ចម្លើយរហ័ស៖ ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ Npm ដំណើរការដោយការធ្វើឱ្យខូចគណនីអ្នកថែទាំដែលទុកចិត្ត ឬ CI/CD ថូខឹន ដោយបោះពុម្ពផ្សាយកំណែព្យាបាទនៃកញ្ចប់ដែលអ្នកអភិវឌ្ឍន៍ទុកចិត្តរួចហើយ ហើយអនុញ្ញាតឱ្យស្គ្រីបដំឡើងកញ្ចប់នោះ ឬតក្កវិជ្ជាដង្កូវធ្វើនៅសល់។ ចន្លោះខែសីហា ឆ្នាំ២០២៥ និងពាក់កណ្តាលឆ្នាំ២០២៦ គំរូនេះបានបង្កើតរលកដ៏ធំបំផុតនៃការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កញ្ចប់ npm ក្នុងប្រវត្តិសាស្ត្ររបស់បញ្ជីឈ្មោះ រួមទាំងការលួចចូល chalk/debug ដង្កូវ Shai-Huludនិងមេរោគរដ្ឋជាតិដែលលាក់នៅក្នុងកញ្ចប់ដែលត្រូវបានទាញយក 100 លានដងក្នុងមួយសប្តាហ៍។ ការជួសជុលមិនមែនកំពុងស្កេនលេខកូដបន្ទាប់ពីវាទៅដល់នោះទេ។ វាកំពុងចាប់កញ្ចប់ដែលមានគំនិតអាក្រក់មុនពេលពួកវាត្រូវបានដំឡើង និងមើល pipeline សម្រាប់ឥរិយាបថពិតប្រាកដដែលការវាយប្រហារទាំងនេះចែករំលែក។
រាល់ការដំឡើងគឺជាទង្វើនៃការជឿទុកចិត្ត ហើយអ្នកវាយប្រហារដឹងអំពីវា។
អ្នកអភិវឌ្ឍន៍ម្នាក់កំពុងដំណើរការ ល្ងាចដំឡើងនៅពីក្រោយពាក្យបញ្ជាមួយនោះ មានដើមឈើអាស្រ័យដែលមានកញ្ចប់រាប់រយ ជួនកាលរាប់ពាន់ ដែលភាគច្រើននៃកញ្ចប់ទាំងនោះត្រូវបានសរសេរ និងថែទាំដោយមនុស្សដែលអ្នកអភិវឌ្ឍន៍នឹងមិនដែលជួប។ គ្មាននរណាម្នាក់ពិនិត្យមើលដើមឈើនោះម្តងមួយៗទេ។ គ្មាននរណាម្នាក់មានពេលដើម្បីធ្វើវាទេ។
ការជឿទុកចិត្តនោះគឺជាគោលដៅ។ វាមានតម្លៃថោកជាងសម្រាប់អ្នកវាយប្រហារក្នុងការបន្លំអ្នកថែទាំ npm ម្នាក់ដែលមានការទាញយកចំនួន 2.6 ពាន់លានដងក្នុងមួយសប្តាហ៍ ជាជាងការស្វែងរក zero-day នៅក្នុងជញ្ជាំងភ្លើង Fortune 500។ ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ Npm ទាញយកប្រយោជន៍ពីភាពមិនស៊ីមេទ្រីនេះយ៉ាងពិតប្រាកដ ហើយរលកឆ្នាំ 2025-2026 បង្ហាញពីរបៀបដែលការទាញយកនោះបានធ្វើមាត្រដ្ឋានដល់កម្រិតណា៖ ពី ការវាយអក្សរដាច់ដោយឡែកទៅនឹងដង្កូវដែលបន្តពូជដោយខ្លួនឯង ដែលបោះពុម្ពផ្សាយកញ្ចប់ព្យាបាទរបស់ពួកគេលឿនជាងមនុស្សណាម្នាក់អាចមានប្រតិកម្ម។
អ្វីដែលរាប់បញ្ចូលជាការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm
ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm គឺជាឧប្បត្តិហេតុណាមួយដែលអ្នកវាយប្រហារបញ្ចូលកូដព្យាបាទទៅក្នុងការចែកចាយ npm។ pipeline ជាជាងចូលទៅក្នុងមូលដ្ឋានកូដផ្ទាល់ខ្លួនរបស់គោលដៅ ដូច្នេះមេរោគមកដល់ដោយក្លែងបន្លំជាការអាប់ដេតអាស្រ័យជាប្រចាំ។ ចំណុចចូលជាធម្មតាគឺជារឿងមួយក្នុងចំណោមរឿងបីយ៉ាង៖ អត្តសញ្ញាណប័ណ្ណដែលត្រូវបានលួចរបស់អ្នកថែទាំ ការបោះពុម្ពផ្សាយដែលត្រូវបានលួច ឬ CI/CD សញ្ញាសម្ងាត់ ឬការសាងសង់ដែលរងការសម្របសម្រួល pipeline ដែលត្រូវបានបោកបញ្ឆោតឱ្យបោះពុម្ពផ្សាយក្នុងនាមអ្នកវាយប្រហារ។ ដោយសារតែកញ្ចប់ npm ទាញយកការពឹងផ្អែកអន្តរកាលដោយស្វ័យប្រវត្តិ កញ្ចប់ដែលសម្របសម្រួលតែមួយអាចទៅដល់កម្មវិធីដែលមិនដែលប្រកាសថាវាជាការពឹងផ្អែកដោយផ្ទាល់ទាល់តែសោះ។
ពេលវេលា៖ ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ដ៏ធំបំផុតនៃឆ្នាំ ២០២៥-២០២៦
គំរូនៅពីក្រោយការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កញ្ចប់ npm នីមួយៗ
ដកចេញនូវព័ត៌មានលម្អិត ហើយស្ទើរតែគ្រប់ឧប្បត្តិហេតុខាងលើទាំងអស់ធ្វើតាមជំហានទាំងបួនដូចគ្នា៖
- ធ្វើឲ្យខូចអត្តសញ្ញាណ មិនមែនប្រព័ន្ធទេ។ អ្នកថែទាំដែលត្រូវបានបន្លំ ថូខឹន npm ដែលលេចធ្លាយ កាត GitHub PAT ដែលត្រូវបានលួច ឬថូខឹន OIDC ដែលទាញយកចេញពី CI/CD អង្គចងចាំ runner។ អ្នកវាយប្រហារមិនបំបែកបញ្ជីឈ្មោះទេ។ ពួកគេខ្ចីកូនសោរបស់នរណាម្នាក់ដើម្បីចូលប្រើវា។
- បោះពុម្ពផ្សាយក្រោមឈ្មោះដែលអ្នកអភិវឌ្ឍន៍ទុកចិត្តរួចហើយ។ មិនចាំបាច់វាយអក្សរខុសទេ នៅពេលដែលឈ្មោះកញ្ចប់ពិតប្រាកដដំណើរការ។ នេះជាអ្វីដែលធ្វើឱ្យការវាយប្រហារទាំងនេះមានប្រសិទ្ធភាពប្រឆាំងនឹងការអាប់ដេតដោយស្វ័យប្រវត្តិ។ pipelines: ការអាប់ដេតមើលទៅហាក់ដូចជាស្របច្បាប់ទាំងស្រុង។
- រត់មុនពេលនរណាម្នាក់វាយតម្លៃវា។ ស្គ្រីបដំឡើងដែលមានគំនិតអាក្រក់ បន្ទុកទិន្នន័យដែលលាក់កំបាំង ឬលេខកូដ sleeper ដែលដំណើរការតែក្រោមលក្ខខណ្ឌជាក់លាក់ប៉ុណ្ណោះ ហើយប្រតិបត្តិពេលវេលា។ ល្ងាចដំឡើង ដំណើរការ ជាញឹកញាប់នៅលើកុំព្យូទ័រយួរដៃរបស់អ្នកអភិវឌ្ឍន៍ យូរមុនពេលការស្កេនសុវត្ថិភាពដែលបានកំណត់ពេលនឹងឃើញវា។
- បន្តកើតមាន និងរីករាលដាលកាន់តែខ្លាំងឡើង។ Shai-Hulud និងកូនចៅរបស់វាប្រើប្រាស់ព័ត៌មានសម្ងាត់ដែលពួកគេលួចបាន ដើម្បីបោះពុម្ពផ្សាយកញ្ចប់ពុលបន្ទាប់ដោយស្វ័យប្រវត្តិ ដោយប្រែក្លាយការសម្របសម្រួលតែមួយទៅជាប្រតិកម្មខ្សែសង្វាក់នៅទូទាំងក្រាហ្វអាស្រ័យ។
ហេតុអ្វីបានជាការការពារធម្មតាខកខានវា
ឧបករណ៍ AppSec ភាគច្រើនត្រូវបានបង្កើតឡើងដើម្បីវិភាគអ្វីដែលមានរួចហើយនៅក្នុងឃ្លាំង៖ CVE ដែលគេស្គាល់ គំរូកូដឋិតិវន្ត បញ្ហាអាជ្ញាប័ណ្ណ។ នោះចាំបាច់ ប៉ុន្តែវាមកដល់យឺតពេលសម្រាប់ថ្នាក់វាយប្រហារនេះ។ នៅពេលដែលម៉ាស៊ីនស្កេនឃើញភាពអាស្រ័យ ស្គ្រីបដំឡើងប្រហែលជាបានប្រតិបត្តិរួចហើយនៅលើម៉ាស៊ីនរបស់អ្នកអភិវឌ្ឍន៍។ កម្មវិធីកំចាត់មេរោគបែបប្រពៃណី និង EDR ឃ្លាំមើលប្រព័ន្ធប្រតិបត្តិការ មិនមែនបញ្ជីឈ្មោះកញ្ចប់ទេ ដូច្នេះពួកគេមិនមានគំនិតនៃ "ការចេញផ្សាយ npm ថ្មី" ជាឯកតានៃហានិភ័យនោះទេ។ ហើយដូចដែលឧប្បត្តិហេតុ TanStack និង Red Hat បង្ហាញ សូម្បីតែការបញ្ជាក់អំពីភាពសុចរិតនៃការបង្កើតដូចជា SLSA provenance មិនជួយទេ នៅពេលដែលអ្នកវាយប្រហារបានចាប់យកអត្តសញ្ញាណដែលចុះហត្ថលេខាលើពួកគេដោយស្របច្បាប់៖ ហត្ថលេខាមានសុពលភាព កញ្ចប់នៅតែមានមេរោគ។
ចន្លោះប្រហោងដែលការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ទាំងនេះកេងប្រវ័ញ្ចស្ថិតនៅជាពិសេសនៅពេលបោះពុម្ពផ្សាយ និងនៅពេលដំឡើង មុនពេលមានហត្ថលេខាសម្រាប់មេរោគ និងមុនពេលកញ្ចប់ដំណើរការនៅកន្លែងណាដែលម៉ាស៊ីនស្កេនបែបប្រពៃណីនឹងមើលទៅ។
របៀបបញ្ឈប់ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm បន្ទាប់
ទាំងនេះគឺជាវិន័យដំណើរការមួយចំនួនដែលក្រុមវិស្វកម្មទាំងអស់អាចទទួលយកបាននៅសព្វថ្ងៃនេះ៖
- ការភ្ជាប់ Pin dependency និង commit ឯកសារចាក់សោដូច្នេះការអាប់ដេតដោយស្វ័យប្រវត្តិមិនអាចទាញយកកំណែព្យាបាទដែលទើបតែបោះពុម្ពផ្សាយដោយស្ងាត់ៗបានទេ។
- បិទ ឬបិទស្គ្រីបក្រោយការដំឡើង តាមលំនាំដើម; កញ្ចប់ភាគច្រើនមិនចាំបាច់ប្រតិបត្តិកូដតាមអំពើចិត្តនៅពេលដំឡើងទេ។
- អនុវត្ត MFA ដែលគាំទ្រដោយផ្នែករឹងសម្រាប់គណនីបោះពុម្ពផ្សាយ npmដោយបិទផ្លូវបន្លំពិតប្រាកដដែលបានធ្វើឱ្យខូចគណនី chalk, debug និង Qix។
- វិសាលភាព និងបង្វិល CI/CD សញ្ញាសម្គាល់យ៉ាងខ្លាំងក្លាហើយចាត់ទុកថូខឹន OIDC នៅក្នុងអង្គចងចាំរបស់អ្នករត់ជាលិខិតសម្គាល់ដែលសក្តិសមនឹងការការពារ មិនមែនជាព័ត៌មានលម្អិតនៃការអនុវត្តទេ។
- សូមប្រយ័ត្នចំពោះលំនាំដោះសោ-ចាក់-ចាក់សោឡើងវិញ in CI/CD: ច្បាប់ការពារសាខាត្រូវបានបិទ, commit ត្រូវបានជំរុញ ច្បាប់ត្រូវបានបើកឡើងវិញ ទាំងអស់នៅក្នុងបង្អួចតូចចង្អៀតមួយ។ វាជាហត្ថលេខាដដែលៗរបស់ pipelineការសម្របសម្រួលខ្សែសង្វាក់ផ្គត់ផ្គង់កម្រិត។
កន្លែងដែលវិន័យដំណើរការអស់សុពលភាព
វិន័យដំណើរការកាត់បន្ថយការប៉ះពាល់។ វាមិនចាប់កញ្ចប់ព្យាបាទនៅពេលដែលវាត្រូវបានបោះពុម្ពផ្សាយនោះទេ ហើយវាមិនចាប់ដង្កូវដែលកំពុងរីករាលដាលលឿនជាងការដែលមនុស្សអាចកំណត់បានតាមរយៈក្រាហ្វនោះទេ។ នោះគឺជាស្រទាប់ដែល Xygeni's Supply Chain Security ត្រូវបានបង្កើតឡើង។
ស៊ីហ្គេនី MEW (ការព្រមានជាមុនអំពីមេរោគ) វិភាគកញ្ចប់ថ្មីៗជាបន្តបន្ទាប់ដែលបានបោះពុម្ពផ្សាយទៅកាន់ npm, PyPI និង Maven ដោយចាប់មេរោគមុនពេលមានហត្ថលេខាជាជាងក្រោយពេលមាន និងផ្តល់ការគំរាមកំហែងដែលបានបញ្ជាក់ត្រឡប់ទៅក្នុង ស៊ីហ្គេនី ម៉ាស៊ីនរកឃើញផ្ទាល់ខ្លួន។ ជញ្ជាំងភ្លើងអាស្រ័យ ស្កេន npm, PyPI, Maven, NuGet និង RubyGems ក្នុងពេលវេលាជាក់ស្តែង និងរារាំងការដំឡើងដែលមានគំនិតអាក្រក់ មុនពេលពួកវាទៅដល់ម៉ាស៊ីនរបស់អ្នកអភិវឌ្ឍន៍ ឬ build។ CI/CD ការរកឃើញភាពមិនធម្មតា នាឡិកា pipelineសម្រាប់គំរូអាកប្បកិរិយាយ៉ាងពិតប្រាកដនៅពីក្រោយឧប្បត្តិហេតុដូចជាការសម្របសម្រួល TanStack រួមទាំងលំដាប់ដោះសោ-ចាក់-ចាក់សោឡើងវិញ ជាមួយនឹងដានសវនកម្មពេញលេញ។ ហើយដោយសារតែ Xygeni's ការតម្រៀប និងការដោះស្រាយដែលដំណើរការដោយ AI អនុវត្តចំពោះការរកឃើញពីម៉ាស៊ីនស្កេនភាគីទីបីផងដែរ ក្រុមការងារមិនចាំបាច់ហែកឧបករណ៍ដែលមានស្រាប់ចេញដើម្បីបិទគម្លាតនេះទេ។
សំណួរដែលសួរញឹកញាប់៖ ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm
តើការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ជាអ្វី?
វាគឺជាការវាយប្រហារមួយដែលកូដព្យាបាទទៅដល់កម្មវិធីគោលដៅតាមរយៈការពឹងផ្អែក npm ដែលទុកចិត្តជាជាងតាមរយៈកូដរបស់គោលដៅផ្ទាល់ ជាធម្មតាដោយសារតែអ្នកវាយប្រហារបានធ្វើឱ្យខូចគណនីរបស់អ្នកថែទាំ សញ្ញាសម្ងាត់បោះពុម្ពផ្សាយ ឬ... CI/CD pipelineអត្តសញ្ញាណរបស់។
តើការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ដ៏ធំបំផុតគឺជាអ្វី?
តាមកាំនៃការផ្ទុះ ការលួចចូលប្រព័ន្ធ chalk/debug ក្នុងខែកញ្ញា ឆ្នាំ២០២៥ គឺជាការវាយប្រហារដ៏ធំបំផុតមួយ៖ កញ្ចប់ចំនួន ១៨ ដែលមានការទាញយកសរុបចំនួន ២,៦ ពាន់លានដងក្នុងមួយសប្តាហ៍ ត្រូវបានលួចចូលតាមរយៈគណនីអ្នកថែទាំដែលត្រូវបានបន្លំបន្លំតែមួយ។ តាមភាពថ្មីថ្មោងខាងបច្ចេកទេស Shai-Hulud គឺជាចំណុចរបត់ដ៏សំខាន់ជាងនេះ ជាដង្កូវដែលរីករាលដាលដោយខ្លួនឯងដំបូងគេក្នុងប្រវត្តិសាស្ត្រ npm។
តើការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កញ្ចប់ npm ជាធម្មតាចាប់ផ្តើមយ៉ាងដូចម្តេច?
ស្ទើរតែជានិច្ចកាលជាមួយនឹងអត្តសញ្ញាណដែលត្រូវបានគេលួច៖ អ្នកថែទាំដែលត្រូវបានគេបន្លំ សញ្ញាសម្ងាត់បោះពុម្ពផ្សាយដែលលេចធ្លាយ ឬអត្តសញ្ញាណដែលត្រូវបានគេលួច CI/CD លិខិតសម្គាល់ដូចជាថូខឹន OIDC ដែលទាញចេញពីអង្គចងចាំរបស់អ្នករត់ ជាជាងការជ្រៀតចូលបច្ចេកទេសទៅក្នុង npm ខ្លួនឯង។
តើកំចាត់មេរោគ ឬ EDR អាចបញ្ឈប់ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm បានទេ?
មិនអាចទុកចិត្តបានទេ។ EDR ត្រួតពិនិត្យប្រព័ន្ធប្រតិបត្តិការ ហើយមិនយល់ពីការចុះឈ្មោះកញ្ចប់ទេ ហើយកំចាត់មេរោគគឺផ្អែកលើហត្ថលេខា ដែលមិនទប់ទល់នឹងមេរោគដែលបានបោះពុម្ពផ្សាយមុនពេលមានហត្ថលេខាណាមួយ។ ការបញ្ឈប់ថ្នាក់វាយប្រហារនេះតម្រូវឱ្យមានការត្រួតពិនិត្យនៅចំណុចបោះពុម្ពផ្សាយ និងការដំឡើង មិនមែនគ្រាន់តែនៅចំណុចបញ្ចប់នោះទេ។
តើ SLSA provenance ឬបង្កើតការបញ្ជាក់ដើម្បីទប់ស្កាត់រឿងនេះ?
វាបញ្ជាក់ថា pipeline ខ្លួនវាមិនត្រូវបានកែប្រែក្នុងអំឡុងពេលសាងសង់នោះទេ។ វាមិនបញ្ជាក់ថាអត្តសញ្ញាណដែលបង្កឱ្យមានការសាងសង់មិនត្រូវបានសម្របសម្រួលនោះទេ ដូចដែលឧប្បត្តិហេតុ TanStack និង Red Hat បានបង្ហាញជាមួយនឹងការបញ្ជាក់ដែលមានសុពលភាពភ្ជាប់ទៅនឹងកញ្ចប់ដែលមានគំនិតអាក្រក់។
តើក្រុមអាចរកឃើញកញ្ចប់ npm ដែលមានគំនិតអាក្រក់មុនពេលវាត្រូវបានដំឡើងដោយរបៀបណា?
ដោយការដំណើរការការវិភាគមេរោគមុនហត្ថលេខាជាបន្តបន្ទាប់លើកញ្ចប់ដែលទើបចេញផ្សាយថ្មីៗ ដែលជាអ្វីដែលប្រព័ន្ធព្រមានមុនពេលមានមេរោគ និងជញ្ជាំងភ្លើងអាស្រ័យត្រូវបានរចនាឡើងដើម្បីធ្វើ ជាជាងពឹងផ្អែកតែលើការស្កេនភាពងាយរងគ្រោះក្រោយពេលកើតហេតុនៃកូដដែលមានស្រាប់នៅក្នុងឃ្លាំង។
កន្លែងដែលត្រូវចាប់ផ្តើម
ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ Npm មិនបានថយចុះទេ ហើយនិន្នាការចាប់តាំងពី Shai-Hulud ចង្អុលបង្ហាញទៅរកស្វ័យប្រវត្តិកម្មកាន់តែច្រើន មិនមែនតិចជាងនេះទេ។ ក្រុមដែលមានទីតាំងល្អបំផុតសម្រាប់យុទ្ធនាការបន្ទាប់គឺជាអ្នកដែលឈប់ចាត់ទុកការដំឡើង npm នីមួយៗជាព្រឹត្តិការណ៍ធម្មតា ហើយចាប់ផ្តើមមើលការចុះឈ្មោះ។ pipelineនិងចំណុចបញ្ចប់ជាផ្ទៃវាយប្រហារដែលបានតភ្ជាប់តែមួយ។
ផែនការអ្នកអភិវឌ្ឍន៍របស់ Xygeni រួមមានការគ្របដណ្តប់ MEW និង Dependency Firewall សម្រាប់ឃ្លាំងរហូតដល់ 25 ដោយមិនគិតថ្លៃ។ វាជាកន្លែងសមហេតុផលមួយដើម្បីមើលអ្វីដែលកំពុងស្ថិតនៅក្នុងដើមឈើអាស្រ័យរួចហើយ។







