เหตุการณ์บน GitHub ของไมโครซอฟท์นี้คือบทสุดท้ายของแคมเปญที่เริ่มต้นขึ้นก่อนหน้านั้นหลายวันในห่วงโซ่อุปทานของซอฟต์แวร์โอเพนซอร์ส
ในวันที่ 1 มิถุนายน 2026 ผู้โจมตีใช้บัญชี GitHub ที่ถูกขโมยมาของพนักงาน Red Hat เพื่อเผยแพร่แพ็กเกจ @redhat-cloud-services npm ที่ถูกฝังประตูลับจำนวน 32 แพ็กเกจ ครอบคลุมมากกว่า 90 เวอร์ชัน ทีม Microsoft Threat Intelligence ได้สืบสาวต้นตอการบุกรุกไปยังระบบ CI/CD pipeline ต้นทางของ
RedHatInsights/javascript-clients ซึ่งทำให้ผู้โจมตีสามารถเผยแพร่แพ็กเกจที่ถูกดัดแปลงพร้อมลายเซ็นรับรองความถูกต้องของแหล่งที่มา (Provenance Signatures) ที่ดูถูกต้องตามกฎหมาย แพ็กเกจอันตรายเหล่านี้มี Preinstall Script ที่ถูกทำซับซ้อน (Obfuscated) ซึ่งจะรันตัวขโมย Credential ทันทีเมื่อทำการติดตั้ง เป็นการปูทางสำหรับการแพร่กระจายของ Miasma ในวงกว้าง
การตอบสนองต่อการโจมตีครั้งนี้รวดเร็วและเด็ดขาด แต่ผลกระทบของเหตุการณ์นั้นลึกซึ้ง
Miasma เป็นทายาทสายตรงของ เฟรมเวิร์กหนอน Mini Shai-Hulud ซึ่งเป็นชุดเครื่องมือที่สร้างโดยกลุ่มภัยคุกคามที่รู้จักกันในชื่อ TeamPCP แคมเปญก่อนหน้านี้ของ TeamPCP ที่ถูกเปิดเผยเมื่อวันที่ 12 พฤษภาคม 2026 ได้บุกรุกแพ็กเกจ npm และ PyPI ไปแล้วกว่า 170 แพ็กเกจ ซึ่งมียอดดาวน์โหลดสะสมมากกว่า 518 ล้านครั้ง โดยมุ่งเป้าไปที่ไลบรารีสำหรับนักพัฒนา AI โดยตรง
สถานการณ์ยิ่งซับซ้อนขึ้นเมื่อ TeamPCP ได้เผยแพร่เฟรมเวิร์ก Mini Shai-Hulud ให้เป็นโอเพนซอร์ส นั่นหมายความว่ามีนักแสดงลอกเลียนแบบจำนวนมากที่ไม่ทราบแน่ชัดที่สามารถเข้าถึงฐานโค้ดเดียวกันนี้ ในขณะที่เทคนิคและโค้ดมีความเชื่อมโยงอย่างแน่นแฟ้นกับสายตระกูลของ TeamPCP แต่นักวิจัยด้านความปลอดภัยหลายคนเตือนว่าไม่สามารถระบุตัวตนที่แน่ชัดไปยังกลุ่มดั้งเดิมได้ เนื่องจากนักแสดงคนใดก็ตามที่มีชุดเครื่องมือโอเพนซอร์สนี้สามารถวางแผนและดำเนินการบางส่วนหรือทั้งหมดของคลื่นการโจมตีครั้งนี้ได้
การโจมตีของ Miasma ได้เปลี่ยนแปลงขอบเขตด้านความปลอดภัยไปอย่างสิ้นเชิง การเปิดดู Code Repository ไม่ใช่การกระทำที่ปลอดภัยและไม่มีผลกระทบอีกต่อไป นักวิจัยได้เสนอคำแนะนำสำคัญหลายประการ ดังนี้
Comments
0 comments