วันที่ 16 มีนาคม 2024 นักวิจัยพบว่าแฮกเกอร์ใช้ช่องโหว่ใน GitHub Actions แทรก malware Trinitite ลงใน npm package ชื่อ @7nohe/openapi-react-query-codegen ซึ่งมีผู้ใช้งานสัปดาห์ละ 150,000 รายการ หลังจากที่กลุ่ม TeamPCP ถูกจับกุมในออสเตรเลีย แฮกเกอร์อัปโหลดโค้ดมัลแวร์เข้าสู่ repository ภายใน 20 นาที โดยใช้ exploit ในไฟล์ binding.gyp ซึ่งเป็นส่วนหนึ่งของกระบวนการ build native module นักวิจัยชี้ว่าการใช้ cryptographic attestations ไม่สามารถรับประกันความน่าเชื่อถือได้หาก workflow ถูกเจาะ แม้จะมีการตรวจสอบแหล่งที่มาอย่างเคร่งครัด นักวิจัยยังไม่สามารถระบุได้ว่าแฮกเกอร์เป็นกลุ่มเดียวกับ TeamPCP หรือเป็นฝ่ายใหม่ ทั้งนี้ ผู้เชี่ยวชาญเตือนให้ระวังการโจมตี supply chain ผ่าน open-source software และควรใช้มาตรการป้องกันเช่น multi-factor authentication อย่างเคร่งครัด การโจมตีครั้งนี้ใช้ exploit ใน GitHub Actions workflow ซึ่งเป็นช่องโหว่ที่นักวิจัยเคยรายงานก่อนหน้านี้ แฮกเกอร์ใช้ไฟล์ binding.gyp เพื่อแทรกโค้ด Python ที่สามารถรันคำสั่งในระบบได้โดยไม่ต้องมี preinstall script แม้ว่า package นี้จะมีการตรวจสอบแหล่งที่มา (provenance attestations) แต่การที่ workflow ถูกเจาะทำให้การตรวจสอบดังกล่าวไม่น่าเชื่อถือ นักวิจัยชี้ว่าการโจมตีครั้งนี้สะท้อนความเสี่ยงที่เพิ่มขึ้นของ supply chain attack ผ่านช่องโหว่ในระบบ CI/CD ซึ่งอาจส่งผลกระทบต่อผู้ใช้งานทั่วโลก
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว