ב 1 ביוני 2026 התגלתה תולעת גונבת פרטי הזדהות בשם "Miasma" ב 32 חבילות npm רשמיות של רד האט, עם כ 117,000 הורדות שבועיות מצטברות; מקור הפגיעה בחשבון GitHub של עובד בחברה. הנוזקה המשתכפלת עצמית, וריאנט של תולעת Mini Shai Hulud, הופעלה אוטומטית בעת ההתקנה כדי לאסוף פרטי גישה לענן, סודות של GitHub Actions, מפתחות SSH ו...

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
בבוקר ה-1 ביוני 2026, חוקרי אבטחה השמיעו אזעקה על מתקפת שרשרת אספקה מתוחכמת שחדרה בשקט למערכת ההפעלה של ג'אווה-סקריפט. המתקפה, שזכתה לכינוי "Miasma: The Spreading Blight" (בעברית: המיאסמה – המגפה המתפשטת), שתלה תולעת גונבת פרטי גישה ומשכפלת את עצמה בתוך 32 חבילות npm רשמיות המתפרסמות תחת המרחב @redhat-cloud-services של רד האט . בסך הכל זוהו 96 גרסאות חבילה זדוניות, שהורדו יחד כ-117,000 פעמים בשבוע
. המתקפה היא תזכורת חדה לכשלי האמון המדורגים שיכולים להתרחש כשחשבון מפתח יחיד נפרץ.
שרשרת התקיפה החלה לא בניצול של פרצת אפס-יום מתוחכמת, אלא בפשרה זהותית קלאסית. תוקף הצליח להשתלט על חשבון GitHub של עובד רד האט לגיטימי . נקודת כשל בודדת זו פתחה את הדלת לכל צינור הפרסום המהימן, משום שלחשבון זה הייתה הרשאת כתיבה לשלושה מאגרי קוד (Repositories) קריטיים בתוך ארגון ה-GitHub של רד האט.
הצעד הערמומי ביותר של התוקף היה ניצול הגישה הלגיטימית לעקיפת אחת הערבויות החזקות ביותר לאבטחת שרשרת האספקה. הוא השתמש בחשבון הפרוץ כדי להזריק תסריטי GitHub Actions זדוניים ישירות לתוך מאגרי הקוד .
מאפיין מרכזי של תסריטי העבודה האלו היה השימוש ב-OpenID Connect (OIDC) לפרסום מהימן. באופן רגיל, OIDC מאפשר ל-GitHub Actions לבצע אימות מול npm לפרסום חבילות ללא צורך בטוקנים קבועים. מכיוון שתסריטי העבודה הזדוניים רצו על התשתית הרשמית של רד האט תוך שימוש בחשבון הפרוץ, הם הצליחו לייצר אישורי מקור (SLSA provenance attestations) תקפים. פעולה זו למעשה העניקה חותמת רשמית וניתנת לאימות לחבילות הנגועות, והטעתה מפתחים להאמין שהן גרסאות תקינות .
הקוד הזדוני הוטמע בתוך תסריט preinstall שהוגדר בקובץ package.json. משמעות הדבר היא שהמטען הופעל אוטומטית ברגע שמפתח הריץ npm install.
הקוד הזדוני זוהה כווריאנט מותאם אישית של תולעת Mini Shai-Hulud הזמינה לציבור, המזוהה עם קבוצת התקיפה TeamPCP . כשהוא רץ, המטען, קובץ JavaScript מסתורי בנפח של כ-4.2 מגה-בייט, פעל כגנב מידע מקיף, ופגע במגוון רחב של חומרים רגישים
:
.env מקומיים מעבר לגניבה, לתולעת היה מנגנון הפצה עצמית. אם היא זיהתה שלמערכת הפרוצה יש מאגר Git המוגדר עם שרת origin מרוחק, היא שכפלה את המאגר, הזריקה לתוכו את הקוד הזדוני שלה, ודחפה את השינויים בחזרה. זה איפשר לנוזקה להתפשט לפרויקטים במורד הזרם ולהמשיך לצינורות CI/CD מחוברים . כחתימה סופית, התולעת שינתה את תיאור המאגרים הפרוצים לטקסט "Miasma: The Spreading Blight"
.
רד האט הכירה במהירות בתקרית ופרסמה את עדכון האבטחה RHSB-2026-006 . החברה הדגישה שהיקף הפגיעה של המתקפה היה מוגבל. החבילות הפרוצות הוגבלו אך ורק לרכיבי קצה (frontend) פנימיים ולכלים ללקוח API המשמשים את מסוף הענן ההיברידי של רד האט.
באופן קריטי, רד האט הצהירה שהקוד הנגוע לא סופק לאף תוכנה הפונה ללקוח או למוצרי רד האט בייצור. החברה הסירה מיד את כל החבילות המושפעות ממאגר npm עם גילוין .
חברות אבטחה כמו Aikido, OX Security, Orca Security ו-Wiz פרסמו הנחיות דחופות לכל ארגון שייתכן שהתקין חבילות ממרחב @redhat-cloud-services בתאריך 1 ביוני 2026 או בסמוך לו .
יש להניח שכל פרט גישה שהיה קיים בסביבה מושפעת נפרץ. זה כולל מפתחות API של ספקי ענן, טוקני CI/CD, מפתחות SSH, טוקני Vault וטוקני פרסום ב-npm. החלפה מהירה היא הנתיב הבטוח היחיד.
חפש במאגרי ה-GitHub של הארגון שלך. כל מאגר שמכיל את תיאור המחרוזת "Miasma: The Spreading Blight" נפרץ באופן פעיל על ידי מנוע ההפצה העצמית של התולעת ומכיל קוד זדוני .
בצע ביקורת ידנית של תסריטי ה-GitHub Actions שלך. חפש בקשות משיכה בלתי צפויות, שינויים לא מורשים בקבצי זרימת עבודה, או הוספה של סודות לא ידועים. כל הזרקה ברמה הזו מייצגת מנגנון התמדה קריטי .
הצליב את תיקיית node_modules וקבצי הנעילה מול הרשימה המלאה של 96 גרסאות החבילה הפרוצות שפורסמה על ידי Aikido ורד האט. אם נמצאה התאמה, יש להתייחס למכונה ולפרטי הגישה המשויכים אליה כפרוצים לחלוטין ולבודד אותה מיד .
המטען של Miasma מבוסס ישירות על תולעת Mini Shai-Hulud, כלי לאיסוף פרטי גישה שקוד המקור שלו פורסם לאחרונה על ידי קבוצת התקיפה TeamPCP. התוקפים הרחיבו את התולעת הבסיסית עם קולטי מידע חדשים המכוונים במיוחד לפרטי גישה של GCP ו-Azure, מה שמדגים התפתחות פעילה ומתמשכת של האיום . קמפיין זה מדגיש מגמה מסוכנת שבה כלי תקיפה בקוד פתוח הופכים במהירות לכלי נשק ומורחבים לצורך פגיעה במטרות בעלות ערך גבוה בשרשרת האספקה.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ב 1 ביוני 2026 התגלתה תולעת גונבת פרטי הזדהות בשם "Miasma" ב 32 חבילות npm רשמיות של רד האט, עם כ 117,000 הורדות שבועיות מצטברות; מקור הפגיעה בחשבון GitHub של עובד בחברה.
ב 1 ביוני 2026 התגלתה תולעת גונבת פרטי הזדהות בשם "Miasma" ב 32 חבילות npm רשמיות של רד האט, עם כ 117,000 הורדות שבועיות מצטברות; מקור הפגיעה בחשבון GitHub של עובד בחברה. הנוזקה המשתכפלת עצמית, וריאנט של תולעת Mini Shai Hulud, הופעלה אוטומטית בעת ההתקנה כדי לאסוף פרטי גישה לענן, סודות של GitHub Actions, מפתחות SSH ונתונים רגישים אחרים.
רד האט אישרה את התקיפה בעדכון האבטחה RHSB 2026 006 אך ציינה כי קוד התשתית הפנימי שנפגע לא השפיע על סביבות לקוחות או על מוצרי החברה.