Kesäkuun 1. päivänä 2026 "Miasmaksi" kutsuttu tunnuksia varastava mato löydettiin 32:sta virallisesta Red Hatin npm paketista, joilla oli noin 117 000 yhdistettyä viikkolatausta.

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
Ensimmäisenä kesäkuuta 2026 tietoturvatutkijat löivät hälytyskellot soimaan paljastaen hienostuneen ohjelmistotoimitusketjuun kohdistuneen hyökkäyksen, joka oli hiljaisuudessa soluttautunut JavaScript-ekosysteemiin. "Miasma: The Spreading Blight" (suom. Miasma: Leviävä vitsaus) -nimellä tunnettu kampanja istutti tunnuksia varastavan, itsestään kopioituvan madon Red Hatin @redhat-cloud-services -nimiavaruuden alle julkaistuihin 32 viralliseen npm-pakettiin . Kaikkiaan tunnistettiin 96 haitallista pakettiversiota, joiden viikoittaiset latauskerrat olivat yhteensä noin 117 000
. Hyökkäys on karu muistutus siitä, millaisia luottamuksen ketjureaktioita voi seurata, kun yksittäinen kehittäjätili murretaan.
Hyökkäysketju ei alkanut uudenlaisella nollapäivähaavoittuvuudella, vaan klassisella identiteetin kaappauksella. Hyökkääjä onnistui saamaan haltuunsa Red Hatin työntekijän GitHub-tilin kirjautumistiedot . Tämä yksittäinen pettävä lenkki avasi oven koko luotettuun julkaisuputkeen, sillä kyseisellä tilillä oli kirjoitusoikeudet kolmeen kriittiseen lähdekoodivarastoon Red Hatin GitHub-organisaatiossa.
Hyökkääjän ovelin liike oli käyttää laillista pääsyä ohittaakseen yhden toimitusketjun vahvimmista nykyaikaisista tietoturvatakuista. Murtamansa tilin avulla hän lisäsi haitallisia GitHub Actions -työnkulkuja suoraan lähdekoodivarastoihin . Yksi näiden työnkulkujen avainominaisuuksista oli niiden käyttämä OpenID Connect (OIDC) -luotettu julkaisu (Trusted Publishing). Normaalisti OIDC mahdollistaa sen, että GitHub Actions voi todentaa itsensä npm:lle ja julkaista paketteja ilman pitkäikäisiä tokeneita. Koska haitalliset työnkulut suoritettiin Red Hatin virallisella infrastruktuurilla murrettua tiliä käyttäen, ne kykenivät generoimaan kelvollisia SLSA-alkuperävarmenteita (SLSA Provenance). Tämä antoi peukaloiduille paketeille varmennetun, muodollisen leiman aitoudesta, hämäämällä kehittäjät luottamaan takaportitettuihin julkaisuihin
.
Haitallinen koodi oli upotettu package.json-tiedostossa määriteltyyn preinstall-skriptiin. Tämä tarkoitti, että haittakoodi suoritettiin automaattisesti sillä hetkellä, kun kehittäjä ajoi npm install. Hyötykuorma tunnistettiin räätälöidyksi muunnokseksi julkisesti saatavilla olevasta Mini Shai-Hulud -madosta, joka yhdistetään TeamPCP-nimellä tunnettuun uhkatoimijaan
. Kun noin 4,2 megatavun kokoinen hämärretty JavaScript-hyötykuorma käynnistyi, se toimi kattavana tietovarkaana, joka kohdistui laajaan valikoimaan arkaluontoisia tietoja
:
.env-tiedostojen sisältö. Puhtaan tietovarkauden lisäksi madolla oli itsestään kopioitumismekanismi. Jos se havaitsi, että tartunnan saaneessa järjestelmässä oli Git-varasto, jossa oli määritelty origin-etäosoite, se kloonasi varaston, lisäsi haitallisen koodinsa siihen ja puski muutokset takaisin. Tämä mahdollisti haittaohjelman leviämisen alavirran projekteihin ja yhä syvemmälle kytkettyihin CI/CD-putkistoihin . Viimeiseksi allekirjoituksekseen mato muokkasi vaarantamiensa tietovarastojen kuvaustekstiksi "Miasma: The Spreading Blight"
.
Red Hat tunnusti tapahtuneen nopeasti ja julkaisi tietoturvatiedotteen RHSB-2026-006 . Yhtiö korosti, että hyökkäyksen vaikutus säilyi rajattuna. Vaarantuneet paketit rajoittuivat tiukasti sisäisiin käyttöliittymäkomponentteihin ja API-asiakastyökaluihin, joita käytettiin Red Hat Hybrid Cloud Console -hallintapaneelissa.
Kriittisesti Red Hat totesi, että takaportitettua koodia ei ollut toimitettu missään asiakkaalle näkyvässä ohjelmistossa tai Red Hatin tuotantotuotteissa. Yhtiö poisti välittömästi kaikki vaarantuneet paketit npm-rekisteristä havainnon jälkeen .
Tietoturvayhtiöt, kuten Aikido, OX Security, Orca Security ja Wiz, ovat antaneet kiireellisiä ohjeita kaikille organisaatioille, jotka ovat saattaneet asentaa paketteja @redhat-cloud-services-nimiavaruudesta 1. kesäkuuta 2026 tai sen aikoihin .
Oleta, että jokainen tunniste, joka oli olemassa vaarantuneessa ympäristössä, on murrettu. Tämä koskee kaikkia pilvipalveluiden API-avaimia, CI/CD-ajureiden tokeneita, SSH-avaimia, Vault-tokeneita ja npm-julkaisutokeneita. Vaihtaminen (rotaatio) on ainoa turvallinen tie eteenpäin.
Etsi organisaatiosi GitHub-tietovarastoista varastoja, joiden kuvauskenttänä on "Miasma: The Spreading Blight". Madon itsestään kopioitumismekanismi on aktiivisesti vaarantanut tällaiset tietovarastot, ja ne sisältävät haitallista koodia .
Suorita manuaalinen tarkastus GitHub Actions -työnkulkuihisi. Etsi odottamattomia pull requesteja, luvattomia muutoksia olemassa oleviin työnkulkutiedostoihin tai tuntemattomien salaisuuksien lisäyksiä. Mikä tahansa injektio tällä tasolla merkitsee kriittistä pysyvää uhkamekanismia .
Ristiinvertaa node_modules-hakemistosi ja lock-tiedostosi Aikidon ja Red Hatin julkaisemaan täydelliseen listaan 96:sta vaarantuneesta pakettiversiosta. Jos osuma löytyy, pidä kyseistä konetta ja siihen liittyviä tunnuksia täysin murrettuina ja eristä se välittömästi .
Miasman hyötykuorma on suoraa jatketta Mini Shai-Hulud -madosta, joka on TeamPCP-uhkatoimijan äskettäin avoimen lähdekoodin piiriin vapauttama tunnustenkeräystyökalu. Hyökkääjät laajensivat perusmatoa uusilla keräilijöillä, jotka kohdistuivat erityisesti GCP- ja Azure-pilvitunnistetietoihin, osoittaen uhkatekijän aktiivista ja jatkuvaa evoluutiota . Kampanja alleviivaa vaarallista kehityssuuntaa, jossa avoimen lähdekoodin hyökkäystyökalut aseistetaan ja hiotaan nopeasti arvokkaisiin toimitusketjuihin kohdistuvia iskuja varten.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Kesäkuun 1. päivänä 2026 "Miasmaksi" kutsuttu tunnuksia varastava mato löydettiin 32:sta virallisesta Red Hatin npm paketista, joilla oli noin 117 000 yhdistettyä viikkolatausta.
Kesäkuun 1. päivänä 2026 "Miasmaksi" kutsuttu tunnuksia varastava mato löydettiin 32:sta virallisesta Red Hatin npm paketista, joilla oli noin 117 000 yhdistettyä viikkolatausta. Mini Shai Hulud madon muunnelma käynnistyi itsestään asennuksen yhteydessä ja keräsi pilvitunnuksia, GitHub Actions salaisuuksia, SSH avaimia ja muuta arkaluontoista tietoa, leviten samalla eteenpäin CI/CD putkistoissa.
Red Hat vahvisti hyökkäyksen RHSB 2026 006 tietoturvatiedotteessaan, mutta totesi, että takaportitetuilla sisäisen kehityksen työkaluilla ei ollut vaikutusta asiakasympäristöihin tai tuotantotuotteisiin.