พบแคมเปญมัลแวร์ MALFEX บน NPM มียอดดาวน์โหลดพุ่งกว่า 40,000 ครั้ง
Checkmarx รายงานการตรวจพบแคมเปญโจมตีห่วงโซ่อุปทาน (Supply Chain Attack) บนระบบ NPM ที่ดำเนินมาอย่างยาวนาน โดยพบแพ็กเกจอันตรายมียอดดาวน์โหลดสะสมรวมแล้วมากกว่า 40,000 ครั้ง
แคมเปญนี้ถูกขนานนามว่า MALFEX มีพฤติกรรมแพร่กระจายมัลแวร์ประเภท Overlord RAT และ Infostealer มาอย่างต่อเนื่องตั้งแต่เดือนสิงหาคม 2023 โดยเริ่มจากการเผยแพร่แพ็กเกจอันตรายตัวแรกในช่วงเวลาดังกล่าว
ปัจจุบันพบว่าผู้ไม่หวังดีรายนี้เผยแพร่แพ็กเกจไปแล้วทั้งหมด 12 รายการ ซึ่งในจำนวนนี้มี 8 รายการที่ยืนยันว่าเป็นอันตราย แม้จะมีการนำออกจาก Registry ไปแล้ว 5 รายการ แต่ ณ วันที่ 1 ตุลาคม ยังคงมีอีก 3 รายการที่เปิดให้ดาวน์โหลดและติดตั้งได้ ได้แก่ function-flag, function-color, และ cdn-img-fetch
Checkmarx ระบุว่าแพ็กเกจ function-flag เป็นตัวที่น่ากังวลมากที่สุด เนื่องจากมีพฤติกรรมอันตรายมาตั้งแต่เดือนกรกฎาคม 2025 (ตามข้อมูลต้นฉบับ) และมียอดดาวน์โหลดสูงถึง 37,000 ครั้ง แต่กลับยังไม่มีการประกาศเตือนภัย (Advisory) อย่างเป็นทางการว่าแพ็กเกจนี้เป็นอันตราย
ขณะนี้มีการเผยแพร่ประกาศ Open Source Vulnerabilities (OSV) สำหรับแพ็กเกจอันตรายเพียง 6 รายการ ได้แก่ tlxbnhd, tldriver, mxdriver, img-to-native, native-runner และ cdn-img-fetch อย่างไรก็ตาม ข้อมูลความปลอดภัยของ cdn-img-fetch ยังไม่ครอบคลุมครบทุกรุ่น โดยมีข้อมูลเพียง 2 จาก 4 เวอร์ชันที่เป็นอันตรายเท่านั้น
จากการตรวจสอบพบเส้นทางการส่งมัลแวร์ (Delivery Paths) 3 รูปแบบที่แยกจากกัน แม้จะไม่ได้ใช้โครงสร้างพื้นฐานร่วมกันแต่พบความเชื่อมโยงไปยังผู้โจมตีรายเดียวกัน ดังนี้:
-
เส้นทางแรก: เกี่ยวข้องกับ Loader ของ Overlord RAT ผ่านสคริปต์ที่ถูกพรางตา (Obfuscated) ซึ่งจะเริ่มทำงานระหว่างขั้นตอน
npm installโดยสคริปต์สามารถทำงานได้ทั้งบน Windows, macOS และ Linux แต่ตัว Payload จะส่งผลกระทบเฉพาะระบบ Windows เท่านั้น ช่วยให้ผู้โจมตีสามารถดักจับภาพหน้าจอ, Keylogging, เข้าถึง Remote Shell และควบคุมเครื่องเหยื่อผ่าน Hidden Desktop ได้ -
เส้นทางที่สอง: รหัสอันตรายจะทำงานทันทีเมื่อมีการโหลดแพ็กเกจ เพื่อปล่อยมัลแวร์ขโมยข้อมูลบน Node.js ที่ชื่อว่า ‘movinlike’ โดยมุ่งเป้าไปที่ Discord Client 8 รายการ, เว็บเบราว์เซอร์ยอดนิยม 7 รายการ รวมถึงกระเป๋าเงินคริปโตเคอเรนซีเพื่อขโมยข้อมูลสำคัญ
-
เส้นทางที่สาม: เป็นส่วนที่ดำเนินมานานที่สุดของแคมเปญ โดยใช้ตัวดาวน์โหลด (Downloader) แยกในแต่ละเวอร์ชันของ function-flag เพื่อดึง Payload จากแหล่งต่างๆ กัน ซึ่งกระบวนการติดตั้งจะล้มเหลวอย่างเงียบๆ (Fail Silently) บน macOS และ Linux แต่จะทำงานสมบูรณ์และแพร่เชื้อสำเร็จบน Windows
Checkmarx ให้ข้อมูลเพิ่มเติมว่ายังไม่พบแพ็กเกจที่ถูกกฎหมายหรือแพ็กเกจยอดนิยมใดๆ ที่เรียกใช้ (Depend on) แพ็กเกจอันตรายเหล่านี้ ดังนั้นความเสี่ยงจึงจำกัดอยู่เฉพาะระบบที่มีการสั่งติดตั้งชื่อแพ็กเกจเหล่านี้โดยตรงเท่านั้น โดยเป้าหมายคือใครก็ตามที่หลงเชื่อติดตั้งแพ็กเกจดังกล่าวโดยไม่จำกัดพื้นที่หรือองค์กร

ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
