Saturday, September 26, 2026

កញ្ចប់កម្មវិធី npm មានមេរោគអាចគេចផុតពីការការពារ Install-Script ក្នុងពេល Runtime

0

ក្រុមអ្នកស្រាវជ្រាវផ្នែកសន្តិសុខពីក្រុមហ៊ុន Checkmarx បានរកឃើញយុទ្ធនាការវាយប្រហារតាមខ្សែចង្វាក់ផ្គត់ផ្គង់ (Supply Chain Attack) លើប្រព័ន្ធ npm តាមរយៈកញ្ចប់កម្មវិធីមានមេរោគឈ្មោះ ‘indexed-btree’ ដែលធ្វើពុតជាបណ្ណាល័យស្របច្បាប់ ‘sorted-btree’ ហើយមានចំនួនទាញយកជិត ២លានដងក្នុងមួយសប្តាហ៍។ កញ្ចប់កម្មវិធីនេះបានគេចផុតពីប្រព័ន្ធការពារ ដោយសារវាជ្រែកកូដបង្កហេតុទៅក្នុងដំណើរការធម្មតានៅពេលកម្មវិធីកំពុងដំណើរការ (Runtime) ជំនួសឱ្យការប្រើប្រាស់ Script ក្នុងដំណាក់កាលដំឡើង (Installation Scripts)។ លើសពីនេះ ក្រុមអ្នកវាយប្រហារក៏បានខិតខំបង្កើតគណនី និង Repository ក្លែងក្លាយនៅលើ GitHub យ៉ាងផ្ចិតផ្ចង់ ដើម្បីធ្វើឱ្យគម្រោងនេះមើលទៅមានទំនុកចិត្តខ្ពស់។

ការវាយប្រហារនេះកើតឡើងបន្ទាប់ពី GitHub បានដាក់ចេញវិធានការសន្តិសុខថ្មីក្នុងខែមិថុនា ឆ្នាំ២០២៦ ដើម្បីទប់ស្កាត់ការវាយប្រហារដោយការបិទ dependency lifecycle scripts (ដូចជា preinstall, install និង postinstall) ប្រសិនបើគ្មានការអនុញ្ញាត។ ទោះជាយ៉ាងណា ‘indexed-btree’ បានគេចផុតពីការទប់ស្កាត់នៃ npm v12 និងឧបករណ៍ស្កេនទូទៅ ដោយលាក់កូដ Loader នៅក្នុង Method BTree.prototype.set() ដែលជា Function ចម្បងត្រូវបានហៅប្រើជាប្រចាំ។ នៅពេល Function នេះដំណើរការ វាបង្កើត Loader ដើម្បីប្រមូលព័ត៌មានប្រព័ន្ធ (រួមមាន Architecture, Hostname, CPU, Memory និង Uptime) រួចផ្ញើចេញតាមបណ្តាញ Slack និង Telegram។

The malicious runtime trigger

វាក៏ភ្ជាប់ទៅ Smart Contract លើ Ethereum Sepolia testnet ដើម្បីទទួលបញ្ជាពីចម្ងាយ (C2) និងទាញយក Payload វគ្គពីរ ដោយប្រើប្រាស់កូដនីយកម្ម X25519 និង AES។ លើសពីនេះ វាមានសមត្ថភាពលុបឯកសារ និងកូដបង្កហេតុចេញវិញ ដើម្បីលុបដានទាំងស្រុងនៅពេលបញ្ចប់ការវាយប្រហារ។

Commit history

ក្រៅពីនេះ Checkmarx បានរកឃើញកញ្ចប់ npm ជាប់ពាក់ព័ន្ធចំនួន ៩ ផ្សេងទៀត (ដូចជា btree-core) ដែលបច្ចុប្បន្នត្រូវបានលុបចេញពី npm រួចហើយ។ អ្នកជំនាញណែនាំឱ្យអ្នកអភិវឌ្ឍន៍បន្ថែមការវិភាគលើសកម្មភាព Runtime ហើយអ្នកដែលធ្លាប់ដំឡើងកញ្ចប់កម្មវិធីទាំងនេះ ត្រូវផ្លាស់ប្តូរកូនសោសម្ងាត់ (Secrets) ទាំងអស់ និងស្តារបរិស្ថានអភិវឌ្ឍន៍ (Development Environment) ឡើងវិញចេញពី Backup ដែលមានសុវត្ថិភាព។

https://www.bleepingcomputer.com/news/security/malicious-npm-packages-evade-install-script-defenses-at-runtime/

ប្រភព ​Bleepingcomputer ចុះផ្សាយថ្ងៃទី២០ ខែសីហា ឆ្នាំ២០២៦

LEAVE A REPLY

Please enter your comment!
Please enter your name here