เตือนภัยสาย Dev และชาว Web3! พบส่วนขยาย VS Code ตัวร้าย "Solidity Pro" แอบสูบกระเป๋าเงินคริปโต, API Keys และ Credentials เกลี้ยง


สวัสดีครับทุกคน ผมกลับมาพร้อมกับข่าวเตือนภัยด้าน Cybersecurity ที่สายเขียนโค้ดและนักพัฒนา โดยเฉพาะฝั่ง Web3 / Smart Contract ต้องรีบเช็กเครื่องตัวเองด่วนๆ ครับ

ล่าสุดทางนักวิจัยความปลอดภัยไซเบอร์จาก Yeeth Security ได้ออกมาเตือนภัยเกี่ยวกับส่วนขยาย (VS Code Extension) อันตรายชื่อ Solidity Pro ("solidity-pro") บน Microsoft Visual Studio Code ที่ถูกผู้ไม่หวังดีใช้เป็นช่องทางในการปล่อยมัลแวร์ดักจับและแอบดูดข้อมูลสำคัญ (Stealer) ออกจากเครื่องของนักพัฒนาครับ

ส่วนขยายตัวร้ายที่ต้องระวัง

จากการตรวจสอบพบชื่อส่วนขยายที่เป็นตัวการหลัก 2 ตัว ได้แก่

  1. helper-beeps.solidity-pro
  2. web3devtoolsx.solidity-pro
แม้ว่าปัจจุบันส่วนขยายทั้งสองจะถูกถอดออกจาก Open VSX ไปแล้ว แต่ตัว GitHub repository ของ web3devtoolsx/solidity-pro ยังคงเปิดเข้าถึงได้อยู่ ณ เวลาที่รายงานข่าวครับ

วิวัฒนาการและการทำงานของมัลแวร์

ความน่ากลัวของมัลแวร์ตัวนี้คือมันมีการพัฒนาตัวเองอย่างต่อเนื่องครับ

  • เวอร์ชันแรกๆ (v1.0.0 ถึง v2.4.x): จะคอยส่งสัญญาณ (Beacon) ไปยัง Cloudflare Workers endpoints เพื่อดึงไฟล์ Python ที่เข้ารหัสไว้มาสั่งรันในเครื่องผู้ใช้
  • เวอร์ชันใหม่ (เริ่มตั้งแต่ v3.0.0 เป็นต้นไป): ถูกยกระดับให้กลายเป็น Information Stealer แบบเต็มรูปแบบ โดยจะกวาดข้อมูลตั้งแต่โปรไฟล์เบราว์เซอร์, กระเป๋าเงินคริปโต, Source-Control Tokens, API Keys, SSH Keys ไปจนถึง Telegram Bot Tokens แล้วแอบส่งข้อมูลทั้งหมดกลับไปหาแฮกเกอร์ผ่าน Telegram Bot

รายการข้อมูลสำคัญที่ถูกดักขโมย

มัลแวร์ตัวนี้จ้องกวาดข้อมูลสำคัญของนักพัฒนาไปแบบละเอียดมากครับ ได้แก่

  • GitHub Tokens: ทั้ง ghp_ และ github_pat_
  • GitLab Tokens: glpat-
  • Cloud & Services Keys: AWS keys / Session tokens และ Cloudflare cfat_ tokens
  • AI API Keys: OpenAI keys (sk-, sk-proj-, sk-ant-)
  • Telegram Bot Tokens
  • Crypto Wallet & Credentials: Mnemonic / Seed phrases, Vaults กระเป๋าคริปโตค่ายดังอย่าง MetaMask, Phantom, Rabby, Coinbase, Trust, Keplr รวมถึง Bitcoin WIF / xprv
  • SSH Private Keys (PRIVATE KEY)
  • URL Credentials & 1Password MFA Tokens

เทคนิคซ่อนตัวขั้นสูง ตบตาทั้งคนทั้งเครื่องมือสแกน

สิ่งที่ทำให้แฮกเกอร์กลุ่มนี้รอดสายตามาได้นาน คือเทคนิคการหลบเลี่ยงการตรวจจับ (Evasion Techniques):
  1. Heavy Obfuscation: ซอยแยกข้อความสตริงกระจายไว้ใน IIFE tables แล้วค่อยมารวบรวมรันตอน Runtime พร้อมสลับชื่อ Method ในทุกๆ เวอร์ชัน ทำให้ระบบสแกนหา Signature จับทางได้ยากมาก
  2. สร้างความไว้วางใจ: สลับปล่อยเวอร์ชันที่ "สะอาด" ไม่มีมัลแวร์คั่นกลาง เพื่อให้ผู้ใช้นึกว่าเป็นส่วนขยายปกติ
  3. ตั้งเวลาทำงานล่าช้าแบบสุ่ม (Randomized Delayed Activation): หลังจากติดตั้งแล้ว โค้ดอันตรายจะยังไม่รันทันที แต่นอนนิ่งๆ รอไปอีกหลายชั่วโมงหรือเป็นวันๆ ค่อยเริ่มรัน ทำให้ระบบสแกนอัตโนมัติที่เฝ้าดูแค่ไม่กี่นาทีตอนลงแพ็กเกจตรวจไม่เจอ

ทาง Yeeth Security ยังระบุอีกว่า พฤติกรรมนี้ใช้รูปแบบเดียวกับกลุ่มภัยคุกคาม WhiteCobra ที่เคยถูกตรวจพบเมื่อเดือนกุมภาพันธ์ 2025 ในการกระจาย Lumma Stealer ผ่านส่วนขยาย VS Code เช่นกัน

พบภัยคุกคามอื่นๆ ใน Open-Source Ecosystem เพิ่มเติม

นอกจากนี้ ย้อนกลับไปในเดือนมิถุนายน 2026 Yeeth Security เคยเจอส่วนขยายปลอมชื่อ ethdevtools.solidity-language-support ที่แอบสลับที่อยู่กระเป๋าเงินคริปโตใน Clipboard ผ่านฟังก์ชัน API แรกของ VS Code เอง (vscode.env.clipboard.writeText) ซึ่งไม่ต้องเรียกใช้ Child Process หรือเข้าถึงไฟล์ ทำให้ระบบสแกนไม่เห็นความผิดปกติ

และล่าสุดยังตรวจพบมัลแวร์รูปแบบใกล้เคียงกันอีกหลายรายการ:

  • npm package "ascii-fetcher": แอบฝังโค้ดไว้ในตัวแปรตาม @jaymara/jsononifier เพื่อรันคำสั่ง calc.exe บน Windows
  • ชุดส่วนขยาย VS Code 10 ตัว: ที่ปล่อยไฟล์ Dropper ประเภท BAT, JS และ HTA
  • "DigitalBarberTrim.html-entity-codec": แอบส่องว่าผู้ใช้ใช้ IDE ตัวไหน (เช่น Cursor, Windsurf, Codium, Positron) แล้วค่อยปล่อยไฟล์ VSIX ปลอมออกมา
  • "Zlmiles.zlmiles-liquid": แอบปล่อยไฟล์ MSI installer ที่โฮสต์ไว้บน Replit

ข้อแนะนำและการป้องกันทันทีจากผม

หากใครที่เคยติดตั้งหรือใช้อยู่ในเครื่อง ผมแนะนำให้ดำเนินการตามนี้ทันทีครับ

  1. ถอนการติดตั้ง (Uninstall) ส่วนขยายที่เข้าข่ายทั้งหมดออกจาก VS Code ทันที
  2. ตรวจสอบ Dependency Graphs ของโปรเจกต์อย่างถี่ถ้วน
  3. บล็อกโดเมน Command-and-Control (C2) ที่เกี่ยวข้องภายในเครือข่ายองค์กร
  4. ตั้งระบบแจ้งเตือน (Alert) หากพบการเรียกใช้งานคำสั่งแปลกๆ บนเครื่อง เช่น cscript, mshta, cmd, curl และ powershell
ยุคนี้เครื่องมือ Developer Tools โดนเพ่งเล็งหนักมาก ใครชอบลองปลั๊กอินใหม่ๆ ต้องเช็กชื่อผู้พัฒนาและที่มาให้ชัวร์ก่อนกด Install เสมอนะครับ

#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก