แพ็กเกจ NuGet ปลอม Sicoob ขโมยข้อมูลรับรองธนาคาร ขณะที่แพ็กเกจ npm โจมตีความลับบนคลาวด์

นักวิจัยด้านความปลอดภัยทางไซเบอร์ค้นพบแพ็กเกจ NuGet ที่เป็นมัลแวร์ซ่อนตัวอยู่ โดยปลอมตัวเป็นซอฟต์แวร์ดีเวล็อปเมนต์คิท (SDK) ภาษา C# สำหรับ Sicoob ซึ่งเป็นระบบสหกรณ์การเงินที่ใหญ่ที่สุดแห่งหนึ่งของบราซิล เป้าหมายของมัลแวร์ตัวนี้คือการขโมย Client IDs และใบรับรองดิจิทัล PFX ที่ใช้ในการยืนยันตัวตนเพื่อเข้าถึงระบบ

ตามรายงานจากทีมงาน Socket พบว่าแพ็กเกจที่มีชื่อว่า “Sicoob.Sdk” ในเวอร์ชัน 2.0.0 ถึง 2.0.4 นั้นถูกฝังโค้ดที่มีไว้เพื่อส่งข้อมูลที่ละเอียดอ่อนออกไปยังเซิร์ฟเวอร์ของผู้โจมตี (Data Exfiltration) โดยเฉพาะใบรับรอง PFX ที่มีความสำคัญอย่างยิ่งต่อความปลอดภัยของธุรกรรมทางการเงิน นอกจากนี้ ยังมีการค้นพบภัยคุกคามที่เกี่ยวข้องในรูปแบบเดียวกันบนแพ็กเกจ npm ที่มีเป้าหมายไปที่การขโมยความลับ (Secrets) ของระบบคลาวด์

เหตุการณ์นี้เน้นย้ำถึงความเสี่ยงจากการโจมตีแบบ Supply Chain ที่ผู้โจมตีไม่ได้ไปโจมตีระบบโดยตรง แต่แอบฝังมัลแวร์ลงในไลบรารีหรือแพ็กเกจโอเพนซอร์สที่นักพัฒนานิยมดาวน์โหลดมาใช้งาน หากนักพัฒนาไม่ตรวจสอบความปลอดภัยของแพ็กเกจเหล่านี้ก่อนนำไปใช้ อาจทำให้ข้อมูลสำคัญขององค์กรรั่วไหลและถูกนำไปใช้ในทางที่ผิดได้

คำศัพท์เทคนิคที่น่าสนใจ

  • NuGet – ระบบจัดการแพ็กเกจสำหรับภาษาโปรแกรม .NET และ C# ที่ใช้ในการดาวน์โหลดและจัดการไลบรารีต่างๆ
  • PFX Certificate – ไฟล์ใบรับรองดิจิทัลแบบถอดรหัสได้ (PKCS#12) ที่บรรจุทั้งกุญแจสาธารณะและกุญแจส่วนตัว ใช้สำหรับยืนยันตัวตนและเข้ารหัสข้อมูล
  • Data Exfiltration – กระบวนการถ่ายโอนหรือลักลอบส่งข้อมูลที่ละเอียดอ่อนออกจากระบบเครือข่ายของเหยื่อไปยังเซิร์ฟเวอร์ที่ผู้โจมตีควบคุม
  • Supply Chain Attack – การโจมตีที่ผู้ไม่ประสงค์ดีแทรกซึมมัลแวร์หรือช่องโหว่เข้าไปในช่วงกระบวนการพัฒนาซอฟต์แวร์หรือห่วงโซ่อุปทานก่อนที่จะส่งมอบถึงมือผู้ใช้งาน

🔗 แหล่งที่มา: https://thehackernews.com/2026/05/malicious-sicoob-nuget-steals-banking.html