ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

4 ข่าว

แพ็กเกจ Rust ยอดนิยมถูกยึด — ฝัง proc-macro1 ปลอมชื่อ รันมัลแวร์ขโมยรหัสผ่านตั้งแต่ตอนคอมไพล์

soc malware supply chain infostealer downloads compromised popular rust packages with
crate ยอดนิยมของภาษา Rust สามตัวคือ arrayref, append-only-vec และ internment ถูกดัดแปลงให้ดึงแพ็กเกจปลอมชื่อ proc-macro1 เข้ามาเป็น dependency ซอร์สโค้ดที่มองเห็นไม่ถูกแตะต้องเลย โค้ดอันตรายซ่อนอยู่ในไฟล์ build.rs ที่ Cargo รันเองทุกครั้งที่คอมไพล์ เพย์โหลดเป็นอินโฟสตีลเลอร์ข้ามแพลตฟอร์มที่ดูดรหัสผ่านจากเบราว์เซอร์ตระกูล Chromium ทีม Rust Security Response ถอนเวอร์ชันที่ปนเปื้อนและล็อกบัญชีผู้ดูแลภายในราวสองชั่วโมง

แพ็กเกจ npm อันตรายเกือบ 800 รายการ ปล่อย RAT และตัวขโมยข้อมูลข้ามแพลตฟอร์ม ผ่านชื่อที่สุ่มเลียนแบบ AI

Nearly 800 malicious npm packages deliver cross-platform RAT and infostealer
นักวิจัยพบแพ็กเกจประสงค์ร้ายเกือบ 800 รายการบน npm ที่ตั้งชื่อสุ่มเลียนแบบชื่อที่ AI มักมโนขึ้นมา แต่ไม่ใช้ lifecycle hook อย่าง preinstall กลับใส่ README สั่งให้นักพัฒนาเรียกใช้ผ่าน require() ปลายทางคือดาวน์โหลดเดอร์ WEL1DROPPER ที่เลือก payload ตามระบบปฏิบัติการและสถาปัตยกรรมซีพียู โดยดึงจาก Cloudflare Workers และสำรองด้วย DNS TXT เมื่อ HTTPS ล้มเหลว ตัวอย่างบน Windows แพตช์ ETW และ AMSI ส่วนบน Linux ปิดท้ายด้วยเฟรมเวิร์ก Sliver

Amazon โยงเหตุยึดแพ็กเกจ npm 'debug' และ 'chalk' เข้ากับกลุ่มเกาหลีเหนือ Sapphire Sleet — แต่หลักฐานที่เปิดเผยยังบางกว่าคำกล่าวอ้าง

Amazon links npm debug and chalk package hijack to North Korean group Sapphire Sleet
ทีมข่าวกรองภัยคุกคามของ Amazon เผยแพร่งานวิจัยที่ประเมินด้วยความเชื่อมั่นระดับกลางว่า กลุ่มเกาหลีเหนือที่อยู่เบื้องหลังการยึดแพ็กเกจ axios เมื่อเดือนมีนาคม 2569 คือกลุ่มเดียวกับที่ยึดแพ็กเกจ debug และ chalk เมื่อเดือนกันยายน 2568 ซึ่งกระทบแพ็กเกจอย่างน้อย 18 ตัวที่มียอดดาวน์โหลดรวมกว่า 2 พันล้านครั้งต่อสัปดาห์ พร้อมชี้ว่าแพ็กเกจ typo-crypto เป็นการซ้อมมือก่อนหน้า อย่างไรก็ตามหลักฐานที่เปิดเผยยังไม่ระบุว่าชิ้นใดโยงกับเหตุการณ์ใด

ViteVenom — 7 แพ็กเกจ npm ปลอมตัวเป็นเครื่องมือ Vite ใช้บล็อกเชนเป็น C2 ส่งโทรจันควบคุมระยะไกล

ViteVenom malicious Vite npm packages use blockchain C2 to deliver RAT
บริษัท Checkmarx พบแพ็กเกจ npm อันตราย 7 ตัวปลอมตัวเป็นเครื่องมือในระบบนิเวศ Vite ภายใต้แคมเปญชื่อ ViteVenom ซึ่งเป็นการขยายตัวของแคมเปญ ChainVeil ที่ใช้โครงสร้าง C2 บนบล็อกเชน 4 ชั้นครอบคลุม Tron, Aptos และ Binance Smart Chain มัลแวร์ทำงานตอน import ไม่ใช่ตอนติดตั้ง เพื่อเลี่ยงการตรวจจับ ปลายทางคือโทรจันควบคุมระยะไกลที่เปิด reverse shell ขโมยข้อมูลรับรองและส่งไฟล์ออก ผู้ที่ติดตั้งไปแล้วควรถอนออกและหมุนเปลี่ยนข้อมูลรับรองทั้งหมดทันที