في 1 يونيو 2026، اكتُشفت دودة لسرقة بيانات الاعتماد تُدعى "مياسما" داخل 32 حزمة npm رسمية من ريد هات، بمجموع تحميلات أسبوعية يقارب 117,000، ونشأ الاختراق من حساب غيت هاب مخترق لأحد الموظفين. نفذت البرمجية الخبيثة ذاتية الانتشار وهي نسخة مطورة من دودة Mini Shai Hulud تلقائياً بمجرد التثبيت لجمع بيانات اعتماد سحابية م...

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
في صباح الأول من يونيو عام 2026، دق باحثو الأمن السيبراني ناقوس الخطر إزاء هجوم متطور على سلسلة التوريد البرمجية تسلل بهدوء إلى النظام البيئي للجافا سكريبت. أُطلق على الحملة اسم "مياسما: الآفة المنتشرة" (Miasma: The Spreading Blight)، وقد زرعت دودة ذاتية التكاثر لسرقة بيانات الاعتماد داخل 32 حزمة npm رسمية منشورة تحت النطاق @redhat-cloud-services الخاص بشركة ريد هات . تم تحديد 96 نسخة خبيثة من الحزم، بمجموع تحميلات أسبوعية وصل إلى 117,000 تقريباً
. يذكرنا هذا الهجوم بتذكير صارخ بفشل الثقة المتسلسل الذي قد يحدث عند اختراق حساب مطور واحد.
لم يبدأ الهجوم باستغلال ثغرة يوم صفر جديدة، بل من خلال اختراق تقليدي للهوية. نجح المهاجم في السيطرة على حساب غيت هاب (GitHub) خاص بموظف شرعي في ريد هات . فتحت نقطة الفشل الوحيدة هذه الباب أمام خط أنابيب النشر الموثوق بأكمله لأن الحساب كان يمتلك صلاحية الكتابة على ثلاثة مستودعات أساسية داخل منظمة ريد هات على غيت هاب.
كانت أذكى خطوة قام بها المهاجم هي استغلال هذا الوصول الشرعي لإبطال أقوى الضمانات الأمنية الحديثة في سلسلة التوريد. استخدم الحساب المخترق لحقن مهام سير عمل خبيثة (GitHub Actions workflows) في المستودعات المصدرية نفسها .
تمثلت السمة الأساسية لهذه المهام في استخدامها لبروتوكول OpenID Connect (أو OIDC) لأجل "النشر الموثوق". في الأحوال العادية، يسمح هذا البروتوكول لـ GitHub Actions بالمصادقة على سجل npm لنشر الحزم دون الحاجة لرموز مميزة دائمة (long-lived tokens). ولأن مهام سير العمل الخبيثة كانت تعمل على البنية التحتية الرسمية لريد هات باستخدام الحساب المخترق، فقد تمكنت من إنشاء شهادات مصدر SLSA صالحة (SLSA provenance attestations). هذا يعني أنها منحت الحزم المُعبث بها ختم شرعية رسمياً وقابلاً للتحقق، مما خدع المطورين لحملهم على الوثوق بالإصدارات المزروعة بباب خلفي .
دُمجت الشيفرة الخبيثة ضمن سكريبت preinstall محددة في ملف package.json. هذا يعني أن الحمولة كانت تعمل تلقائياً في اللحظة التي ينفذ فيها المطور أمر npm install.
حُددت الحمولة على أنها نسخة مطورة لدودة Mini Shai-Hulud المتاحة للعموم والمرتبطة بجهة التهديد TeamPCP . بمجرد تشغيلها، عملت حمولة الجافا سكريبت المبهمة التي يبلغ حجمها 4.2 ميغابايت تقريباً كلص معلومات شامل، مستهدفة مجموعة واسعة من المواد الحساسة
:
.env المحلية إلى جانب السرقة البحتة، امتلكت الدودة آلية ذاتية الانتشار. فإذا اكتشفت وجود مستودع Git مهيأ على النظام المخترق، تقوم باستنساخه وحقن شيفرتها الخبيثة ثم إعادة إرسال التغييرات إليه. سمح هذا للبرمجية الخبيثة بالانتشار إلى المشاريع الفرعية وإلى خطوط CI/CD المتصلة . كتوقيع أخير، قامت الدودة بتعديل وصف المستودعات المخترقة ليصبح "Miasma: The Spreading Blight"
.
أقرت ريد هات بالحادث بسرعة ونشرت النشرة الأمنية رقم RHSB-2026-006 . شددت الشركة على أن نطاق الهجوم كان محدوداً، حيث إن الحزم المخترقة كانت مقتصرة بشكل صارم على مكونات الواجهة الأمامية الداخلية وأدوات API العميلة المستخدمة في "ريد هات هايبريد كلاود كونسول" (Red Hat Hybrid Cloud Console).
والأهم من ذلك، صرحت ريد هات بأن الشيفرات المزروعة بالباب الخلفي لم تُشحن ضمن أي برنامج يصل للعملاء أو منتجات إنتاجية لريد هات. أزالت الشركة على الفور جميع الحزم المتأثرة من سجل npm فور اكتشافها .
أصدرت شركات الأمن السيبراني بما فيها Aikido وOX Security وOrca Security وWiz توجيهات عاجلة لأي مؤسسة ربما قامت بتثبيت حزم من نطاق @redhat-cloud-services في 1 يونيو 2026 أو قريباً من هذا التاريخ .
افترض أن أي بيانات اعتماد كانت موجودة في بيئة متأثرة هي مخترقة. يشمل هذا جميع مفاتيح API السحابية، ورموز CI/CD، ومفاتيح SSH، ورموز Vault، ورموز نشر npm. التغيير هو السبيل الوحيد الآمن الآن.
ابحث في مستودعات غيت هاب الخاصة بمؤسستك. أي مستودع يحمل الوصف "Miasma: The Spreading Blight" قد تم اختراقه بشكل نشط من قبل محرك الدودة ذاتي الانتشار ويحتوي على شيفرات خبيثة .
قم بتدقيق مهام سير عمل GitHub Actions يدوياً. ابحث عن طلبات سحب غير متوقعة، أو تعديلات غير مصرح بها على ملفات مهام سير العمل الحالية، أو إضافة أسرار غير معروفة. أي حقن على هذا المستوى يمثل آلية استمرارية حرجة .
قارن بين مجلدات node_modules وملفات التأمين (lockfiles) لديك بقائمة النسخ المخترقة البالغ عددها 96 والتي نشرتها Aikido وريد هات. إذا وجدت تطابقاً، فاعتبر ذلك الجهاز وبيانات اعتماده المرتبطة مخترقة بالكامل واعزله فوراً .
حمولة "مياسما" مستمدة مباشرة من دودة Mini Shai-Hulud، وهي أداة لجمع بيانات الاعتماد قامت جهة التهديد TeamPCP بنشرها كمصدر مفتوح مؤخراً. قام المهاجمون بتوسيع الدودة الأساسية عبر إضافة أدوات جمع جديدة تستهدف تحديداً بيانات اعتماد GCP وأزور السحابية، مما يدل على تطور نشط ومستمر للتهديد . تؤكد هذه الحملة على توجه خطير حيث يتم تحويل أدوات الهجوم مفتوحة المصدر بسرعة إلى أسلحة واستخدامها ضد أهداف ذات قيمة عالية في سلسلة التوريد.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
في 1 يونيو 2026، اكتُشفت دودة لسرقة بيانات الاعتماد تُدعى "مياسما" داخل 32 حزمة npm رسمية من ريد هات، بمجموع تحميلات أسبوعية يقارب 117,000، ونشأ الاختراق من حساب غيت هاب مخترق لأحد الموظفين.
في 1 يونيو 2026، اكتُشفت دودة لسرقة بيانات الاعتماد تُدعى "مياسما" داخل 32 حزمة npm رسمية من ريد هات، بمجموع تحميلات أسبوعية يقارب 117,000، ونشأ الاختراق من حساب غيت هاب مخترق لأحد الموظفين. نفذت البرمجية الخبيثة ذاتية الانتشار وهي نسخة مطورة من دودة Mini Shai Hulud تلقائياً بمجرد التثبيت لجمع بيانات اعتماد سحابية مثل AWS وAzure وGCP، وأسرار GitHub Actions، ومفاتيح SSH، وغيرها من البيانات الحساسة من أجهزة...
أكدت ريد هات الهجوم في نشرتها الأمنية RHSB 2026 006، لكنها أوضحت أن أدوات الواجهة الأمامية المخترقة لم تؤثر على بيئات العملاء أو المنتجات الإنتاجية، واقتصر الضرر على أدوات التطوير الداخلية.