แพ็กเกจ NuGet ปลอม Sicoob ขโมยข้อมูลรับรองธนาคาร ขณะที่แพ็กเกจ npm โจมตีความลับบนคลาวด์
นักวิจัยด้านความปลอดภัยทางไซเบอร์ค้นพบแพ็กเกจ NuGet ที่เป็นมัลแวร์ซ่อนตัวอยู่ โดยปลอมตัวเป็นซอฟต์แวร์ดีเวล็อปเมนต์คิท (SDK) ภาษา C# สำหรับ Sicoob ซึ่งเป็นระบบสหกรณ์การเงินที่ใหญ่ที่สุดแห่งหนึ่งของบราซิล เป้าหมายของมัลแวร์ตัวนี้คือการขโมย Client IDs และใบรับรองดิจิทัล PFX ที่ใช้ในการยืนยันตัวตนเพื่อเข้าถึงระบบ
ตามรายงานจากทีมงาน Socket พบว่าแพ็กเกจที่มีชื่อว่า “Sicoob.Sdk” ในเวอร์ชัน 2.0.0 ถึง 2.0.4 นั้นถูกฝังโค้ดที่มีไว้เพื่อส่งข้อมูลที่ละเอียดอ่อนออกไปยังเซิร์ฟเวอร์ของผู้โจมตี (Data Exfiltration) โดยเฉพาะใบรับรอง PFX ที่มีความสำคัญอย่างยิ่งต่อความปลอดภัยของธุรกรรมทางการเงิน นอกจากนี้ ยังมีการค้นพบภัยคุกคามที่เกี่ยวข้องในรูปแบบเดียวกันบนแพ็กเกจ npm ที่มีเป้าหมายไปที่การขโมยความลับ (Secrets) ของระบบคลาวด์
เหตุการณ์นี้เน้นย้ำถึงความเสี่ยงจากการโจมตีแบบ Supply Chain ที่ผู้โจมตีไม่ได้ไปโจมตีระบบโดยตรง แต่แอบฝังมัลแวร์ลงในไลบรารีหรือแพ็กเกจโอเพนซอร์สที่นักพัฒนานิยมดาวน์โหลดมาใช้งาน หากนักพัฒนาไม่ตรวจสอบความปลอดภัยของแพ็กเกจเหล่านี้ก่อนนำไปใช้ อาจทำให้ข้อมูลสำคัญขององค์กรรั่วไหลและถูกนำไปใช้ในทางที่ผิดได้
คำศัพท์เทคนิคที่น่าสนใจ
- NuGet – ระบบจัดการแพ็กเกจสำหรับภาษาโปรแกรม .NET และ C# ที่ใช้ในการดาวน์โหลดและจัดการไลบรารีต่างๆ
- PFX Certificate – ไฟล์ใบรับรองดิจิทัลแบบถอดรหัสได้ (PKCS#12) ที่บรรจุทั้งกุญแจสาธารณะและกุญแจส่วนตัว ใช้สำหรับยืนยันตัวตนและเข้ารหัสข้อมูล
- Data Exfiltration – กระบวนการถ่ายโอนหรือลักลอบส่งข้อมูลที่ละเอียดอ่อนออกจากระบบเครือข่ายของเหยื่อไปยังเซิร์ฟเวอร์ที่ผู้โจมตีควบคุม
- Supply Chain Attack – การโจมตีที่ผู้ไม่ประสงค์ดีแทรกซึมมัลแวร์หรือช่องโหว่เข้าไปในช่วงกระบวนการพัฒนาซอฟต์แวร์หรือห่วงโซ่อุปทานก่อนที่จะส่งมอบถึงมือผู้ใช้งาน
🔗 แหล่งที่มา: https://thehackernews.com/2026/05/malicious-sicoob-nuget-steals-banking.html