1. června 2026 byl v 32 oficiálních npm balíčcích Red Hatu objeven červ „Miasma“ kradoucí přihlašovací údaje, s přibližně 117 000 kombinovanými staženími týdně.

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
První červnový den roku 2026 se v softwarovém světě rozezněly poplašné sirény. Bezpečnostní výzkumníci odhalili rafinovaný dodavatelský útok, který se tiše plížil ekosystémem JavaScriptu. Kampaň nazvaná „Miasma: Šířící se nákaza“ nasadila do 32 oficiálních npm balíčků vydaných pod hlavičkou Red Hatu @redhat-cloud-services červa, který kradl přihlašovací údaje a sám se replikoval . Celkem bylo identifikováno 96 škodlivých verzí balíčků s kombinovaným týdenním počtem stažení dosahujícím zhruba 117 000
. Tento útok je mementem kaskádovitého selhání důvěry, k němuž může dojít, když je kompromitován jediný vývojářský účet.
Řetězec útoku nezačal využitím neznámé „zero-day“ zranitelnosti, nýbrž klasickou krádeží identity. Útočník úspěšně získal kontrolu nad legitimním GitHub účtem zaměstnance Red Hatu . Toto jediné slabé místo otevřelo dveře k celému důvěryhodnému publikačnímu kanálu, protože účet měl oprávnění k zápisu do tří klíčových repozitářů v rámci organizace Red Hatu na GitHubu.
Nejlstivějším krokem útočníka bylo zneužití legitimního přístupu k obejití jedné z nejsilnějších moderních bezpečnostních záruk dodavatelského řetězce. Pomocí kompromitovaného účtu vložil škodlivé workflow GitHub Actions přímo do zdrojových repozitářů .
Klíčovou vlastností těchto workflow bylo použití OpenID Connect (OIDC) pro důvěryhodné publikování. Normálně OIDC umožňuje GitHub Actions ověřit se vůči npm pro publikování balíčků bez dlouhodobých tokenů. Vzhledem k tomu, že škodlivé workflow běžely na oficiální infrastruktuře Red Hatu s použitím ukradeného účtu, dokázaly generovat platné SLSA provenienční atestace. Tímto způsobem opatřily zmanipulované balíčky ověřitelným, formálním puncem legitimity a přiměly vývojáře, aby důvěřovali infikovaným vydáním .
Škodlivý kód byl vložen do preinstall skriptu specifikovaného v souboru package.json. To znamenalo, že se nálož spustila automaticky v okamžiku, kdy vývojář spustil npm install.
Nálož byla identifikována jako vlastní varianta veřejně dostupného červa Mini Shai-Hulud, spojovaného s aktérem hrozby TeamPCP . Po spuštění začal přibližně 4,2 MB velký, zamlžený JavaScriptový kód fungovat jako komplexní sběrač informací a zaměřil se na širokou škálu citlivých materiálů
:
.env souborů Kromě čiré krádeže disponoval červ mechanismem pro vlastní propagaci. Pokud zjistil, že kompromitovaný systém má Git repozitář nakonfigurovaný s origin vzdáleným úložištěm, naklonoval ho, vložil do něj svůj škodlivý kód a změny odeslal zpět. To malwaru umožnilo šířit se do navazujících projektů a dále do připojených CI/CD pipeline . Jako svůj finální podpis červ změnil popis kompromitovaných repozitářů na text „Miasma: The Spreading Blight“
.
Red Hat incident rychle uznal a vydal bezpečnostní bulletin RHSB-2026-006 . Společnost zdůraznila, že rozsah útoku byl omezený. Kompromitované balíčky byly striktně omezeny na interní frontendové komponenty a klientské nástroje API používané pro Red Hat Hybrid Cloud Console.
Zásadní je, že Red Hat prohlásil, že infikovaný kód nebyl distribuován v žádném softwaru určeném zákazníkům ani v produkčních produktech Red Hatu. Společnost po odhalení okamžitě odstranila všechny dotčené balíčky z npm registru .
Bezpečnostní firmy včetně Aikido, OX Security, Orca Security a Wiz vydaly naléhavé pokyny pro každou organizaci, která mohla nainstalovat balíčky z jmenného prostoru @redhat-cloud-services 1. června 2026 nebo kolem tohoto data .
Předpokládejte, že jakékoliv přihlašovací údaje, které existovaly v dotčeném prostředí, jsou kompromitovány. To zahrnuje všechny API klíče poskytovatelů cloudu, tokeny CI/CD runnerů, SSH klíče, Vault tokeny a npm tokeny pro publikování. Rotace je jedinou bezpečnou cestou vpřed.
Prohledejte GitHub repozitáře vaší organizace. Jakýkoli repozitář s popisem „Miasma: The Spreading Blight“ byl aktivně kompromitován samo-propagačním mechanismem červa a obsahuje škodlivý kód .
Ručně prověřte svá workflow GitHub Actions. Hledejte neočekávané pull requesty, neautorizované modifikace existujících souborů workflow nebo přidání neznámých tajemství. Jakákoli injekce na této úrovni představuje kritický mechanismus persistence .
Porovnejte své node_modules a lockfile se seznamem všech 96 kompromitovaných verzí balíčků zveřejněných společnostmi Aikido a Red Hat. Pokud najdete shodu, považujte daný stroj a jeho přidružené přihlašovací údaje za plně kompromitované a okamžitě jej izolujte .
Nálož Miasma je přímo odvozena od červa Mini Shai-Hulud, nástroje pro sběr přihlašovacích údajů, který byl nedávno open-sourcován aktérem hrozby TeamPCP. Útočníci rozšířili základního červa o nové sběrače specificky zaměřené na cloudové přihlašovací údaje GCP a Azure, což dokládá aktivní a pokračující evoluci hrozby . Kampaň podtrhuje nebezpečný trend, kdy jsou open-source útočné nástroje rychle zneužívány a zdokonalovány pro vysoce hodnotné cíle v dodavatelských řetězcích.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
1. června 2026 byl v 32 oficiálních npm balíčcích Red Hatu objeven červ „Miasma“ kradoucí přihlašovací údaje, s přibližně 117 000 kombinovanými staženími týdně.
1. června 2026 byl v 32 oficiálních npm balíčcích Red Hatu objeven červ „Miasma“ kradoucí přihlašovací údaje, s přibližně 117 000 kombinovanými staženími týdně. Samovolně se šířící malware, varianta červa Mini Shai Hulud, se automaticky spustil při instalaci a sklízel cloudové klíče, tajemství GitHub Actions, SSH klíče a další citlivá data z vývojářských počítačů a CI/CD pipe...
Red Hat útok potvrdil v bezpečnostním bulletinu RHSB 2026 006, ale uvedl, že infikované frontendové nástroje neměly žádný dopad na zákaznická prostředí ani produkční produkty.