Le ver Miasma, volant identifiants et clés cloud, a été découvert dans 32 packages npm officiels de Red Hat, touchant environ 117 000 téléchargements hebdomadaires, après le piratage du compte GitHub d'un employé. Se propageant automatiquement et dérivé du ver Mini Shai Hulud, le logiciel malveillant exécutait son c...

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
Au matin du 1er juin 2026, les chercheurs en sécurité ont sonné l'alerte face à une attaque sophistiquée de la chaîne d'approvisionnement logicielle qui s'était infiltrée discrètement dans l'écosystème JavaScript. Baptisée « Miasma: The Spreading Blight », cette campagne a introduit un ver voleur d'identifiants capable de se propager automatiquement au sein de 32 packages npm officiels publiés sous l'espace de noms @redhat-cloud-services de Red Hat . Au total, 96 versions de packages malveillants ont été identifiées, cumulant environ 117 000 téléchargements hebdomadaires
. Cette attaque illustre de manière frappante les failles de confiance en cascade qui peuvent survenir lorsqu'un seul et unique compte développeur est compromis.
La chaîne d'attaque n'a pas démarré avec une faille "zero-day" inédite, mais par une compromission d'identité classique. Un attaquant a réussi à prendre le contrôle du compte GitHub légitime d'un employé de Red Hat . Ce seul point de défaillance a ouvert la porte à tout le pipeline de publication de confiance, car le compte disposait d'un accès en écriture à trois dépôts critiques au sein de l'organisation GitHub de Red Hat.
La manœuvre la plus perfide de l'attaquant a été d'utiliser cet accès légitime pour contourner l'une des plus solides garanties de sécurité modernes de la chaîne d'approvisionnement. Il a utilisé le compte compromis pour injecter des workflows GitHub Actions malveillants directement dans les dépôts sources .
Une caractéristique clé de ces workflows était l'utilisation d'OpenID Connect (OIDC) pour la publication de confiance. Normalement, OIDC permet à GitHub Actions de s'authentifier auprès de npm pour publier des packages sans jeton de longue durée. Comme les workflows malveillants s'exécutaient sur l'infrastructure officielle de Red Hat en utilisant le compte compromis, ils étaient capables de générer des attestations de provenance SLSA (Supply-chain Levels for Software Artifacts) valides. Cela a eu pour effet d'apposer un sceau de légitimité formel et vérifiable sur les packages modifiés, trompant les développeurs qui pensaient intégrer des versions de confiance à leurs projets .
Le code malveillant était intégré dans un script preinstall défini dans le fichier package.json. Cela signifie que la charge utile s'exécutait automatiquement dès qu'un développeur lançait la commande npm install.
La charge utile a été identifiée comme une variante personnalisée du ver Mini Shai-Hulud, accessible au public et associé au cybercriminel TeamPCP . Une fois actif, le code JavaScript obscurci d'environ 4,2 Mo agissait comme un aspirateur de données très performant, ciblant un large éventail de matériel sensible
:
.env Au-delà du simple vol, le ver possédait un mécanisme d'auto-propagation. S'il détectait que le système compromis disposait d'un dépôt Git configuré avec une télécommande origin, il clonait le dépôt, y injectait son code malveillant, puis poussait les modifications. Cela permettait au logiciel malveillant de se propager vers des projets en aval et plus loin dans les pipelines CI/CD connectés . Pour finir, le ver modifiait la description des dépôts compromis pour y faire figurer la mention « Miasma: The Spreading Blight »
.
Red Hat a rapidement reconnu l'incident et publié le bulletin de sécurité RHSB-2026-006 . L'entreprise a souligné que le périmètre de l'attaque était circonscrit. Les packages compromis étaient strictement limités à des composants front-end internes et à des outils clients API utilisés pour la Console Cloud Hybride de Red Hat.
Point crucial, Red Hat a déclaré que le code piégé n'avait été intégré à aucun logiciel livré aux clients ni à aucun produit Red Hat de production. L'entreprise a immédiatement retiré tous les packages concernés du registre npm dès leur détection .
Des entreprises de sécurité, dont Aikido, OX Security, Orca Security et Wiz, ont émis des directives urgentes pour toute organisation susceptible d'avoir installé des packages de l'espace de noms @redhat-cloud-services le 1er juin 2026 ou autour de cette date .
Considérez que tout identifiant présent dans un environnement affecté est compromis. Cela inclut toutes les clés d'API des fournisseurs cloud, les jetons des exécuteurs CI/CD, les clés SSH, les jetons Vault et les jetons de publication npm. La rotation des secrets est la seule voie à suivre.
Fouillez les dépôts GitHub de votre organisation. Tout dépôt dont la description comporte la chaîne « Miasma: The Spreading Blight » a été activement compromis par le moteur d'auto-propagation du ver et contient du code malveillant .
Auditez manuellement vos workflows GitHub Actions. Soyez attentif aux demandes de tirage (pull requests.
Croisez vos dossiers node_modules et vos fichiers de verrouillage (lockfiles) avec la liste complète des 96 versions de packages compromises publiée par Aikido et Red Hat. Si une correspondance est trouvée, considérez la machine et ses identifiants associés comme entièrement compromis et isolez-la immédiatement .
La charge utile Miasma est directement dérivée du ver Mini Shai-Hulud, un outil de collecte d'identifiants récemment rendu open source par le cybercriminel TeamPCP. Les attaquants ont étendu le ver de base avec de nouveaux collecteurs ciblant spécifiquement les identifiants cloud de GCP et Azure, démontrant une évolution active de la menace . Cette campagne souligne une tendance dangereuse où des outils d'attaque open source sont rapidement militarisés et perfectionnés pour des cibles à haute valeur ajoutée dans la chaîne d'approvisionnement.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Le ver Miasma, volant identifiants et clés cloud, a été découvert dans 32 packages npm officiels de Red Hat, touchant environ 117 000 téléchargements hebdomadaires, après le piratage du compte GitHub d'un employé.
Le ver Miasma, volant identifiants et clés cloud, a été découvert dans 32 packages npm officiels de Red Hat, touchant environ 117 000 téléchargements hebdomadaires, après le piratage du compte GitHub d'un employé. Se propageant automatiquement et dérivé du ver Mini Shai Hulud, le logiciel malveillant exécutait son code malveillant dès l'installation pour dérober des secrets cloud, des clés SSH et d'autres données critiques sur...
Red Hat a confirmé l'incident, limité à un outillage front end interne, assurant qu'aucun environnement client ni produit de production n'avait été impacté.