466/69 (IT) ประจำวันพฤหัสบดีที่ 27 สิงหาคม 2569

มีรายงานการพบผู้ไม่หวังดีประยุกต์ใช้ระบบคลังแพ็กเกจ npm และเว็บไซต์ที่ทำสำเนาข้อมูลแพ็กเกจเป็นแหล่งฝากไฟล์ HTML ชนิดอันตราย โดยหน้าเว็บไซต์ดังกล่าว ถูกออกแบบมาเพื่อปลอมแปลงเป็นหน้าต่างยืนยันตัวตน CAPTCHA ของ Cloudflare เพื่อหลอกลวงและเปลี่ยนเส้นทางผู้ที่เข้ามาเยี่ยมชมไปยังเว็บไซต์ของผู้โจมตี เหตุการณ์นี้มีความน่าสนใจตรงที่แตกต่างจากการโจมตีห่วงโซ่อุปทานโดยทั่วไป เนื่องจากการติดตั้งแพ็กเกจเหล่านี้ไม่ได้ส่งผลให้เครื่องคอมพิวเตอร์ของนักพัฒนาซอฟต์แวร์ติดมัลแวร์โดยตรง แต่เป็นการใช้โครงสร้างพื้นฐานที่น่าเชื่อถืออย่าง npm เป็นพื้นที่จัดเก็บข้อมูลสำหรับหน้าเว็บหลอกลวงแบบไม่เสียค่าใช้จ่าย
จากการตรวจสอบพบว่าแพ็กเกจต้องสงสัยมักมีองค์ประกอบเพียงสองไฟล์ ได้แก่ ไฟล์ index.html และ package.json ซึ่งมีโครงสร้างไฟล์ของแพ็กเกจชื่อ ndmxchdjxn2 เมื่อผู้ใช้งานเปิดลิงก์ผ่านแพลตฟอร์มอย่าง UNPKG ระบบจะแสดงผลหน้าเว็บเบราว์เซอร์เป็นหน้าจอปลอม ที่ระบุข้อความการตรวจสอบความปลอดภัยของ Cloudflare ซึ่งการอาศัยโดเมนที่ถูกกฎหมายอย่าง unpkg.com ช่วยให้ผู้โจมตีสามารถหลบเลี่ยงระบบรักษาความปลอดภัยที่อาจบล็อกเว็บไซต์อันตรายได้ นอกจากนี้ โค้ดที่ฝังอยู่เบื้องหลังจะทำการเปลี่ยนเส้นทางผู้ใช้งานไปยังเว็บไซต์อื่น โดยเบื้องต้นพบการเชื่อมโยงไปยังหน้าล็อกอินปลอม และในเวลาต่อมาได้ปรับปรุงเทคนิคเพื่อดึงปลายทางเชื่อมโยงแบบเข้ารหัสจากแพลตฟอร์มภายนอก วิธีการนี้ทำให้ผู้โจมตีสามารถเปลี่ยนแปลงหน้าเว็บปลายทาง เช่น หน้าต่างระบบโต้ตอบอัตโนมัติปลอม หรือหน้าดาวน์โหลดมัลแวร์ ได้ตลอดเวลาโดยไม่ต้องอัปเดตแพ็กเกจเดิม
ข้อมูลจากผู้เชี่ยวชาญชี้ให้เห็นว่า ผู้ไม่หวังดีพยายามค้นหาวิธีการใหม่ ๆ ในการใช้ประโยชน์จากโครงสร้างพื้นฐานที่ถูกกฎหมายเพื่อหลบซ่อนตัว สิ่งที่ผู้ดูแลระบบและผู้ใช้งานควรตระหนักคือ แพ็กเกจอันตรายเหล่านี้อาจยังคงตกค้างอยู่บนเว็บไซต์ที่ทำสำเนาข้อมูลต่าง ๆ แม้ว่าจะถูกถอดออกจากระบบคลังหลักของ npm ไปแล้วก็ตาม ดังนั้น เพื่อเป็นการลดความเสี่ยง องค์กรและผู้ดูแลระบบเครือข่ายควรเพิ่มความระมัดระวังและตรวจสอบการร้องขอไฟล์ HTML ที่ถูกเรียกใช้งานโดยตรงจากโดเมนเหล่านั้น หากพบความผิดปกติ ควรพิจารณาจำกัดการเข้าถึงหรือเฝ้าระวังพฤติกรรมการเปลี่ยนเส้นทางที่น่าสงสัยอย่างใกล้ชิด เพื่อป้องกันผู้ใช้งานในองค์กรตกเป็นเหยื่อของการหลอกลวง
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/hackers-abuse-npm-mirrors-to-host-phishing-redirect-pages/
