Security Blog

มัลแวร์ตัวนั้นถูกเซ็นชื่อโดย Red Hat

#283

October 2, 2026 · By Marketing team

← All posts

สัปดาห์นี้ โค้ดที่ขโมยข้อมูลรับรองเดินทางไปถึงเหล่านักพัฒนาในชื่อของ Red Hat ภัยคุกคามไม่ได้มาจากนอกวงความไว้วางใจของคุณ แต่มาจากข้างใน คุณตรวจสอบให้พ้นจากเรื่องแบบนี้ไม่ได้ แต่คุณเก็บข้อมูลรับรองให้พ้นมือได้

สัปดาห์นี้ โค้ดที่ถูกเซ็นชื่อโดย Red Hat พยายามขโมยข้อมูลรับรองของคุณครับ

ผู้โจมตีเข้าถึงบัญชีนักพัฒนาของ Red Hat รายหนึ่ง แล้วเผยแพร่แพ็กเกจทางการของ Red Hat ที่ถูกแก้ไขดัดแปลง ทันทีที่เครื่องใดติดตั้งแพ็กเกจเหล่านั้น โค้ดที่ซ่อนอยู่จะทำงานโดยอัตโนมัติ แล้วคว้าทุกอย่างที่มีค่าที่มันเจอ — คีย์คลาวด์ access token ข้อมูลล็อกอิน อะไรก็ตามที่เปิดประตูได้ จากนั้นมันใช้สิ่งที่ขโมยมาเพื่อแพร่กระจายต่อ

ลองสังเกตรูปแบบของมันดูครับ Red Hat ไม่ใช่เป้าหมาย — คุณต่างหากที่เป็นเป้าหมาย ชื่อของพวกเขา บัญชีที่คุณไว้ใจ ท่อติดตั้งซอฟต์แวร์ที่คุณใช้มาเป็นพันครั้งโดยไม่ได้คิด — สิ่งเหล่านั้นไม่ใช่ความสูญเสีย แต่เป็น อาวุธ การโจมตีไม่ได้ลอบผ่านวงความไว้วางใจของคุณ แต่เดินเข้าประตูหน้าพร้อมบัตรประจำตัวที่คุณออกให้เอง นั่นคือสิ่งที่ทำให้การโจมตีผ่านซัพพลายเชนต่างจากการโจมตีแบบอื่นทั้งหมด — อันตรายไม่ใช่คนแปลกหน้าที่คุณกันได้ แต่คือผู้จำหน่ายที่คุณตัดสินใจไว้ใจไปแล้ว ซึ่งเป็นฝ่ายนำ payload มาส่งถึงมือคุณเอง และนี่คือ Red Hat — หนึ่งในบริษัทที่มีวุฒิภาวะด้านความปลอดภัยสูงที่สุดที่ยังดำเนินอยู่ มีกระบวนการตรวจสอบจริงและงบประมาณจริง แต่โค้ดร้ายก็ยังถูกส่งออกไปภายใต้ชื่อของพวกเขาอยู่ดี

ดังนั้นนี่คือข้อสรุปที่คุณหลบไม่ได้: ถ้า Red Hat รับประกันไม่ได้ว่าสิ่งที่คุณติดตั้งจากพวกเขาสะอาด ก็ไม่มีใครรับประกันได้ ไม่ใช่เฟรมเวิร์กของคุณ ไม่ใช่ผู้ให้บริการ CI ของคุณ ไม่ใช่ dependency ชั้นที่สามที่คุณไม่เคยอ่านโค้ด ในที่สุดคุณจะต้องรันโค้ดที่คุณไม่ได้เขียนเอง และตรวจสอบได้ไม่ครบถ้วน นั่นไม่ใช่ความล้มเหลวของกระบวนการ — แต่นั่น คือ ลักษณะของการสร้างซอฟต์แวร์บนของคนอื่นครับ

สแกนต่อไป pin เวอร์ชันต่อไป ตรวจสอบต่อไป ทั้งหมดนี้คุ้มค่าที่จะทำ — แค่อย่า พึ่งพา มัน เพราะสัปดาห์นี้ไม่มีอะไรช่วยได้เลย: มัลแวร์เดินทางมาพร้อมความไว้วางใจที่ติดตัวมาแล้ว คำถามที่แท้จริงไม่ใช่จะกันโค้ดร้ายออกไปอย่างไร แต่เป็น: เมื่อโค้ดร้ายรันบนเครื่องของคุณ คุณปกป้องความลับของตัวเองไว้หรือยัง?

สำหรับคนส่วนใหญ่ คำตอบที่ตรงไปตรงมาคือไม่ ลองดูว่าการโจมตีนี้คว้าอะไรไปบ้าง — ตัวแปรสภาพแวดล้อม token ที่วางอยู่ในไฟล์ แล้วมันก็เดินไปหา cloud secret manager แล้วสั่งให้ส่งเนื้อหาออกมา นี่คือวิธีที่ข้อมูลรับรองดำรงอยู่ในปี 2026: กองอยู่ที่เดียว อยู่ในมือเอื้อมของอะไรก็ตามที่กำลังรันอยู่ การติดตั้งที่ไม่ดีเพียงครั้งเดียวไม่ได้ขโมยความลับหนึ่งอย่าง แต่ขโมยทั้งหมด แล้วแพร่กระจายต่อ

วิธีแก้คือเลิกเก็บข้อมูลรับรองไว้ในที่ที่โค้ดของคุณคว้าถึง เก็บไว้ให้พ้นมือ

นั่นคือแนวคิดทั้งหมดเบื้องหลังการทำงานของ Clavitor ความลับของคุณไม่ได้อยู่ในสภาพแวดล้อมของคุณ ไม่มีอะไรรออยู่ในไฟล์ .env เพื่อให้ถูกอ่าน โปรแกรม — หรือ AI agent — ไม่เคยถือ ข้อมูลรับรอง ไว้เลย มันได้รับความสามารถในการ ใช้ ข้อมูลรับรองหนึ่งชุด ซึ่งดึงมาใหม่ทันทีที่ต้องใช้ — ไม่เคยเก็บ ไม่เคยแคช — จากหนึ่งใน 21 ตำแหน่งของเราบนทวีปทั้งหก สำเนาที่ใกล้ที่สุดจึงอยู่ห่างออกไปเพียงไม่กี่มิลลิวินาที จำกัดขอบเขตเฉพาะความลับชุดเดียวที่ได้รับอนุญาต และบันทึกการเข้าถึงทุกครั้ง เมื่อสคริปต์ติดตั้งที่เป็นอันตรายคลำหาคีย์ มันจะพบห้องว่าง

และเราตั้งสมมติฐานไว้แล้วว่าข้อมูลรับรองจะถูกจับได้ในที่สุด สิ่งที่ agent ถืออยู่จึงแทบใช้ไม่ได้เลยหากถูกขโมย มันทำงานได้เฉพาะจากเครื่องที่ออกให้เท่านั้น — ยกไปรันบนเซิร์ฟเวอร์ของผู้โจมตีเอง ระบบจะปฏิเสธ มีการจำกัดอัตราและเฝ้าดูอยู่: ความลับไม่กี่ชุดต่อนาที จึงกวาดตู้นิรภัยของคุณไม่ได้ และทันทีที่มันเอื้อมเกินจำนวนปกติ ก็จะติดสัญญาณเตือนและถูกล็อก กลยุทธ์ทั้งหมดของเวิร์ม — คว้าให้หมดเร็ว ๆ แล้วใช้ทุกที่ — ชนกำแพง

ไม่สัญญาว่าจะไม่มีทางโดน: หากข้อมูลรับรองชุดหนึ่งกำลังถูกใช้งานอยู่พอดีในขณะที่มัลแวร์รัน ชุดนั้นอาจถูกจับได้ — สถาปัตยกรรมไหนก็เขียนกฎฟิสิกส์ใหม่ไม่ได้ แต่นั่นแหละคือประเด็น การโจมตีของ Red Hat น่าสะเทือน เพราะ การติดตั้งครั้งเดียวสามารถดูด secret store ทั้งชุดแล้วเปลี่ยนมันเป็นอาวุธได้ การเก็บให้พ้นมือ บวกกับข้อมูลรับรองที่ผูกกับเครื่องเดียวและถูกจำกัดให้ไหลเพียงหยด จะเปลี่ยน "พวกเขาเอาไปทุกอย่างแล้วแพร่กระจาย" เป็น "พวกเขาอาจได้คีย์หนึ่งใบที่กำลังถูกใช้งานอยู่ และมันใช้ไม่ได้ที่ไหนอีกเลย" นั่นคือระยะห่างระหว่างหายนะกับเชิงอรรถครับ

มัลแวร์ตัวนั้นถูกเซ็นชื่อโดย Red Hat คุณตรวจสอบให้เหนือกว่านั้นไม่ได้ ยอมรับว่าโค้ดจะเข้ามาได้ — และทำให้มั่นใจว่าเมื่อมันเข้ามา ความลับของคุณไม่ได้นั่งรอให้มันมาเอา

(ติดตามในชื่อ "Miasma" ซึ่งเป็นสายพันธุ์ย่อยของตระกูล npm worm ที่แพร่กระจายตัวเองอย่าง Shai-Hulud บทความเชิงเทคนิคเหล่านั้นคุ้มค่ากับเวลาของคุณ ส่วนโพสต์นี้พูดถึงส่วนที่ไม่เปลี่ยนไปตามแต่ละเหตุการณ์)

แหล่งอ้างอิง: