हमलावर का सबसे चालाक कदम सप्लाई चेन की सबसे मजबूत आधुनिक सुरक्षा गारंटियों में से एक को बायपास करने के लिए वैध पहुँच का फायदा उठाना था। उन्होंने चुराए गए खाते का उपयोग सीधे सोर्स रिपॉजिटरी में दुर्भावनापूर्ण गिटहब एक्शन्स (GitHub Actions) वर्कफ़्लोज़ को इंजेक्ट करने के लिए किया ।
इन वर्कफ़्लोज़ की एक प्रमुख विशेषता विश्वसनीय प्रकाशन के लिए OpenID Connect (OIDC) का उनका उपयोग था। आम तौर पर, OIDC गिटहब एक्शन्स को npm पर पैकेज प्रकाशित करने के लिए लंबे समय तक चलने वाले टोकन के बिना प्रमाणित करने की अनुमति देता है। क्योंकि दुर्भावनापूर्ण वर्कफ़्लोज़ चुराए गए खाते का उपयोग करके रेड हैट के आधिकारिक बुनियादी ढांचे पर चले, वे वैध SLSA प्रोवेनेंस एटेस्टेशन (provenance attestations) उत्पन्न करने में सक्षम थे। इसने प्रभावी रूप से छेड़छाड़ किए गए पैकेजों पर वैधता की एक सत्यापन योग्य, औपचारिक मुहर लगा दी, जिससे डेवलपर बैकडोर वाले रिलीज़ पर भरोसा करने के लिए धोखा खा गए ।
दुर्भावनापूर्ण कोड package.json फ़ाइल में निर्दिष्ट एक preinstall स्क्रिप्ट के भीतर एम्बेडेड था। इसका मतलब था कि जैसे ही किसी डेवलपर ने npm install।
पेलोड की पहचान सार्वजनिक रूप से उपलब्ध मिनी शाई-हुलुड (Mini Shai-Hulud) वर्म के एक कस्टम संस्करण के रूप में की गई थी, जो खतरा अभिनेता TeamPCP से संबंधित है । एक बार चलने के बाद, लगभग 4.2 MB का अस्पष्टीकृत (obfuscated) जावास्क्रिप्ट पेलोड एक व्यापक इन्फोस्टीलर (infostealer) के रूप में काम करता था, जो संवेदनशील सामग्री की एक विस्तृत श्रृंखला को लक्षित करता था
:
.env फ़ाइलों की सामग्री। शुद्ध चोरी से परे, कीड़े के पास एक स्व-प्रसार तंत्र था। यदि उसने पाया कि संक्रमित सिस्टम में एक origin रिमोट के साथ कॉन्फ़िगर की गई गिट रिपॉजिटरी है, तो वह रिपॉजिटरी को क्लोन करेगा, अपना दुर्भावनापूर्ण कोड इंजेक्ट करेगा, और परिवर्तनों को वापस पुश कर देगा। इससे मैलवेयर नीचे की ओर की परियोजनाओं और आगे जुड़ी CI/CD पाइपलाइनों में फैलने में सक्षम हुआ । अंतिम हस्ताक्षर के रूप में, कीड़े ने संक्रमित रिपॉजिटरी के विवरण को "Miasma: The Spreading Blight" में बदल दिया
।
रेड हैट ने तुरंत इस घटना को स्वीकार किया और सुरक्षा बुलेटिन RHSB-2026-006 प्रकाशित किया । कंपनी ने इस बात पर जोर दिया कि हमले का प्रभाव क्षेत्र सीमित था। संक्रमित पैकेज सख्ती से रेड हैट हाइब्रिड क्लाउड कंसोल के लिए उपयोग किए जाने वाले आंतरिक फ्रंटएंड घटकों और API क्लाइंट टूलींग तक ही सीमित थे।
महत्वपूर्ण रूप से, रेड हैट ने कहा कि बैकडोर कोड किसी भी ग्राहक-सामना करने वाले सॉफ़्टवेयर या उत्पादन रेड हैट उत्पादों में शिप नहीं किया गया था। कंपनी ने पता चलने पर सभी प्रभावित पैकेजों को तुरंत npm रजिस्ट्री से हटा दिया ।
Aikido, OX Security, Orca Security, और Wiz सहित सुरक्षा फर्मों ने किसी भी ऐसे संगठन के लिए तत्काल मार्गदर्शन जारी किया है जिसने 1 जून, 2026 को या उसके आसपास @redhat-cloud-services नेमस्पेस से पैकेज स्थापित किए हों ।
मान लें कि जो भी क्रेडेंशियल प्रभावित वातावरण में मौजूद था, वह हैक हो चुका है। इसमें सभी क्लाउड प्रदाता API कुंजियाँ, CI/CD रनर टोकन, SSH कुंजियाँ, वॉल्ट टोकन और npm प्रकाशन टोकन शामिल हैं। क्रेडेंशियल बदलना (रोटेशन) ही आगे बढ़ने का एकमात्र सुरक्षित रास्ता है।
अपने संगठन की गिटहब रिपॉजिटरी खोजें। कोई भी रिपॉजिटरी जिसका विवरण स्ट्रिंग "Miasma: The Spreading Blight" है, वह कीड़े के स्व-प्रसार इंजन द्वारा सक्रिय रूप से संक्रमित हो चुकी है और इसमें दुर्भावनापूर्ण कोड है ।
मैन्युअल रूप से अपने गिटहब एक्शन्स वर्कफ़्लोज़ का ऑडिट करें। अप्रत्याशित पुल अनुरोधों, मौजूदा वर्कफ़्लो फ़ाइलों में अनधिकृत संशोधनों, या अज्ञात सीक्रेट्स को जोड़े जाने की तलाश करें। इस स्तर पर कोई भी इंजेक्शन एक महत्वपूर्ण स्थायित्व तंत्र (persistence mechanism) का प्रतिनिधित्व करता है ।
अपने node_modules और लॉकफ़ाइलों (lockfiles) की तुलना Aikido और Red Hat द्वारा प्रकाशित 96 संक्रमित पैकेज संस्करणों की पूरी सूची से करें। यदि कोई मेल पाया जाता है, तो उस मशीन और उससे जुड़े क्रेडेंशियल्स को पूरी तरह से हैक किया हुआ मानें और इसे तुरंत आइसोलेट कर दें ।
मियास्मा पेलोड सीधे मिनी शाई-हुलुड वर्म से लिया गया है, जो एक क्रेडेंशियल-हार्वेस्टिंग टूल है जिसे हाल ही में खतरा अभिनेता TeamPCP द्वारा ओपन-सोर्स किया गया था। हमलावरों ने विशेष रूप से GCP और Azure क्लाउड क्रेडेंशियल्स को लक्षित करने वाले नए कलेक्टरों के साथ बेस वर्म का विस्तार किया, जो खतरे के एक सक्रिय और निरंतर विकास को दर्शाता है । यह अभियान एक खतरनाक प्रवृत्ति को रेखांकित करता है जहां ओपन-सोर्स किए गए हमले के उपकरणों को तेजी से हथियारबंद किया जाता है और उच्च-मूल्य वाले सप्लाई चेन लक्ष्यों के लिए परिष्कृत किया जाता है।
Comments
0 comments