พบแคมเปญ FakeGit หลอกติดตั้งมัลแวร์ขโมยข้อมูลผ่าน GitHub และ AI Skills/MCP Servers ปลอม

ยอดเข้าชม: 57 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามด้านความมั่นคงปลอดภัยไซเบอร์ พบแคมเปญการโจมตีที่เรียกว่า FakeGit ซึ่งใช้วิธีการสร้างคลังซอฟต์แวร์ GitHub Repository และ AI Skills/MCP Servers ปลอม เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดและติดตั้งมัลแวร์ โดยอาจนำไปสู่การขโมยข้อมูลสำคัญ เช่น รหัสผ่าน Cookies ข้อมูล Session ข้อมูลส่วนขยายเบราว์เซอร์ ข้อมูลบัญชีอีเมลและ Remote Access รวมถึงข้อมูลของเครื่องที่ถูกโจมตี

1.รายละเอียดแคมเปญ
แคมเปญ FakeGit เป็นแคมเปญเผยแพร่มัลแวร์ที่อาศัยความน่าเชื่อถือของแพลตฟอร์มเผยแพร่ซอฟต์แวร์และเทคนิค Social Engineering โดยผู้โจมตีจะใช้วิธีการสร้าง GitHub Repository ปลอมหรือเลียนแบบโครงการซอฟต์แวร์ที่ถูกต้อง รวมถึงสร้างบัญชีผู้พัฒนาที่มีชื่อคล้ายกับผู้พัฒนาของจริง เพื่อหลอกให้ผู้ใช้งานเข้าใจว่าเป็นซอฟต์แวร์หรือเครื่องมือที่มาจากแหล่งที่น่าเชื่อถือ และดาวน์โหลดหรือเรียกใช้ไฟล์ที่เป็นอันตราย

จากรายงานการวิเคราะห์โดยนักวิจัยด้านความมั่นคงปลอดภัยของบริษัท Island พบ Repository ที่เกี่ยวข้องกับแคมเปญดังกล่าวประมาณ 7,600 รายการ จากประมาณ 6,600 บัญชี และพบ Repository ที่ปลอมเป็น AI Skills หรือ MCP Servers มากกว่า 800 รายการ รวมถึงมีการเผยแพร่ผ่าน Public AI Registries มากกว่า 600 รายการ โดย GitHub Release Assets ที่เกี่ยวข้องกับแคมเปญประมาณ 200 รายการ และมียอดดาวน์โหลดรวมมากกว่า 14 ล้านครั้ง [1]

2. รูปแบบการโจมตี
ผู้โจมตีสร้างหรือคัดลอก GitHub Repository ที่มีชื่อและเนื้อหาใกล้เคียงกับโครงการซอฟต์แวร์ที่ถูกต้อง รวมถึงสร้างบัญชีผู้พัฒนาที่มีลักษณะคล้ายกับบัญชีจริง พร้อมจัดทำ README และเอกสารประกอบการติดตั้งที่มีความน่าเชื่อถือ เพื่อหลอกให้ผู้ใช้งานเข้าใจว่าเป็นซอฟต์แวร์หรือเครื่องมือที่ถูกต้อง และดาวน์โหลดไฟล์ ZIP หรือไฟล์ Executable ที่อ้างว่าเป็นส่วนประกอบที่จำเป็นสำหรับการติดตั้ง โดยไฟล์ที่ดาวน์โหลดอาจประกอบด้วยไฟล์ Launcher เช่น .CMD หรือ .BAT ร่วมกับ Runtime ที่มีลักษณะคล้าย LuaJIT และ Payload ที่ถูกเปลี่ยนชื่อเป็นไฟล์ประเภท .TXT, .ICO หรือไฟล์อื่นเพื่อปกปิดวัตถุประสงค์ที่แท้จริง [2] เมื่อผู้ใช้งานเรียกใช้ไฟล์ดังกล่าว จะเริ่มกระบวนการโหลดและเรียกใช้ Payload ที่ถูกเข้ารหัสหรือ Obfuscate ซึ่งนำไปสู่การติดตั้งมัลแวร์ SmartLoader และมัลแวร์ StealC ซึ่งเป็นมัลแวร์ขโมยข้อมูล (Information Stealer) เพื่อดูดข้อมูลที่สำคัญจากเครื่องที่ถูกบุกรุก [3]

นอกจากนี้ ยังพบการโจมตีในรูปแบบ AgentBaiting ซึ่งเป็นการใช้ AI Skills และ MCP Servers ปลอมเพื่อเพิ่มโอกาสให้ AI Agent หรือผู้ใช้งานค้นพบและติดตั้งเครื่องมือที่เป็นอันตราย โดยอาศัยข้อมูลจาก Repository หรือ README ที่ผู้โจมตีจัดทำขึ้นเพื่อให้มีลักษณะน่าเชื่อถือ ส่งผลให้เกิดความเสี่ยงต่อองค์กรที่มีการใช้งาน AI Agent หรือ MCP Server โดยไม่มีการตรวจสอบแหล่งที่มาและความปลอดภัยของ Component ดังกล่าวอย่างเพียงพอ [4]

3. แนวทางการดำเนินการเพื่อลดความเสี่ยงจากแคมเปญ FakeGit
3.1 ตรวจสอบเครื่องคอมพิวเตอร์และ Endpoint ที่มีการดาวน์โหลดหรือติดตั้งซอฟต์แวร์จาก GitHub Repository หรือแหล่งที่ไม่น่าเชื่อถือ โดยใช้ Antivirus/EDR ตรวจหา SmartLoader, StealC และพฤติกรรมที่เกี่ยวข้อง หากพบให้แยกเครื่องออกจากเครือข่าย (Network Isolation) และดำเนินการ Incident Response ตามกระบวนการของหน่วยงาน
3.2 จำกัดการติดตั้งและเรียกใช้ซอฟต์แวร์ที่ไม่ได้รับอนุญาต โดยกำหนดนโยบาย Software Allowlisting หรือ Application Control เพื่อป้องกันการเรียกใช้ไฟล์ Executable และ Script ที่ไม่ได้รับอนุญาต โดยเฉพาะไฟล์ที่ถูกเรียกใช้จาก Directory ที่มีความเสี่ยง เช่น %TEMP%, %APPDATA% และ %LOCALAPPDATA%
3.3 ควบคุมการติดตั้ง AI Skills และ MCP Servers สำหรับหน่วยงานที่มีการใช้งาน AI Agent, AI Skills หรือ MCP Servers ควรกำหนดให้ติดตั้งเฉพาะ Component ที่ผ่านการตรวจสอบและได้รับอนุญาตจากผู้ดูแลระบบ และควรทดสอบในสภาพแวดล้อมแยก (Sandbox) ก่อนนำไปใช้งานจริง

4. คำแนะนำด้านความปลอดภัยเพิ่มเติม
4.1 ตรวจสอบแหล่งที่มาและความน่าเชื่อถือก่อนติดตั้ง หลีกเลี่ยงการดาวน์โหลดและติดตั้งซอฟต์แวร์จาก Repository ที่ไม่ทราบแหล่งที่มา หรือมีลักษณะเลียนแบบโครงการและผู้พัฒนาที่ถูกต้อง โดยไม่ควรพิจารณาจากจำนวน Stars, Forks หรือ Downloads เพียงอย่างเดียว ป้องกันข้อมูลสำคัญจากการถูกขโมย
4.2 หากพบว่าเครื่องถูกติดตั้งมัลแวร์ ควรเปลี่ยนรหัสผ่านของบัญชีที่มีการใช้งานบนเครื่องดังกล่าว และเพิกถอน Session, Token, API Key หรือ Credentials ที่อาจถูกขโมย รวมถึงตรวจสอบการเข้าถึงระบบที่ผิดปกติ
4.3 เฝ้าระวังและตรวจสอบเหตุการณ์ผิดปกติ จาก EDR, Antivirus, Firewall และระบบ SIEM เพื่อค้นหาการเรียกใช้ไฟล์หรือ Process ที่ผิดปกติ รวมถึงการเชื่อมต่อไปยัง IP Address หรือ Domain ที่ไม่รู้จัก และดำเนินการแจ้งเหตุหากพบพฤติกรรมที่อาจเกี่ยวข้องกับการติดมัลแวร์

แหล่งอ้างอิง
[1] https://dg.th/sbzd1i8fa0
[2] https://dg.th/ok7la1juem
[3] https://dg.th/12i0tsmqeh
[4] https://dg.th/lk3a0d512r