ក្រុមអ្នកស្រាវជ្រាវផ្នែកសន្តិសុខពីក្រុមហ៊ុន Checkmarx បានរកឃើញយុទ្ធនាការវាយប្រហារតាមខ្សែចង្វាក់ផ្គត់ផ្គង់ (Supply Chain Attack) លើប្រព័ន្ធ npm តាមរយៈកញ្ចប់កម្មវិធីមានមេរោគឈ្មោះ ‘indexed-btree’ ដែលធ្វើពុតជាបណ្ណាល័យស្របច្បាប់ ‘sorted-btree’ ហើយមានចំនួនទាញយកជិត ២លានដងក្នុងមួយសប្តាហ៍។ កញ្ចប់កម្មវិធីនេះបានគេចផុតពីប្រព័ន្ធការពារ ដោយសារវាជ្រែកកូដបង្កហេតុទៅក្នុងដំណើរការធម្មតានៅពេលកម្មវិធីកំពុងដំណើរការ (Runtime) ជំនួសឱ្យការប្រើប្រាស់ Script ក្នុងដំណាក់កាលដំឡើង (Installation Scripts)។ លើសពីនេះ ក្រុមអ្នកវាយប្រហារក៏បានខិតខំបង្កើតគណនី និង Repository ក្លែងក្លាយនៅលើ GitHub យ៉ាងផ្ចិតផ្ចង់ ដើម្បីធ្វើឱ្យគម្រោងនេះមើលទៅមានទំនុកចិត្តខ្ពស់។
ការវាយប្រហារនេះកើតឡើងបន្ទាប់ពី GitHub បានដាក់ចេញវិធានការសន្តិសុខថ្មីក្នុងខែមិថុនា ឆ្នាំ២០២៦ ដើម្បីទប់ស្កាត់ការវាយប្រហារដោយការបិទ dependency lifecycle scripts (ដូចជា preinstall, install និង postinstall) ប្រសិនបើគ្មានការអនុញ្ញាត។ ទោះជាយ៉ាងណា ‘indexed-btree’ បានគេចផុតពីការទប់ស្កាត់នៃ npm v12 និងឧបករណ៍ស្កេនទូទៅ ដោយលាក់កូដ Loader នៅក្នុង Method BTree.prototype.set() ដែលជា Function ចម្បងត្រូវបានហៅប្រើជាប្រចាំ។ នៅពេល Function នេះដំណើរការ វាបង្កើត Loader ដើម្បីប្រមូលព័ត៌មានប្រព័ន្ធ (រួមមាន Architecture, Hostname, CPU, Memory និង Uptime) រួចផ្ញើចេញតាមបណ្តាញ Slack និង Telegram។

វាក៏ភ្ជាប់ទៅ Smart Contract លើ Ethereum Sepolia testnet ដើម្បីទទួលបញ្ជាពីចម្ងាយ (C2) និងទាញយក Payload វគ្គពីរ ដោយប្រើប្រាស់កូដនីយកម្ម X25519 និង AES។ លើសពីនេះ វាមានសមត្ថភាពលុបឯកសារ និងកូដបង្កហេតុចេញវិញ ដើម្បីលុបដានទាំងស្រុងនៅពេលបញ្ចប់ការវាយប្រហារ។

ក្រៅពីនេះ Checkmarx បានរកឃើញកញ្ចប់ npm ជាប់ពាក់ព័ន្ធចំនួន ៩ ផ្សេងទៀត (ដូចជា btree-core) ដែលបច្ចុប្បន្នត្រូវបានលុបចេញពី npm រួចហើយ។ អ្នកជំនាញណែនាំឱ្យអ្នកអភិវឌ្ឍន៍បន្ថែមការវិភាគលើសកម្មភាព Runtime ហើយអ្នកដែលធ្លាប់ដំឡើងកញ្ចប់កម្មវិធីទាំងនេះ ត្រូវផ្លាស់ប្តូរកូនសោសម្ងាត់ (Secrets) ទាំងអស់ និងស្តារបរិស្ថានអភិវឌ្ឍន៍ (Development Environment) ឡើងវិញចេញពី Backup ដែលមានសុវត្ថិភាព។
ប្រភព Bleepingcomputer ចុះផ្សាយថ្ងៃទី២០ ខែសីហា ឆ្នាំ២០២៦









