพ็กเกจอันตราย 34 ตัว (รวม 384 เวอร์ชัน) ข้าม npm, PyPI และ Crates.io ขโมย AWS key, GitHub token, OpenAI API key, SSH key และไฟล์ wallet เพียงแค่ติดตั้งหรือ build ก็ทำงานทันที จุดเด่นคือเขียนคำสั่งซ่อนใน .cursorrules และ CLAUDE.md ด้วยอักขระ zero-width เพื่อหลอกให้เครื่องมือ AI อย่าง Cursor และ Claude Code รันคำสั่งอันตราย ส่งข้อมูลออกผ่าน GitHub Pages และ webhook.site ที่ firewall มักไว้ใจ