1 जून, 2026 को "मियास्मा" नामक क्रेडेंशियल चुराने वाला कीड़ा 32 आधिकारिक रेड हैट npm पैकेजों में पाया गया, जिसके कुल मिलाकर लगभग 1,17,000 साप्ताहिक डाउनलोड थे; यह सेंध एक चुराए गए कर्मचारी के गिटहब अकाउंट से शुरू हुई।... यह स्व प्रसारित मैलवेयर, मिनी शाई हुलुड वर्म का एक रूपांतर है, जो इंस्टॉलेशन पर स्वचालित रूप से...

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
1 जून, 2026 की सुबह, सुरक्षा शोधकर्ताओं ने एक परिष्कृत सॉफ्टवेयर सप्लाई चेन हमले के प्रति आगाह किया, जिसने चुपचाप जावास्क्रिप्ट इकोसिस्टम में सेंध लगा ली थी। "मियास्मा: द स्प्रेडिंग ब्लाइट (Miasma: The Spreading Blight)" नामक इस अभियान ने रेड हैट के @redhat-cloud-services नेमस्पेस के तहत प्रकाशित 32 आधिकारिक npm पैकेजों के अंदर एक क्रेडेंशियल-चोरी करने वाला, स्व-प्रतिकृति करने वाला कीड़ा (worm) डाल दिया । कुल मिलाकर 96 दुर्भावनापूर्ण पैकेज संस्करणों की पहचान की गई, जिनके संयुक्त साप्ताहिक डाउनलोड लगभग 1,17,000 तक पहुँच रहे थे
। यह हमला विश्वास की उन सिलसिलेवार विफलताओं की कड़ी याद दिलाता है जो तब हो सकती हैं जब एक अकेला डेवलपर खाता हैक कर लिया जाए।
हमले की शुरुआत किसी नए ज़ीरो-डे एक्सप्लॉइट से नहीं, बल्कि एक क्लासिक पहचान की चोरी से हुई। एक हमलावर ने रेड हैट के एक वैध कर्मचारी के गिटहब (GitHub) खाते पर सफलतापूर्वक नियंत्रण हासिल कर लिया । विफलता के इस एकल बिंदु ने पूरी विश्वसनीय प्रकाशन प्रक्रिया का दरवाज़ा खोल दिया क्योंकि उस खाते के पास रेड हैट के गिटहब संगठन में तीन महत्वपूर्ण रिपॉजिटरी तक लेखन (write) की पहुँच थी।
हमलावर का सबसे चालाक कदम सप्लाई चेन की सबसे मजबूत आधुनिक सुरक्षा गारंटियों में से एक को बायपास करने के लिए वैध पहुँच का फायदा उठाना था। उन्होंने चुराए गए खाते का उपयोग सीधे सोर्स रिपॉजिटरी में दुर्भावनापूर्ण गिटहब एक्शन्स (GitHub Actions) वर्कफ़्लोज़ को इंजेक्ट करने के लिए किया ।
इन वर्कफ़्लोज़ की एक प्रमुख विशेषता विश्वसनीय प्रकाशन के लिए OpenID Connect (OIDC) का उनका उपयोग था। आम तौर पर, OIDC गिटहब एक्शन्स को npm पर पैकेज प्रकाशित करने के लिए लंबे समय तक चलने वाले टोकन के बिना प्रमाणित करने की अनुमति देता है। क्योंकि दुर्भावनापूर्ण वर्कफ़्लोज़ चुराए गए खाते का उपयोग करके रेड हैट के आधिकारिक बुनियादी ढांचे पर चले, वे वैध SLSA प्रोवेनेंस एटेस्टेशन (provenance attestations) उत्पन्न करने में सक्षम थे। इसने प्रभावी रूप से छेड़छाड़ किए गए पैकेजों पर वैधता की एक सत्यापन योग्य, औपचारिक मुहर लगा दी, जिससे डेवलपर बैकडोर वाले रिलीज़ पर भरोसा करने के लिए धोखा खा गए ।
दुर्भावनापूर्ण कोड package.json फ़ाइल में निर्दिष्ट एक preinstall स्क्रिप्ट के भीतर एम्बेडेड था। इसका मतलब था कि जैसे ही किसी डेवलपर ने npm install।
पेलोड की पहचान सार्वजनिक रूप से उपलब्ध मिनी शाई-हुलुड (Mini Shai-Hulud) वर्म के एक कस्टम संस्करण के रूप में की गई थी, जो खतरा अभिनेता TeamPCP से संबंधित है । एक बार चलने के बाद, लगभग 4.2 MB का अस्पष्टीकृत (obfuscated) जावास्क्रिप्ट पेलोड एक व्यापक इन्फोस्टीलर (infostealer) के रूप में काम करता था, जो संवेदनशील सामग्री की एक विस्तृत श्रृंखला को लक्षित करता था
:
.env फ़ाइलों की सामग्री। शुद्ध चोरी से परे, कीड़े के पास एक स्व-प्रसार तंत्र था। यदि उसने पाया कि संक्रमित सिस्टम में एक origin रिमोट के साथ कॉन्फ़िगर की गई गिट रिपॉजिटरी है, तो वह रिपॉजिटरी को क्लोन करेगा, अपना दुर्भावनापूर्ण कोड इंजेक्ट करेगा, और परिवर्तनों को वापस पुश कर देगा। इससे मैलवेयर नीचे की ओर की परियोजनाओं और आगे जुड़ी CI/CD पाइपलाइनों में फैलने में सक्षम हुआ । अंतिम हस्ताक्षर के रूप में, कीड़े ने संक्रमित रिपॉजिटरी के विवरण को "Miasma: The Spreading Blight" में बदल दिया
।
रेड हैट ने तुरंत इस घटना को स्वीकार किया और सुरक्षा बुलेटिन RHSB-2026-006 प्रकाशित किया । कंपनी ने इस बात पर जोर दिया कि हमले का प्रभाव क्षेत्र सीमित था। संक्रमित पैकेज सख्ती से रेड हैट हाइब्रिड क्लाउड कंसोल के लिए उपयोग किए जाने वाले आंतरिक फ्रंटएंड घटकों और API क्लाइंट टूलींग तक ही सीमित थे।
महत्वपूर्ण रूप से, रेड हैट ने कहा कि बैकडोर कोड किसी भी ग्राहक-सामना करने वाले सॉफ़्टवेयर या उत्पादन रेड हैट उत्पादों में शिप नहीं किया गया था। कंपनी ने पता चलने पर सभी प्रभावित पैकेजों को तुरंत npm रजिस्ट्री से हटा दिया ।
Aikido, OX Security, Orca Security, और Wiz सहित सुरक्षा फर्मों ने किसी भी ऐसे संगठन के लिए तत्काल मार्गदर्शन जारी किया है जिसने 1 जून, 2026 को या उसके आसपास @redhat-cloud-services नेमस्पेस से पैकेज स्थापित किए हों ।
मान लें कि जो भी क्रेडेंशियल प्रभावित वातावरण में मौजूद था, वह हैक हो चुका है। इसमें सभी क्लाउड प्रदाता API कुंजियाँ, CI/CD रनर टोकन, SSH कुंजियाँ, वॉल्ट टोकन और npm प्रकाशन टोकन शामिल हैं। क्रेडेंशियल बदलना (रोटेशन) ही आगे बढ़ने का एकमात्र सुरक्षित रास्ता है।
अपने संगठन की गिटहब रिपॉजिटरी खोजें। कोई भी रिपॉजिटरी जिसका विवरण स्ट्रिंग "Miasma: The Spreading Blight" है, वह कीड़े के स्व-प्रसार इंजन द्वारा सक्रिय रूप से संक्रमित हो चुकी है और इसमें दुर्भावनापूर्ण कोड है ।
मैन्युअल रूप से अपने गिटहब एक्शन्स वर्कफ़्लोज़ का ऑडिट करें। अप्रत्याशित पुल अनुरोधों, मौजूदा वर्कफ़्लो फ़ाइलों में अनधिकृत संशोधनों, या अज्ञात सीक्रेट्स को जोड़े जाने की तलाश करें। इस स्तर पर कोई भी इंजेक्शन एक महत्वपूर्ण स्थायित्व तंत्र (persistence mechanism) का प्रतिनिधित्व करता है ।
अपने node_modules और लॉकफ़ाइलों (lockfiles) की तुलना Aikido और Red Hat द्वारा प्रकाशित 96 संक्रमित पैकेज संस्करणों की पूरी सूची से करें। यदि कोई मेल पाया जाता है, तो उस मशीन और उससे जुड़े क्रेडेंशियल्स को पूरी तरह से हैक किया हुआ मानें और इसे तुरंत आइसोलेट कर दें ।
मियास्मा पेलोड सीधे मिनी शाई-हुलुड वर्म से लिया गया है, जो एक क्रेडेंशियल-हार्वेस्टिंग टूल है जिसे हाल ही में खतरा अभिनेता TeamPCP द्वारा ओपन-सोर्स किया गया था। हमलावरों ने विशेष रूप से GCP और Azure क्लाउड क्रेडेंशियल्स को लक्षित करने वाले नए कलेक्टरों के साथ बेस वर्म का विस्तार किया, जो खतरे के एक सक्रिय और निरंतर विकास को दर्शाता है । यह अभियान एक खतरनाक प्रवृत्ति को रेखांकित करता है जहां ओपन-सोर्स किए गए हमले के उपकरणों को तेजी से हथियारबंद किया जाता है और उच्च-मूल्य वाले सप्लाई चेन लक्ष्यों के लिए परिष्कृत किया जाता है।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
1 जून, 2026 को "मियास्मा" नामक क्रेडेंशियल चुराने वाला कीड़ा 32 आधिकारिक रेड हैट npm पैकेजों में पाया गया, जिसके कुल मिलाकर लगभग 1,17,000 साप्ताहिक डाउनलोड थे; यह सेंध एक चुराए गए कर्मचारी के गिटहब अकाउंट से शुरू हुई।...
1 जून, 2026 को "मियास्मा" नामक क्रेडेंशियल चुराने वाला कीड़ा 32 आधिकारिक रेड हैट npm पैकेजों में पाया गया, जिसके कुल मिलाकर लगभग 1,17,000 साप्ताहिक डाउनलोड थे; यह सेंध एक चुराए गए कर्मचारी के गिटहब अकाउंट से शुरू हुई।... यह स्व प्रसारित मैलवेयर, मिनी शाई हुलुड वर्म का एक रूपांतर है, जो इंस्टॉलेशन पर स्वचालित रूप से क्रियान्वित होकर डेवलपर मशीनों से क्लाउड क्रेडेंशियल्स, गिटहब एक्शन्स सीक्रेट्स, SSH कीज़ और अन्य संवेदनशील डेटा चुराता थ...
रेड हैट ने सुरक्षा बुलेटिन RHSB 2026 006 में हमले की पुष्टि की लेकिन कहा कि इस बैकडोर वाले फ्रंटएंड टूलींग का ग्राहकों के वातावरण या उत्पादन उत्पादों पर कोई प्रभाव नहीं पड़ा। [13][15]