กลับไปหน้าข่าวสาร

พบ 14 npm Packages ปลอมฝัง RedC2 4.0 Backdoor ขโมย SSH Keys และข้อมูล Credential บน Linux

แชร์:

นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญ Supply Chain Attack ที่ฝังตัวอยู่ใน npm Package จำนวน 14 รายการ ซึ่งปลอมตัวเป็นเครื่องมือ Calendar และ Streak Utility ทั่วไป แต่แท้จริงแล้วถูกออกแบบมาเพื่อติดตั้ง RedC2 4.0 ซึ่งเป็น Linux Backdoor ที่ขับเคลื่อนด้วย AI อย่างลับๆ เมื่อ Package ถูกโหลดเข้าสู่ Dependency Graph ไม่ว่าจะเป็นการติดตั้งโดยตรงหรือผ่าน Transitive Dependency เพียงจุดเดียวก็เพียงพอที่จะกระตุ้นให้ Payload ทำงาน


รายละเอียดการโจมตี


กลไกของแคมเปญนี้เริ่มจากการที่ Module ปลอมจะค้นหาไฟล์ Binary ที่ฝังไว้ กำหนดสิทธิ์ให้เป็น Executable แล้วรันเป็น Background Process แบบ Detached ทันทีที่ Module ถูกโหลด โดย Binary เหล่านี้ถูกปลอมชื่อให้ดูเหมือนเป็น Native Math Accelerator ทั่วไป เช่น math-core.bin, math-calc.bin, calc-math.dat, calc-cache.bin, calc.bin และ calc-mapping.bin เพื่อหลีกเลี่ยงความสงสัยจากนักพัฒนาที่ตรวจสอบไฟล์ใน Package


เมื่อ Backdoor RedC2 4.0 ถูกติดตั้งสำเร็จบนระบบ Linux จะเปิด Interactive Shell ผ่าน /bin/sh และรองรับคำสั่งเฉพาะสำหรับ Linux ที่ครอบคลุมการสำรวจระบบ (System Discovery), การจัดการไฟล์, การเก็บรวบรวมข้อมูล ซึ่งรวมถึง SSH Keys และ Credential จากเบราว์เซอร์ รวมถึงความสามารถในการรันคำสั่งเพิ่มเติมตามที่ผู้โจมตีสั่งการ


กรอบการทำงาน C2 ของ RedC2 มีความสามารถครบวงจร ได้แก่ การเข้าถึง Terminal, การโอนย้ายไฟล์, การส่ง Payload แบบ Staged, การเก็บรวบรวมข้อมูล, การควบคุม Beacon หลายตัวพร้อมกัน, การสร้างแผนผังเครือข่าย (Network Visualization), การเชื่อมต่อจาก Host หนึ่งไปยังอีก Host หนึ่ง (Host-to-host Tunneling) และการรัน Beacon Object Files (BOFs), .NET Assembly และ Shellcode ในหน่วยความจำโดยตรง สะท้อนว่า RedC2 เป็นกรอบการทำงานเชิงพาณิชย์ที่มีการพัฒนาต่อเนื่องมาอย่างน้อย 1 ปี โดยเวอร์ชัน 2.0 เปิดตัวตั้งแต่เดือนสิงหาคม 2568 และเวอร์ชัน 3.0 วางจำหน่ายในเดือนมกราคมที่ผ่านมา ก่อนจะพัฒนาต่อมาเป็นเวอร์ชัน 4.0 ที่เพิ่มความสามารถ AI-assisted C2 เข้ามา


ระบบที่ได้รับผลกระทบ


  • นักพัฒนาและระบบ Linux ที่ติดตั้ง npm Package ใดๆ ใน 14 รายการที่ระบุว่าปลอมตัวเป็น Calendar/Streak Utility
  • โปรเจกต์ที่มี Package เหล่านี้อยู่ใน Dependency Graph แม้จะเป็น Transitive Dependency ก็มีความเสี่ยงเช่นเดียวกับการติดตั้งโดยตรง
  • ระบบ CI/CD Pipeline ที่ติดตั้ง Dependency จาก npm โดยอัตโนมัติโดยไม่มีการตรวจสอบ Package ก่อนใช้งาน


ผลกระทบที่อาจเกิดขึ้น


  1. SSH Keys ที่ถูกขโมยสามารถนำไปใช้เข้าถึงระบบอื่นที่เชื่อมโยงกันได้ทันที เปิดทางให้การโจมตีขยายวงกว้างไปยังระบบอื่นในโครงสร้างพื้นฐานขององค์กร
  2. ความสามารถ Host-to-host Tunneling ของ RedC2 ทำให้ผู้โจมตีสามารถขยับตัวภายในเครือข่ายได้ (Lateral Movement) หลังจากยึดครองระบบเริ่มต้นสำเร็จ
  3. การรัน BOFs, .NET Assembly และ Shellcode ในหน่วยความจำโดยตรงทำให้ตรวจจับได้ยาก เนื่องจากไม่มีการเขียนไฟล์ลง Disk ในหลายขั้นตอนของการโจมตี
  4. การฝังผ่าน Transitive Dependency ทำให้แม้นักพัฒนาจะไม่ได้ติดตั้ง Package อันตรายโดยตรงก็ยังมีความเสี่ยง สะท้อนความซับซ้อนของการตรวจสอบ Supply Chain ในระบบนิเวศ npm


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบ Dependency Tree ของโปรเจกต์ที่ใช้งาน npm ว่ามี Package ใน 14 รายการที่ถูกระบุหรือไม่ ทั้งในรูปแบบ Direct และ Transitive Dependency
  2. หมุนเวียน (Rotate) SSH Keys และ Credential ทันทีหากพบว่าเคยติดตั้ง Package ที่ต้องสงสัย โดยเฉพาะระบบ Linux ที่ใช้ Key เดิมมาเป็นเวลานาน
  3. ตรวจสอบ Process ที่รันแบบ Detached Background บนระบบ Linux ที่เกี่ยวข้องกับการพัฒนาซอฟต์แวร์ โดยเฉพาะไฟล์ที่ปลอมตัวเป็น Math/Calculation Binary ที่ไม่ตรงกับฟังก์ชันของ Package ที่ติดตั้งจริง
  4. ใช้เครื่องมือ Software Composition Analysis (SCA) ตรวจสอบ Dependency ก่อนติดตั้งในสภาพแวดล้อม Production หรือ CI/CD


แนวทางลดความเสี่ยงระยะยาว


1. บังคับใช้ Dependency Pinning และ Lockfile Verification อย่างเข้มงวด

ป้องกันการอัปเดต Package แบบอัตโนมัติที่อาจดึง Version ที่ถูกฝังมัลแวร์เข้ามาโดยไม่รู้ตัว


2. ใช้ Private npm Registry หรือ Proxy ที่มีการตรวจสอบ Package ก่อนอนุญาตให้ติดตั้ง

ลดความเสี่ยงจากการติดตั้ง Package อันตรายโดยตรงจาก Public Registry โดยไม่มีการกลั่นกรอง


3. จำกัดสิทธิ์การรัน Process จาก node_modules บนระบบ Build/CI

โดยใช้ Sandboxing หรือ Container ที่มีสิทธิ์จำกัด เพื่อลดผลกระทบหาก Package อันตรายหลุดรอดเข้ามาในกระบวนการ Build


4. ติดตาม Advisory ด้าน Supply Chain Security จาก npm, GitHub Security Advisory และแหล่งข่าว Threat Intelligence อย่างสม่ำเสมอ

เพื่อให้ทีมพัฒนาทราบและตอบสนองต่อ Package อันตรายที่ถูกค้นพบใหม่ได้อย่างรวดเร็ว


วิเคราะห์ในมุมมองจาก TXEC


กรณีนี้เป็นตัวอย่างล่าสุดของแนวโน้ม Supply Chain Attack ผ่าน Package Manager ที่ TXEC เฝ้าระวังมาอย่างต่อเนื่อง สิ่งที่น่ากังวลเป็นพิเศษคือการที่ผู้โจมตีนำ AI มาช่วยพัฒนา C2 Framework อย่าง RedC2 ให้มีความสามารถซับซ้อนและปรับตัวได้มากขึ้น สอดคล้องกับแนวโน้มที่ TXEC พบเห็นในหลายแคมเปญล่าสุดที่ผู้โจมตีเริ่มนำ AI มาใช้ทั้งในขั้นตอนพัฒนามัลแวร์และดำเนินการโจมตี


TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือความเสี่ยงจาก Transitive Dependency ซึ่งทำให้การตรวจสอบ Supply Chain ด้วยการดู Package ที่ติดตั้งโดยตรงเพียงอย่างเดียวไม่เพียงพออีกต่อไป องค์กรที่มีทีมพัฒนาใช้งาน npm จำนวนมากควรลงทุนในเครื่องมือ Software Composition Analysis และกระบวนการตรวจสอบ Dependency อย่างเป็นระบบ เพื่อลดโอกาสที่มัลแวร์จะแทรกซึมเข้าสู่ Pipeline การพัฒนาโดยไม่รู้ตัว


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, GBHackers, CyberSecurityNews ]