1 июня 2026 года в 32 npm пакетах Red Hat из пространства @redhat cloud services обнаружен червь Miasma (суммарно около 117 000 загрузок в неделю): атака началась со взлома GitHub аккаунта сотрудника. Самовоспроизводящийся зловред на базе Mini Shai Hulud запускался сразу при npm install и вытягивал облачные ключи, с...

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
Утром 1 июня 2026 года исследователи безопасности забили тревогу: сложная атака на цепочку поставок в экосистеме JavaScript тихо проникла в официальные пакеты Red Hat. Кампания, получившая имя «Miasma: The Spreading Blight» («Миазма: расползающаяся порча»), заразила похищающим данные самовоспроизводящимся червем 32 npm-пакета в пространстве имён @redhat-cloud-services . Всего было выявлено 96 вредоносных версий с суммарным недельным числом загрузок около 117 000
. Инцидент стал жёстким напоминанием о каскадных провалах доверия, к которым может привести компрометация всего одной учётной записи разработчика.
Никаких зрелищных zero-day-уязвимостей — на этот раз цепочка компрометации началась с классической кражи личности. Злоумышленник завладел легитимным GitHub-аккаунтом сотрудника Red Hat . Этой единственной точки отказа оказалось достаточно, чтобы открыть дверь сразу в три критических репозитория внутри организации Red Hat на GitHub.
Самый хитрый ход — использование легитимного доступа для обхода одной из самых сильных современных гарантий безопасности конвейеров поставки. Злоумышленник встроил вредоносные GitHub Actions Workflows непосредственно в исходные репозитории .
Принципиально важно здесь то, что эти Workflows использовали OpenID Connect (OIDC) — механизм trusted publishing, позволяющий GitHub Actions аутентифицироваться в npm без долгоживущих токенов. Поскольку вредоносные Workflows выполнялись на официальной инфраструктуре Red Hat от имени скомпрометированного аккаунта, они смогли сгенерировать валидные SLSA provenance attestations. Иными словами, зловредные релизы получили формально верифицированную «печать легитимности», вводя разработчиков в заблуждение и заставляя их доверять заражённым сборкам .
Вредоносный код был спрятан в preinstall-скрипте, прописанном в package.json. Это означало, что payload срабатывал автоматически, как только разработчик запускал npm install.
Начинка оказалась кастомной версией публично доступного червя Mini Shai-Hulud, ассоциируемого с группировкой TeamPCP . После запуска обфусцированный JavaScript-файл размером около 4,2 МБ работал как комплексный похититель учётных данных, нацеленный на широкий спектр чувствительной информации
:
.env-файлов Помимо простого воровства, у червя был механизм самораспространения. Если он обнаруживал, что на скомпрометированной системе настроен Git-репозиторий с удалённым origin, он клонировал репозиторий, внедрял свой вредоносный код и отправлял изменения обратно. Так зловред мог перебираться в downstream-проекты и дальше по подключённым CI/CD-конвейерам . В качестве завершающего штриха червь менял описание заражённых репозиториев на «Miasma: The Spreading Blight»
.
Red Hat оперативно признала инцидент и выпустила бюллетень безопасности RHSB-2026-006 . Компания подчеркнула, что радиус поражения ограничен: скомпрометированные пакеты использовались исключительно во внутренних фронтенд-компонентах и API-клиентах для Red Hat Hybrid Cloud Console.
Критически важно: Red Hat заявила, что заражённый код не поставлялся ни в одном клиентском ПО и не попал в production-продукты. Все затронутые пакеты были немедленно удалены из реестра npm после обнаружения .
Компании Aikido, OX Security, Orca Security и Wiz выпустили срочные рекомендации для всех организаций, которые могли установить пакеты из @redhat-cloud-services в районе 1 июня 2026 года .
Исходите из того, что любые ключи, существовавшие в затронутой среде, скомпрометированы: API-ключи облачных провайдеров, токены CI/CD, SSH-ключи, токены Vault, npm-токены. Ротация — единственный безопасный путь вперёд.
Поищите по GitHub-репозиториям вашей организации. Любой репозиторий с описанием «Miasma: The Spreading Blight» был активно заражён механизмом самораспространения и содержит вредоносный код .
Вручную проанализируйте Workflows. Ищите неожиданные pull request'ы, несанкционированные изменения в файлах Workflows и добавление неизвестных секретов. Подобная инъекция — механизм критического закрепления в системе .
Сопоставьте node_modules и lock-файлы с полным списком 96 скомпрометированных версий, опубликованным Aikido и Red Hat. При совпадении считайте машину и связанные с ней учётные данные полностью заражёнными и немедленно изолируйте их .
Полезная нагрузка Miasma напрямую происходит от червя Mini Shai-Hulud — инструмента для сбора учётных данных, который недавно выложила в открытый доступ преступная группа TeamPCP. Атакующие расширили базового червя новыми сборщиками, ориентированными на облачные учётные данные GCP и Azure, — это говорит об активной и продолжающейся эволюции угрозы . Кампания подчёркивает опасный тренд: открытые хакерские инструменты быстро дорабатываются и превращаются в оружие против самых лакомых целей в цепочках поставок.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
1 июня 2026 года в 32 npm пакетах Red Hat из пространства @redhat cloud services обнаружен червь Miasma (суммарно около 117 000 загрузок в неделю): атака началась со взлома GitHub аккаунта сотрудника.
1 июня 2026 года в 32 npm пакетах Red Hat из пространства @redhat cloud services обнаружен червь Miasma (суммарно около 117 000 загрузок в неделю): атака началась со взлома GitHub аккаунта сотрудника. Самовоспроизводящийся зловред на базе Mini Shai Hulud запускался сразу при npm install и вытягивал облачные ключи, секреты GitHub Actions, SSH ключи и содержимое .env файлов.
Red Hat подтвердила инцидент в бюллетене RHSB 2026 006, но заявила, что затронуты только внутренние инструменты фронтенда и клиентские API — на продуктах для заказчиков атака не отразилась.