พบแคมเปญมัลแวร์ MALFEX บน NPM มียอดดาวน์โหลดพุ่งกว่า 40,000 ครั้ง

Checkmarx รายงานการตรวจพบแคมเปญโจมตีห่วงโซ่อุปทาน (Supply Chain Attack) บนระบบ NPM ที่ดำเนินมาอย่างยาวนาน โดยพบแพ็กเกจอันตรายมียอดดาวน์โหลดสะสมรวมแล้วมากกว่า 40,000 ครั้ง

แคมเปญนี้ถูกขนานนามว่า MALFEX มีพฤติกรรมแพร่กระจายมัลแวร์ประเภท Overlord RAT และ Infostealer มาอย่างต่อเนื่องตั้งแต่เดือนสิงหาคม 2023 โดยเริ่มจากการเผยแพร่แพ็กเกจอันตรายตัวแรกในช่วงเวลาดังกล่าว

ปัจจุบันพบว่าผู้ไม่หวังดีรายนี้เผยแพร่แพ็กเกจไปแล้วทั้งหมด 12 รายการ ซึ่งในจำนวนนี้มี 8 รายการที่ยืนยันว่าเป็นอันตราย แม้จะมีการนำออกจาก Registry ไปแล้ว 5 รายการ แต่ ณ วันที่ 1 ตุลาคม ยังคงมีอีก 3 รายการที่เปิดให้ดาวน์โหลดและติดตั้งได้ ได้แก่ function-flag, function-color, และ cdn-img-fetch

Checkmarx ระบุว่าแพ็กเกจ function-flag เป็นตัวที่น่ากังวลมากที่สุด เนื่องจากมีพฤติกรรมอันตรายมาตั้งแต่เดือนกรกฎาคม 2025 (ตามข้อมูลต้นฉบับ) และมียอดดาวน์โหลดสูงถึง 37,000 ครั้ง แต่กลับยังไม่มีการประกาศเตือนภัย (Advisory) อย่างเป็นทางการว่าแพ็กเกจนี้เป็นอันตราย

ขณะนี้มีการเผยแพร่ประกาศ Open Source Vulnerabilities (OSV) สำหรับแพ็กเกจอันตรายเพียง 6 รายการ ได้แก่ tlxbnhd, tldriver, mxdriver, img-to-native, native-runner และ cdn-img-fetch อย่างไรก็ตาม ข้อมูลความปลอดภัยของ cdn-img-fetch ยังไม่ครอบคลุมครบทุกรุ่น โดยมีข้อมูลเพียง 2 จาก 4 เวอร์ชันที่เป็นอันตรายเท่านั้น

จากการตรวจสอบพบเส้นทางการส่งมัลแวร์ (Delivery Paths) 3 รูปแบบที่แยกจากกัน แม้จะไม่ได้ใช้โครงสร้างพื้นฐานร่วมกันแต่พบความเชื่อมโยงไปยังผู้โจมตีรายเดียวกัน ดังนี้:

  1. เส้นทางแรก: เกี่ยวข้องกับ Loader ของ Overlord RAT ผ่านสคริปต์ที่ถูกพรางตา (Obfuscated) ซึ่งจะเริ่มทำงานระหว่างขั้นตอน npm install โดยสคริปต์สามารถทำงานได้ทั้งบน Windows, macOS และ Linux แต่ตัว Payload จะส่งผลกระทบเฉพาะระบบ Windows เท่านั้น ช่วยให้ผู้โจมตีสามารถดักจับภาพหน้าจอ, Keylogging, เข้าถึง Remote Shell และควบคุมเครื่องเหยื่อผ่าน Hidden Desktop ได้

  2. เส้นทางที่สอง: รหัสอันตรายจะทำงานทันทีเมื่อมีการโหลดแพ็กเกจ เพื่อปล่อยมัลแวร์ขโมยข้อมูลบน Node.js ที่ชื่อว่า ‘movinlike’ โดยมุ่งเป้าไปที่ Discord Client 8 รายการ, เว็บเบราว์เซอร์ยอดนิยม 7 รายการ รวมถึงกระเป๋าเงินคริปโตเคอเรนซีเพื่อขโมยข้อมูลสำคัญ

  3. เส้นทางที่สาม: เป็นส่วนที่ดำเนินมานานที่สุดของแคมเปญ โดยใช้ตัวดาวน์โหลด (Downloader) แยกในแต่ละเวอร์ชันของ function-flag เพื่อดึง Payload จากแหล่งต่างๆ กัน ซึ่งกระบวนการติดตั้งจะล้มเหลวอย่างเงียบๆ (Fail Silently) บน macOS และ Linux แต่จะทำงานสมบูรณ์และแพร่เชื้อสำเร็จบน Windows

Checkmarx ให้ข้อมูลเพิ่มเติมว่ายังไม่พบแพ็กเกจที่ถูกกฎหมายหรือแพ็กเกจยอดนิยมใดๆ ที่เรียกใช้ (Depend on) แพ็กเกจอันตรายเหล่านี้ ดังนั้นความเสี่ยงจึงจำกัดอยู่เฉพาะระบบที่มีการสั่งติดตั้งชื่อแพ็กเกจเหล่านี้โดยตรงเท่านั้น โดยเป้าหมายคือใครก็ตามที่หลงเชื่อติดตั้งแพ็กเกจดังกล่าวโดยไม่จำกัดพื้นที่หรือองค์กร

Source: SecurityWeek
ดูแลงานแปลและเรียบเรียงโดย AttapolK
พบแคมเปญมัลแวร์ MALFEX บน NPM มียอดดาวน์โหลดพุ่งกว่า 40,000 ครั้ง

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร