พฤษภาคม 2026 กลุ่ม TeamPCP ปล่อยซอร์สโค้ดเวิร์ม npm ชื่อ Shai‑Hulud และจับมือกับ BreachForums จัดการแข่งขันชิงรางวัลประมาณ 1,000 ดอลลาร์ใน Monero สำหรับผู้ที่เจาะแพ็กเกจโอเพนซอร์สได้มากที่สุด [20] หลังโค้ดถูกเผยแพร่ นักวิจัยพบแพ็กเกจ npm อันตรายใหม่ เช่น “chalk tempalte” และ “axois utils” ซึ่งบางตัวเป็นโคลนของ Shai‑...

Create a landscape editorial hero image for this Studio Global article: How did TeamPCP’s public release of the Shai-Hulud npm supply chain worm source code and its BreachForums contest lead to rapid copycat npm. Article summary: TeamPCP turned Shai-Hulud from a campaign-specific worm into a reusable attack kit: it published alleged source code, then paired it with a BreachForums contest that rewarded package compromises, lowering the barrier for. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "The hacking group is encouraging miscreants to use the code in supply chain attacks, promising monetary rewards. **The infamous****TeamPCP** **hacking group that besieged the open" source context "TeamPCP Ups the Game, Releases Shai-Hulud Worm's ..." Reference image 2: visual subject "Property 1=Software supply chain security 1.
ระบบโอเพนซอร์สอย่าง npm เป็นรากฐานสำคัญของการพัฒนาซอฟต์แวร์ยุคใหม่ นักพัฒนาจำนวนมากติดตั้งแพ็กเกจนับพันจากผู้ดูแลที่ไม่เคยรู้จักมาก่อน และระบบนี้ทำงานได้เพราะ “ความเชื่อใจ” เป็นหลัก
แต่แคมเปญมัลแวร์ชื่อ Shai‑Hulud ได้แสดงให้เห็นว่าความเชื่อใจนั้นเปราะบางเพียงใด เมื่อเครื่องมือโจมตีซัพพลายเชนถูกปล่อยสู่สาธารณะและถูกนำไปใช้โดยผู้โจมตีรายอื่นอย่างรวดเร็ว
Shai‑Hulud เดิมเป็นเวิร์มที่ใช้โจมตีซัพพลายเชนของ npm และระบบโอเพนซอร์สอื่น ๆ โดยมุ่งเป้าไปที่โครงสร้างพื้นฐานของนักพัฒนา เช่น CI/CD และบัญชีผู้ดูแลแพ็กเกจ
สถานการณ์เปลี่ยนไปอย่างมากในเดือนพฤษภาคม 2026 เมื่อมีการเผยแพร่ ซอร์สโค้ดของ Shai‑Hulud ทางออนไลน์ พร้อมเอกสารอธิบายวิธีใช้งานใน repository บน GitHub
นักวิจัยด้านความปลอดภัยระบุว่าการปล่อยโค้ดลักษณะนี้เท่ากับให้ “พิมพ์เขียว” สำหรับการโจมตีซัพพลายเชนแก่ผู้โจมตีรายอื่น
ก่อนหน้านี้ หากต้องการโจมตีลักษณะเดียวกัน ผู้โจมตีต้องสร้างมัลแวร์เองหรือย้อนวิเคราะห์โค้ด แต่เมื่อโค้ดถูกเผยแพร่ ผู้โจมตีสามารถนำไปใช้หรือดัดแปลงได้ทันที
ความเสี่ยงเพิ่มขึ้นอีกขั้น เมื่อ TeamPCP และผู้ดูแลฟอรัมแฮ็กเกอร์ BreachForums โปรโมตการแข่งขันที่ให้รางวัลประมาณ 1,000 ดอลลาร์ในสกุล Monero สำหรับผู้ที่สามารถเจาะแพ็กเกจโอเพนซอร์สได้มากที่สุดโดยใช้ Shai‑Hulud
ผู้เข้าร่วมถูกประเมินจากขนาดของความเสียหาย เช่น จำนวนดาวน์โหลดของแพ็กเกจที่ถูกเจาะ
โมเดลการให้คะแนนแบบนี้ทำให้ผู้โจมตีมีแรงจูงใจในการเลือกเป้าหมายที่มีผู้ใช้จำนวนมาก หรือมี dependency tree ขนาดใหญ่ เพื่อให้การโจมตีมีผลกระทบสูงสุด
นักวิจัยด้านความปลอดภัยอธิบายว่านี่คือการ “ทำให้การโจมตีซัพพลายเชนกลายเป็นเกมแข่งขัน” ซึ่งเปิดทางให้ผู้โจมตีหลายกลุ่มทดลองใช้เครื่องมือเดียวกันพร้อมกัน
ไม่นานหลังโค้ดถูกเผยแพร่ นักวิจัยพบแพ็กเกจ npm ที่น่าสงสัยหลายตัวถูกอัปโหลดโดยผู้โจมตีเลียนแบบ
แพ็กเกจที่ถูกตรวจพบ เช่น
chalk-tempalte@deadcode09284814/axios-utilaxois-utilscolor-style-utilsอย่างน้อยหนึ่งแพ็กเกจมี โค้ดโคลนของ Shai‑Hulud แบบไม่ถูก obfuscate ขณะที่บางตัวมีมัลแวร์ขโมยข้อมูลหรือโค้ดบอตเน็ต
ความเร็วในการอัปโหลดแพ็กเกจเหล่านี้แสดงให้เห็นว่ามัลแวร์โอเพนซอร์สสามารถแพร่กระจายได้เร็วเพียงใด เมื่อโค้ดต้นแบบถูกเผยแพร่
แพ็กเกจจำนวนมากใช้เทคนิคที่เรียกว่า typosquatting
ผู้โจมตีจะตั้งชื่อแพ็กเกจให้คล้ายกับแพ็กเกจจริง เพื่อให้ผู้พัฒนาเผลอติดตั้งโดยไม่ทันสังเกตความแตกต่าง
ตัวอย่างจากแคมเปญนี้ ได้แก่
chalk-tempalte ที่เลียนแบบชื่อ chalk-templateaxois-utils ที่ดูคล้ายกับแพ็กเกจใน ecosystem ของ axiosเนื่องจากการติดตั้ง npm มักเกิดขึ้นอัตโนมัติใน pipeline หรือผ่าน dependency ของแพ็กเกจอื่น เพียงแค่สะกดชื่อผิดเล็กน้อยก็อาจทำให้โค้ดอันตรายถูกเรียกใช้ระหว่างการติดตั้ง
Shai‑Hulud ไม่ใช่เพียงแพ็กเกจมัลแวร์ทั่วไป แต่มันทำงานเหมือน เวิร์มที่แพร่กระจายผ่านซัพพลายเชน
นักวิจัยรายงานความสามารถหลักของมัน เช่น
ในเหตุการณ์ก่อนหน้า มัลแวร์สามารถใช้ maintainer token ที่ขโมยมาเพื่อเผยแพร่เวอร์ชันที่ถูกดัดแปลงของแพ็กเกจอื่นใน npm โดยอัตโนมัติ ทำให้มันแพร่กระจายต่อไปได้เองโดยไม่ต้องมีเซิร์ฟเวอร์ควบคุมกลาง
แคมเปญ Shai‑Hulud น่าสนใจอยู่แล้ว เพราะมันโจมตีโครงสร้างพื้นฐานของนักพัฒนา แทนที่จะมุ่งเป้าไปยังผู้ใช้ปลายทาง
แต่มีสองปัจจัยที่ทำให้ความเสี่ยงเพิ่มขึ้นอย่างมาก
1. การเปิดซอร์สเครื่องมือโจมตี
เมื่อโค้ดถูกเผยแพร่ Shai‑Hulud จึงเปลี่ยนจากแคมเปญของกลุ่มเดียว กลายเป็นชุดเครื่องมือที่ใครก็สามารถนำไปใช้โจมตีซัพพลายเชนได้
2. การสร้างแรงจูงใจผ่านการแข่งขัน
การแข่งขันใน BreachForums สร้างแรงจูงใจโดยตรงให้ผู้โจมตีทดลองและแข่งขันกันโจมตีแพ็กเกจโอเพนซอร์ส
ผลลัพธ์คือภัยคุกคามไม่ได้มาจากกลุ่มเดียวอีกต่อไป แต่กลายเป็น ผู้โจมตีจำนวนมากที่ใช้เฟรมเวิร์กเดียวกันพร้อมกัน
เหตุการณ์ Shai‑Hulud สะท้อนแนวโน้มสำคัญของไซเบอร์ซีเคียวริตีในปัจจุบัน: ผู้โจมตีหันมาโจมตี โครงสร้างพื้นฐานของการพัฒนาซอฟต์แวร์ เช่น
เมื่อแพ็กเกจอันตรายเข้าไปอยู่ใน ecosystem นี้ได้ มันสามารถรันโค้ดระหว่างการติดตั้ง ดึงข้อมูลลับจากระบบ build และอาจส่งผลต่อทุกโปรเจกต์ที่พึ่งพาแพ็กเกจนั้น
การเกิดขึ้นของมัลแวร์ npm แบบเลียนแบบอย่างรวดเร็วหลังการปล่อยโค้ด Shai‑Hulud แสดงให้เห็นว่า การโจมตีซัพพลายเชนสามารถขยายวงได้อย่างรวดเร็วมาก เมื่อเครื่องมือถูกเปิดเผยต่อสาธารณะ
สำหรับผู้ป้องกัน นี่เป็นสัญญาณเตือนว่า การรักษาความปลอดภัยของซอฟต์แวร์ในยุคปัจจุบันไม่ได้หมายถึงแค่ปกป้องแอปพลิเคชันเท่านั้น แต่ต้องปกป้องทั้ง pipeline การพัฒนาและระบบโอเพนซอร์สที่ซอฟต์แวร์เหล่านั้นพึ่งพา
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
พฤษภาคม 2026 กลุ่ม TeamPCP ปล่อยซอร์สโค้ดเวิร์ม npm ชื่อ Shai‑Hulud และจับมือกับ BreachForums จัดการแข่งขันชิงรางวัลประมาณ 1,000 ดอลลาร์ใน Monero สำหรับผู้ที่เจาะแพ็กเกจโอเพนซอร์สได้มากที่สุด [20]
พฤษภาคม 2026 กลุ่ม TeamPCP ปล่อยซอร์สโค้ดเวิร์ม npm ชื่อ Shai‑Hulud และจับมือกับ BreachForums จัดการแข่งขันชิงรางวัลประมาณ 1,000 ดอลลาร์ใน Monero สำหรับผู้ที่เจาะแพ็กเกจโอเพนซอร์สได้มากที่สุด [20] หลังโค้ดถูกเผยแพร่ นักวิจัยพบแพ็กเกจ npm อันตรายใหม่ เช่น “chalk tempalte” และ “axois utils” ซึ่งบางตัวเป็นโคลนของ Shai‑Hulud โดยตรง [1]
มัลแวร์สามารถขโมยข้อมูลรับรองของนักพัฒนา โทเค็นคลาวด์ และเผยแพร่แพ็กเกจที่ถูกฝังแบ็กดอร์ต่อไป ทำให้มันแพร่กระจายเหมือนเวิร์มในระบบ npm [12][13]