แฮกเกอร์เจาะ GitHub Injective Labs ปล่อย npm ปลอมขโมยคีย์กระเป๋า Crypto
แฮกเกอร์เจาะ GitHub ของ Injective Labs และเผยแพร่แพ็กเกจปลอมบน npm เพื่อขโมยคีย์ส่วนตัวจากกระเป๋าคริปโท รู้เท่าทันวิธีป้องกัน
นักวิจัยด้านความปลอดภัยเปิดเผยว่า กลุ่มผู้ไม่หวังดีได้เจาะระบบ GitHub repository ของโครงการ Injective Labs SDK และใช้ช่องทางดังกล่าวเผยแพร่แพ็กเกจอันตรายบน npm registry เพื่อขโมย private key และ mnemonic seed phrase ของกระเป๋าคริปโทเคอร์เรนซี
แพ็กเกจที่ถูกบุกรุกคือ @injectivelabs/[email protected] ซึ่งมาพร้อมกับฟังก์ชัน telemetry ปลอมที่ทำหน้าที่ขโมยข้อมูลจากกระเป๋าคริปโทโดยตรง การโจมตีนี้ส่งผลกระทบต่อนักพัฒนาที่ใช้งานแพ็กเกจดังกล่าวโดยไม่รู้ตัว
รายละเอียดการโจมตี
แฮกเกอร์สามารถเข้าถึง GitHub repository ของ Injective Labs SDK และแก้ไขโค้ดต้นฉบับเพื่อแทรกฟังก์ชันที่ออกแบบมาเพื่อรวบรวมคีย์ส่วนตัวของผู้ใช้ หลังจากนั้นจึงเผยแพร่เวอร์ชันที่ถูกแก้ไขขึ้นไปยัง npm registry ซึ่งเป็นแหล่งรวมแพ็กเกจ JavaScript ที่ได้รับความนิยมอย่างสูง
ลักษณะของแพ็กเกจอันตราย
แพ็กเกจเวอร์ชัน 1.20.21 มีฟังก์ชัน telemetry ที่ดูเหมือนปกติ แต่แท้จริงแล้วถูกเขียนขึ้นเพื่อส่งออกข้อมูลจากกระเป๋าคริปโท เช่น private key และ seed phrase ไปยังเซิร์ฟเวอร์ของผู้โจมตี ข้อมูลเหล่านี้สามารถนำไปใช้ในการเข้าถึงและควบคุมกระเป๋าคริปโทของผู้ใช้ได้อย่างสมบูรณ์
ผลกระทบและความเสี่ยง
นักพัฒนาที่ดาวน์โหลดและติดตั้งแพ็กเกจเวอร์ชันที่ถูกบุกรุกมีความเสี่ยงสูงที่จะสูญเสียสินทรัพย์ดิจิทัล เนื่องจากคีย์ส่วนตัวและ seed phrase เป็นหัวใจสำคัญในการควบคุมกระเป๋าคริปโท การโจมตีครั้งนี้ตอกย้ำถึงความสำคัญของการตรวจสอบที่มาของโค้ดและความปลอดภัยของซัพพลายเชนซอฟต์แวร์
แนวทางป้องกัน
องค์กรและนักพัฒนาควรตรวจสอบเวอร์ชันของแพ็กเกจที่ใช้งานอยู่เสมอ และควรใช้เครื่องมือสแกนหาช่องโหว่ในดิบเพนเดนซี นอกจากนี้ควรจำกัดสิทธิ์การเข้าถึง GitHub repository และใช้การตรวจสอบความสมบูรณ์ของโค้ดเพื่อป้องกันการแก้ไขโดยไม่ได้รับอนุญาต การอัปเดตแพ็กเกจเป็นเวอร์ชันล่าสุดจากแหล่งที่เชื่อถือได้ก็เป็นมาตรการที่จำเป็นเช่นกัน
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด