
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานภัยคุกคามทางไซเบอร์ พบแคมเปญโจมตีแบบ Supply Chain ที่ถูกเรียกว่า TrapDoor โดยผู้โจมตีเผยแพร่แพ็กเกจอันตรายผ่านแหล่งดาวน์โหลดแพ็กเกจยอดนิยมของนักพัฒนา ได้แก่ npm, PyPI และ Crates.io เพื่อหลอกให้นักพัฒนาติดตั้งและนำไปใช้งานในระบบพัฒนาโปรแกรม[1]
1. ภาพรวมเหตุการณ์[2]
แคมเปญ TrapDoor มีการเผยแพร่แพ็กเกจอันตรายมากกว่า 34 รายการ และเกี่ยวข้องกับหลายเวอร์ชันของแพ็กเกจ โดยรายงานระบุว่ากิจกรรมเริ่มถูกตรวจพบตั้งแต่วันที่ 22 พฤษภาคม 2569 แพ็กเกจเหล่านี้ถูกตั้งชื่อให้ดูเหมือนเครื่องมือสำหรับนักพัฒนาทั่วไป เช่น เครื่องมือตรวจสอบความปลอดภัยของกระเป๋าคริปโต เครื่องมือตรวจสอบข้อมูลลับ เครื่องมือช่วยพัฒนา AI หรือเครื่องมือช่วยตั้งค่าสภาพแวดล้อมการพัฒนาโปรแกรม
เป้าหมายหลักของแคมเปญนี้คือการขโมยข้อมูลสำคัญจากเครื่องของนักพัฒนา เช่น Token, API Key, SSH Key, Cloud Credential, ข้อมูลใน Browser, Environment Variable และข้อมูลกระเป๋าคริปโต ซึ่งข้อมูลเหล่านี้อาจถูกนำไปใช้เข้าถึงระบบอื่นต่อได้
2. รายละเอียดแพ็กเกจที่เกี่ยวข้อง[3]
จากข้อมูลของ Socket พบว่ามีรายการแพ็กเกจและเวอร์ชันที่เกี่ยวข้องจำนวนมาก ครอบคลุมทั้ง npm, PyPI และ Crates.io ผู้ดูแลระบบและนักพัฒนาสามารถตรวจสอบรายชื่อแพ็กเกจที่ได้รับผลกระทบได้ที่
https://dg.th/yl0uhvdgme
3.กลุ่มเป้าหมายและระบบที่ควรตรวจสอบ
กลุ่มที่ควรตรวจสอบเป็นพิเศษ ได้แก่ นักพัฒนาที่ใช้งาน npm, PyPI หรือ Crates.io ทีมพัฒนา Web3, Crypto, DeFi, Solana, Sui/Move และ AI tooling รวมถึงองค์กรที่มีการติดตั้งแพ็กเกจจากแหล่ง Open Source เข้าสู่เครื่องนักพัฒนา ระบบ build หรือ CI/CD Pipeline
4. แนวทางตรวจสอบและลดความเสี่ยง
4.1 ตรวจสอบว่าในระบบมีการติดตั้งแพ็กเกจตามรายชื่อข้างต้นหรือไม่ โดยเฉพาะในเครื่องนักพัฒนา ระบบ build และ CI/CD Pipeline
4.2 ตรวจสอบไฟล์ที่เกี่ยวข้องกับ dependency เช่น package.json, package-lock.json, yarn.lock, pnpm-lock.yaml, requirements.txt, pyproject.toml, Cargo.toml และ Cargo.lock
4.3 หากพบว่ามีการติดตั้งแพ็กเกจที่เกี่ยวข้อง ให้ลบออกทันที และตรวจสอบย้อนหลังว่าแพ็กเกจดังกล่าวเคยถูกเรียกใช้งานหรือไม่
4.4 เปลี่ยนหรือหมุนเวียนค่า Token, API Key, SSH Key, Cloud Credential และ Secret อื่น ๆ ที่อาจอยู่ในเครื่องหรือระบบที่ได้รับผลกระทบ
4.5 ตรวจสอบการเชื่อมต่อไปยังปลายทางที่เกี่ยวข้อง เช่น ddjidd564[.]github[.]io และ ddjidd564[.]github[.]io/defi-security-best-practices/ รวมถึงตรวจสอบไฟล์หรือข้อความบ่งชี้ เช่น trap-core.js, P-2024-001 และ cargo-build-helper-2026
4.6 กำหนดให้มีการตรวจสอบแพ็กเกจใหม่ก่อนนำมาใช้งานจริง โดยเฉพาะแพ็กเกจที่เพิ่งสร้างใหม่ มีผู้ดูแลไม่ชัดเจน หรือใช้ชื่อคล้ายเครื่องมือยอดนิยม
4.7 จำกัดสิทธิ์ของ Token และ Credentials ให้เท่าที่จำเป็น และหลีกเลี่ยงการเก็บข้อมูลลับไว้ในเครื่องนักพัฒนาโดยไม่จำเป็น
4.8 สำหรับองค์กรที่ใช้งาน AI Coding Assistant ควรตรวจสอบไฟล์คำสั่งหรือไฟล์ตั้งค่า เช่น .cursorrules และ CLAUDE.md หากพบข้อความหรือคำสั่งผิดปกติ ควรตรวจสอบก่อนนำไปใช้งาน
แหล่งอ้างอิง
[1] https://dg.th/mv95704xpg
[2] https://dg.th/ahgdn5iwy8
[3] https://dg.th/yl0uhvdgme
