El 1 de junio de 2026, se descubrió un gusano ladrón de credenciales —apodado 'Miasma'— en 32 paquetes oficiales de npm de Red Hat; el ataque se originó en una cuenta de GitHub de un empleado comprometida [5][12][15]. El malware, una variante del gusano Mini Shai Hulud, se ejecutaba automáticamente al instalar los p...

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
La mañana del 1 de junio de 2026, los investigadores de seguridad lanzaron una alerta sobre un sofisticado ataque a la cadena de suministro de software que se había infiltrado silenciosamente en el ecosistema de JavaScript. Bautizado como "Miasma: The Spreading Blight" (algo así como "La Plaga que se Propaga"), la campaña plantó un gusano ladrón de credenciales con capacidad de autorreplicación dentro de 32 paquetes oficiales de npm publicados bajo el espacio de nombres @redhat-cloud-services de Red Hat . En total, se identificaron 96 versiones maliciosas de paquetes, con una suma de descargas semanales que alcanzaba aproximadamente las 117,000
. El ataque es un duro recordatorio de las fallas de confianza en cascada que pueden ocurrir cuando una sola cuenta de desarrollador se ve comprometida.
La cadena de ataque no comenzó con un exploit de día cero novedoso, sino con un clásico robo de identidad. Un atacante logró tomar control de la cuenta de GitHub de un empleado legítimo de Red Hat . Este único punto de fallo abrió la puerta a todo el canal de publicación de confianza porque dicha cuenta poseía acceso de escritura a tres repositorios críticos dentro de la organización de Red Hat en GitHub.
El movimiento más astuto del atacante fue aprovechar ese acceso legítimo para evadir una de las garantías de seguridad modernas más fuertes de la cadena de suministro. Usaron la cuenta comprometida para inyectar flujos de trabajo maliciosos de GitHub Actions directamente en los repositorios de código fuente .
Una característica clave de estos flujos de trabajo era el uso de OpenID Connect (OIDC) para la publicación de confianza. Normalmente, OIDC permite a GitHub Actions autenticarse en npm para publicar paquetes sin necesidad de tokens de larga duración. Debido a que los flujos maliciosos se ejecutaban en la infraestructura oficial de Red Hat utilizando la cuenta comprometida, pudieron generar atestaciones de procedencia SLSA (Supply-chain Levels for Software Artifacts) válidas. Esto efectivamente aplicó un sello de legitimidad formal y verificable a los paquetes manipulados, engañando a los desarrolladores para que confiaran en versiones con puerta trasera .
El código malicioso estaba incrustado dentro de un script preinstall especificado en el archivo package.json. Esto significaba que la carga útil se ejecutaba automáticamente en el momento en que un desarrollador ejecutaba npm install.
La carga útil fue identificada como una variante personalizada del gusano Mini Shai-Hulud, disponible al público y asociado con el actor de amenazas TeamPCP . Una vez en ejecución, la carga útil de JavaScript ofuscado, de aproximadamente 4.2 MB, actuaba como un completo ladrón de información, apuntando a una amplia gama de material sensible
:
.env locales Más allá del robo, el gusano poseía un mecanismo de autopropagación. Si detectaba que el sistema comprometido tenía un repositorio Git configurado con un remoto origin, clonaba el repositorio, inyectaba su código malicioso y subía los cambios de vuelta. Esto permitía que el malware se propagara a proyectos derivados y más allá en las canalizaciones de CI/CD conectadas . Como firma final, el gusano modificaba la descripción de los repositorios comprometidos para que dijera "Miasma: The Spreading Blight"
.
Red Hat reconoció rápidamente el incidente y publicó el boletín de seguridad RHSB-2026-006 . La compañía enfatizó que el radio de explosión del ataque estaba contenido. Los paquetes comprometidos se limitaban estrictamente a componentes internos de frontend y herramientas de cliente API utilizadas para la Red Hat Hybrid Cloud Console.
De manera crítica, Red Hat declaró que el código con puerta trasera no se distribuyó en ningún software orientado al cliente ni en productos de Red Hat en producción. La compañía eliminó de inmediato todos los paquetes afectados del registro de npm tras la detección .
Empresas de seguridad como Aikido, OX Security, Orca Security y Wiz han emitido una guía urgente para cualquier organización que pudiera haber instalado paquetes del espacio de nombres @redhat-cloud-services en o alrededor del 1 de junio de 2026 .
Asuma que cualquier credencial que existiera en un entorno afectado está comprometida. Esto incluye todas las claves de API de proveedores de nube, tokens de ejecución de CI/CD, claves SSH, tokens de Vault y tokens de publicación de npm. La rotación es el único camino seguro a seguir.
Busque en los repositorios de GitHub de su organización. Cualquier repositorio con la cadena de descripción "Miasma: The Spreading Blight" ha sido comprometido activamente por el motor de autopropagación del gusano y contiene código malicioso .
Audite manualmente sus flujos de trabajo de GitHub Actions. Busque pull requests inesperadas, modificaciones no autorizadas en archivos de flujo de trabajo existentes o la adición de secretos desconocidos. Cualquier inyección a este nivel representa un mecanismo de persistencia crítico .
Cruce sus node_modules y archivos de bloqueo con la lista completa de las 96 versiones comprometidas publicada por Aikido y Red Hat. Si encuentra una coincidencia, considere esa máquina y sus credenciales asociadas como completamente comprometidas y aíslela de inmediato .
La carga útil de Miasma se deriva directamente del gusano Mini Shai-Hulud, una herramienta de recolección de credenciales que recientemente fue publicada como código abierto por el actor de amenazas TeamPCP. Los atacantes ampliaron el gusano base con nuevos recolectores dirigidos específicamente a credenciales de GCP y Azure, demostrando una evolución activa y continua de la amenaza . La campaña subraya una peligrosa tendencia en la que las herramientas de ataque de código abierto se convierten rápidamente en armas y se refinan para objetivos de alto valor en la cadena de suministro.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El 1 de junio de 2026, se descubrió un gusano ladrón de credenciales —apodado 'Miasma'— en 32 paquetes oficiales de npm de Red Hat; el ataque se originó en una cuenta de GitHub de un empleado comprometida [5][12][15].
El 1 de junio de 2026, se descubrió un gusano ladrón de credenciales —apodado 'Miasma'— en 32 paquetes oficiales de npm de Red Hat; el ataque se originó en una cuenta de GitHub de un empleado comprometida [5][12][15]. El malware, una variante del gusano Mini Shai Hulud, se ejecutaba automáticamente al instalar los paquetes y robaba una amplia gama de credenciales: secretos de AWS, GCP, Azure, tokens de CI/CD y claves SSH [2][5][10]...
Red Hat confirmó el incidente en el boletín RHSB 2026 006, pero aclaró que las herramientas internas comprometidas no afectaron a productos de clientes ni entornos de producción [1][13].