แจ้งเตือน! พบแพ็กเกจ npm แฝงมัลแวร์ RedC2 เสี่ยงถูกควบคุมระบบ Linux และขโมยข้อมูล

ยอดเข้าชม: 31 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานแพ็กเกจ npm จำนวน 14 รายการ ถูกฝังโค้ดอันตราย โดยปลอมเป็นเครื่องมือสำหรับคำนวณวันที่และปฏิทิน และยังสามารถใช้งานฟังก์ชันดังกล่าวได้ตามปกติ ทำให้ผู้พัฒนาอาจไม่สังเกตเห็นความผิดปกติ เมื่อแพ็กเกจดังกล่าวถูกนำไปใช้ในโปรเจกต์ จะสามารถเรียกใช้ RedShell ซึ่งเป็นมัลแวร์บน Linux ของเฟรมเวิร์ก RedC2 ให้ทำงานอยู่เบื้องหลัง ส่งผลให้ผู้โจมตีอาจสั่งการเครื่อง ขโมยข้อมูลรับรองและ SSH Key ดาวน์โหลดหรือส่งไฟล์ออกจากระบบ รวมถึงใช้เครื่องที่ถูกโจมตีเป็นช่องทางไปยังระบบอื่นภายในเครือข่ายได้ [1]

1. รายละเอียดภัยคุกคาม[2]
นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ ตรวจพบแพ็กเกจ npm อันตรายกลุ่มหนึ่ง ที่ถูกสร้างให้ดูเหมือนแพ็กเกจทั่วไปสำหรับจัดการวันที่และการคำนวณปฏิทิน แต่มีไฟล์ RedShell Linux Implant ซ่อนอยู่ภายใน เมื่อมีการนำเข้า (Import) แพ็กเกจดังกล่าว มัลแวร์ก็สามารถเริ่มทำงานได้ทันที โดยไม่จำเป็นต้องเรียกใช้ฟังก์ชันของแพ็กเกจโดยตรง และระบบอาจได้รับแพ็กเกจอันตรายผ่าน Dependency อื่น ๆ โดยที่ผู้พัฒนาไม่ได้เลือกติดตั้งเอง นอกจากนี้ การใช้คำสั่ง –ignore-scripts เพียงอย่างเดียว ไม่สามารถป้องกันการทำงานในลักษณะนี้ได้

2. แพ็กเกจ npm ที่ต้องตรวจสอบ
– streak-metrics-math เวอร์ชัน 1.0.0 และ 1.0.1
– kit-map-vim เวอร์ชัน 1.0.0
– streak-map-cache เวอร์ชัน 1.0.0
– streak-map-kit เวอร์ชัน 1.0.0
– map-streak-kit เวอร์ชัน 1.0.0
– streak-cache-map เวอร์ชัน 1.0.0
– streak-calc-metrics เวอร์ชัน 1.0.0
– streak-calc-math เวอร์ชัน 1.0.0
– streak-math-abz เวอร์ชัน 1.0.0
– streak-metricsaz เวอร์ชัน 1.0.0
– streak-math-metrics เวอร์ชัน 1.0.0
– streak-metricazbd เวอร์ชัน 1.0.0
– streak-metricsazb เวอร์ชัน 1.0.0
– streak-kit-map เวอร์ชัน 1.0.0

3.ผลกระทบที่อาจเกิดขึ้น
RedShell เป็นมัลแวร์สำหรับ Linux ที่อยู่ในชุดเครื่องมือ RedC2 โดยเมื่อทำงานบนเครื่องเป้าหมายแล้ว สามารถเชื่อมต่อกลับไปยังระบบควบคุมและสั่งการ (Command and Control – C2) ของผู้โจมตี เพื่อรับคำสั่งและดำเนินกิจกรรมต่าง ๆ
ผลกระทบที่อาจเกิดขึ้น ได้แก่
3.1 ขโมยข้อมูลสำคัญ เช่น SSH Key และข้อมูลรับรองที่จัดเก็บอยู่ในเบราว์เซอร์
3.2 สั่งรันคำสั่งและจัดการไฟล์ บนเครื่องที่ถูกโจมตี
3.3 ดาวน์โหลดหรือส่งข้อมูลออกจากระบบ รวมถึงรวบรวมไฟล์จำนวนมาก
3.4 ฝังตัวในระบบ เพื่อให้มัลแวร์กลับมาทำงานอีกครั้งหลังเปิดเครื่อง
3.5 สำรวจระบบและเครือข่ายภายใน เช่น ผู้ใช้งาน ฐานข้อมูล และอุปกรณ์ที่เชื่อมต่อ
3.6 ใช้เครื่องที่ถูกโจมตีเป็นช่องทางเข้าสู่ระบบอื่น ภายในเครือข่าย

นอกจากนี้ RedC2 ยังมีส่วนประกอบชื่อ Red Agent ซึ่งใช้ Large Language Model (LLM) ช่วยแปลงคำสั่งแบบภาษามนุษย์ทั่วไป ให้เป็นชุดคำสั่งสำหรับดำเนินกิจกรรมต่าง ๆ เช่น การสำรวจเครือข่ายและค้นหาข้อมูลรับรอง ทำให้ผู้โจมตีสามารถดำเนินการหลายขั้นตอนได้ง่ายขึ้น [1] [2]

4. ระบบที่ควรเร่งตรวจสอบ
4.1 เครื่อง Linux ที่ใช้พัฒนา ทดสอบ หรือให้บริการแอปพลิเคชัน Node.js
4.2 ระบบ CI/CD, Build Server และ Build Agent ที่มีการติดตั้งแพ็กเกจผ่าน npm
4.3 Server และ Container ที่นำแอปพลิเคชัน Node.js ไปใช้งานจริง
4.4 โปรเจกต์ที่ใช้ npm และมี Dependency จากแพ็กเกจภายนอกจำนวนมาก

5. แนวทางการเฝ้าระวัง ป้องกัน และรับมือ
5.1 ตรวจสอบ package.json และ Lock File ของทุกโปรเจกต์ รวมถึง Dependency ที่ถูกเรียกใช้ต่อกัน เพื่อค้นหาแพ็กเกจทั้ง 14 รายการข้างต้น
5.2 หากพบแพ็กเกจดังกล่าวในระบบ ควรหยุดการ Build หรือ Deployment ที่เกี่ยวข้อง และ แยกเครื่องที่สงสัยออกจากเครือข่าย เพื่อป้องกันการเชื่อมต่อกับระบบของผู้โจมตี
5.3 ตรวจสอบว่ามัลแวร์เคยทำงานหรือไม่ เพราะการถอนแพ็กเกจออกเพียงอย่างเดียวอาจไม่เพียงพอ เนื่องจาก RedShell มีความสามารถในการฝังตัวในระบบ ควรตรวจสอบ EDR, Antivirus, Process และบันทึกเหตุการณ์ย้อนหลังเพิ่มเติม [2]
5.4 หากพบหลักฐานว่ามัลแวร์เคยทำงาน ควรเปลี่ยนข้อมูลรับรองที่อาจได้รับผลกระทบ เช่น รหัสผ่าน SSH Key, Access Token, API Key และข้อมูลรับรองสำคัญ ที่เคยจัดเก็บหรือใช้งานบนเครื่องดังกล่าว
5.5 ตรวจสอบการเชื่อมต่อเครือข่าย เช่น ตรวจสอบ Firewall, Proxy, EDR และ Network Log เพื่อค้นหาการเชื่อมต่อผิดปกติ โดย TrendAI ระบุหมายเลขไอพีที่เกี่ยวข้องกับ RedShell ดังนี้ [2]
– C2 IP: 217.60.77[.]63
– TCP Port: 8792
– Port ที่เกี่ยวข้องกับการรับส่งข้อมูล: 8060 และ 8888
5.6 ตรวจสอบการฝังตัวในระบบ โดยตรวจสอบการเปลี่ยนแปลงผิดปกติใน cron, .bashrc, user-level systemd และ XDG Autostart เนื่องจาก RedShell รองรับการใช้ช่องทางเหล่านี้เพื่อคงการทำงานอยู่ในเครื่อง [2]
5.7 ก่อนนำแพ็กเกจ npm หรือซอฟต์แวร์โอเพนซอร์สมาใช้ ควรตรวจสอบแหล่งที่มา ผู้พัฒนา ประวัติการเผยแพร่ และ Dependency พร้อมกำหนดกระบวนการตรวจสอบแพ็กเกจก่อนนำเข้าสู่ระบบสำคัญ

แหล่งอ้างอิง
[1] https://dg.th/ojx1m3zd6e
[2] https://dg.th/wrceojamhd