Den 1. juni 2026 opdagede man ormen "Miasma" i 32 officielle Red Hat npm pakker med ca. Den selvreplikerende malware – en variant af Mini Shai Hulud ormen – udførte sig automatisk ved installation for at høste cloud adgangsnøgler, GitHub Actions hemmeligheder, SSH nøgler og andre følsomme data fra udvikl...

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
Om morgenen den 1. juni 2026 gik alarmen hos sikkerhedsforskere, der havde opdaget et sofistikeret forsyningskædeangreb, som lydløst havde infiltreret JavaScript-økosystemet. Kampagnen, døbt "Miasma: The Spreading Blight", havde plantet en adgangsnøgle-stjælende og selvreplikerende orm i 32 officielle npm-pakker udgivet under Red Hats @redhat-cloud-services-navnerum . I alt identificerede man 96 ondsindede pakkeversioner med et samlet ugentligt downloadtal på omkring 117.000
. Angrebet er en skarp påmindelse om, hvilke kaskader af brudt tillid der kan opstå, når en enkelt udviklerkonto kompromitteres.
Angrebskæden startede ikke med et hidtil ukendt nul-dages-sårbarhed, men med et klassisk identitetstyveri. En angriber havde fået kontrol over en legitim Red Hat-medarbejders GitHub-konto . Denne ene fejlkilde åbnede døren til hele den betroede publiceringspipeline, fordi kontoen havde skriveadgang til tre kritiske repositories i Red Hats GitHub-organisation.
Angriberens mest snedige træk var at udnytte den legitime adgang til at omgå en af forsyningskædens stærkeste moderne sikkerhedsmekanismer. Vedkommende brugte den kompromitterede konto til at indsprøjte ondsindede GitHub Actions-arbejdsgange direkte i kildekode-repositorierne .
En central detalje ved disse arbejdsgange var deres brug af OpenID Connect (OIDC) til betroet publicering – en metode, der afskaffer behovet for langtidsgyldige tokens. Da de ondsindede arbejdsgange kørte på Red Hats egen officielle infrastruktur via den kompromitterede konto, kunne de generere gyldige SLSA provenance-attesteringer. Det betød, at de manipulerede pakker fik et verificerbart, formelt troværdighedsstempel, som narrede udviklere til at stole på de inficerede udgivelser .
Den ondsindede kode lå indlejret i et preinstall-script, som var angivet i filen package.json. Det betød, at nyttelasten eksekverede automatisk i det øjeblik, en udvikler kørte kommandoen npm install.
Nyttelasten blev identificeret som en specialudgave af den offentligt tilgængelige Mini Shai-Hulud-orm, som forbindes med trusselsaktøren TeamPCP . Når den ca. 4,2 MB store, slørede JavaScript-nyttelast først var aktiveret, fungerede den som en altomfattende infostealer målrettet en bred vifte af følsomme data
:
.env-filer Ud over det rene tyveri havde ormen en selvformerende mekanisme. Hvis den registrerede, at det kompromitterede system havde et Git-repository med en origin-remote, klonede den repository'et, sprøjtede sin ondsindede kode ind og pushede ændringerne tilbage. Det gjorde det muligt for malwaren at sprede sig til downstream-projekter og videre ind i forbundne CI/CD-pipelines . Som en sidste signatur ændrede ormen beskrivelsen af kompromitterede repositories til "Miasma: The Spreading Blight"
.
Red Hat anerkendte hændelsen hurtigt og offentliggjorde sikkerhedsbulletinen RHSB-2026-006 . Virksomheden understregede, at angrebets eksplosionsradius var begrænset. De kompromitterede pakker var strengt afgrænset til interne frontend-komponenter og API-klientværktøjer brugt til Red Hat Hybrid Cloud Console.
Afgørende var, at Red Hat slog fast, at den inficerede kode ikke indgik i nogen kundevendt software eller i nogen Red Hat-produkter i produktion. Selskabet fjernede straks alle berørte pakker fra npm-registret, straks angrebet blev opdaget .
Sikkerhedsfirmaer som Aikido, OX Security, Orca Security og Wiz har udsendt en hastevejledning til enhver organisation, der måtte have installeret pakker fra @redhat-cloud-services-navnerummet omkring den 1. juni 2026 .
Gå ud fra, at enhver hemmelighed eller nøgle, der fandtes i et berørt miljø, er kompromitteret. Dette inkluderer alle cloud-leverandørers API-nøgler, CI/CD-runner-tokens, SSH-nøgler, Vault-tokens og npm-publiceringstokens. Rotation er eneste vej frem mod en sikker tilstand.
Søg i din organisations GitHub-repositories. Ethvert repository med beskrivelsesstrengen "Miasma: The Spreading Blight" er blevet aktivt kompromitteret af ormens selvspredningsmotor og indeholder ondsindet kode .
Udfør et manuelt audit af dine GitHub Actions-arbejdsgange. Hold øje med uventede pull requests, uautoriserede ændringer i eksisterende workflow-filer eller tilføjelser af ukendte secrets. Enhver indsprøjtning på dette niveau repræsenterer en kritisk fastholdelsesmekanisme for angriberen .
Krydstjek dine node_modules og lock-filer med den komplette liste over 96 kompromitterede pakkeversioner, som er offentliggjort af Aikido og Red Hat. Finder du et match, må du betragte den pågældende maskine og dens forbundne adgangsnøgler som totalt kompromitteret, og du skal straks isolere den .
Miasmas nyttelast er direkte afledt af Mini Shai-Hulud-ormen, et værktøj til høst af adgangsnøgler, som for nylig blev open-sourcet af trusselsaktøren TeamPCP. Angriberne udvidede basisormen med nye indsamlere specifikt rettet mod GCP- og Azure-cloudadgangsnøgler, hvilket demonstrerer en aktiv og fortsat udvikling af truslen . Kampagnen understreger en farlig tendens, hvor open source-angrebsværktøjer lynhurtigt våbenificeres og raffineres til at ramme højværdimål i forsyningskæderne.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Den 1. juni 2026 opdagede man ormen "Miasma" i 32 officielle Red Hat npm pakker med ca.
Den 1. juni 2026 opdagede man ormen "Miasma" i 32 officielle Red Hat npm pakker med ca. Den selvreplikerende malware – en variant af Mini Shai Hulud ormen – udførte sig automatisk ved installation for at høste cloud adgangsnøgler, GitHub Actions hemmeligheder, SSH nøgler og andre følsomme data fra udvikl...
Red Hat bekræftede angrebet i sikkerhedsbulletinen RHSB 2026 006, men understregede, at de kompromitterede frontend værktøjer var interne og ikke påvirkede kundemiljøer eller produktionssystemer [1][13][15].