1 มิถุนายน 2026: พบเวิร์มดูดข้อมูล "Miasma" ใน 32 แพ็กเกจ npm ทางการของ Red Hat มียอดดาวน์โหลดรวมกันประมาณ 117,000 ครั้งต่อสัปดาห์ ต้นตอมาจากบัญชี GitHub ของพนักงานที่ถูกขโมย [1][7][14] มัลแวร์ที่แพร่กระจายตัวเองได้ เป็นตัวแปรของเวิร์ม Mini Shai Hulud ทำงานทันทีเมื่อติดตั้ง เพื่อเก็บเกี่ยว Credential บนคลาวด์, Secre...

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
ในช่วงเช้าของวันที่ 1 มิถุนายน 2026 นักวิจัยด้านความปลอดภัยได้ส่งสัญญาณเตือนถึงการโจมตีห่วงโซ่อุปทานซอฟต์แวร์ที่ซับซ้อน ซึ่งแทรกซึมเข้าสู่ระบบนิเวศ JavaScript อย่างเงียบเชียบ ปฏิบัติการที่ถูกตั้งชื่อว่า "Miasma: The Spreading Blight" (มิแอสมา: โรคระบาดที่แพร่กระจาย) ได้ฝังเวิร์มดูดข้อมูลประจำตัวที่แพร่กระจายตัวเองได้ ลงในแพ็กเกจ npm อย่างเป็นทางการ 32 แพ็กเกจ ภายใต้เนมสเปซ @redhat-cloud-services ของ Red Hat โดยรวมแล้ว มีการระบุเวอร์ชันแพ็กเกจที่เป็นอันตรายสูงถึง 96 เวอร์ชัน มียอดดาวน์โหลดรวมกันต่อสัปดาห์ประมาณ 117,000 ครั้ง
การโจมตีครั้งนี้เป็นเครื่องเตือนใจถึงความล้มเหลวด้านความเชื่อมั่นแบบลูกโซ่ ที่สามารถเกิดขึ้นได้เมื่อบัญชีนักพัฒนาเพียงบัญชีเดียวถูกบุกรุก.
ห่วงโซ่การโจมตีไม่ได้เริ่มต้นจากช่องโหว่ Zero-Day ใหม่ แต่มาจากการประนีประนอมข้อมูลประจำตัวแบบคลาสสิก ผู้โจมตีประสบความสำเร็จในการควบคุมบัญชี GitHub ที่ถูกต้องของพนักงาน Red Hat จุดล้มเหลวเพียงจุดเดียวนี่เองที่เปิดประตูสู่กระบวนการเผยแพร่ที่เชื่อถือได้ทั้งหมด เนื่องจากบัญชีดังกล่าวมีสิทธิ์ในการเขียนข้อมูลไปยัง Repository สำคัญสามแห่งภายในองค์กร GitHub ของ Red Hat.
กลยุทธ์ที่แยบยลที่สุดของผู้โจมตีคือการใช้ประโยชน์จากการเข้าถึงที่ถูกต้องเพื่อเลี่ยงมาตรการรับประกันความปลอดภัยสมัยใหม่ที่แข็งแกร่งที่สุดตัวหนึ่งของห่วงโซ่อุปทาน พวกเขาใช้บัญชีที่ถูกบุกรุกเพื่อฉีด GitHub Actions Workflow ที่เป็นอันตรายลงใน Source Code Repository โดยตรง
คุณสมบัติหลักของ Workflow เหล่านี้คือการใช้ OpenID Connect (OIDC) สำหรับ Trusted Publishing โดยปกติแล้ว OIDC อนุญาตให้ GitHub Actions ยืนยันตัวตนกับ npm เพื่อเผยแพร่แพ็กเกจ โดยไม่ต้องใช้โทเค็นที่มีอายุยาวนาน เนื่องจาก Workflow ที่เป็นอันตรายนั้นทำงานบนโครงสร้างพื้นฐานอย่างเป็นทางการของ Red Hat โดยใช้บัญชีที่ถูกบุกรุก พวกมันจึงสามารถสร้าง SLSA Provenance Attestation (การรับรองแหล่งที่มา) ที่ถูกต้องได้ ซึ่งเท่ากับเป็นการประทับตรารับรองความถูกต้องที่ตรวจสอบได้ให้กับแพ็กเกจที่ถูกดัดแปลง หลอกให้นักพัฒนาเชื่อถือเวอร์ชันที่ถูกฝัง Backdoor
โค้ดอันตรายถูกฝังอยู่ใน preinstall script ที่ระบุไว้ในไฟล์ package.json นั่นหมายความว่าเพย์โหลดจะทำงานโดยอัตโนมัติทันทีที่นักพัฒนารันคำสั่ง npm install
เพย์โหลดถูกระบุว่าเป็นตัวแปรที่ปรับแต่งเองจากเวิร์ม Mini Shai-Hulud ที่เปิดเผยต่อสาธารณะ ซึ่งเกี่ยวข้องกับกลุ่มผู้ไม่หวังดี TeamPCP เมื่อทำงาน เพย์โหลด JavaScript ที่ถูกทำให้อ่านยาก (Obfuscated) ขนาดประมาณ 4.2 MB จะทำหน้าที่เป็นเครื่องมือขโมยข้อมูล (Infostealer) ที่ครอบคลุม โดยมุ่งเป้าไปที่ข้อมูลสำคัญหลายประเภท
:
.env ในเครื่อง นอกเหนือจากการขโมยข้อมูลแล้ว เวิร์มยังมีกลไกการแพร่กระจายตัวเอง หากตรวจพบว่าระบบที่ถูกบุกรุกมี Git Repository ที่กำหนดค่า Remote origin ไว้ มันจะทำการโคลน Repository, ฉีดโค้ดอันตรายของมัน และส่งการเปลี่ยนแปลงกลับไป สิ่งนี้ทำให้มัลแวร์สามารถแพร่กระจายไปยังโปรเจกต์อื่นๆ และลุกลามเข้าไปใน CI/CD Pipeline ที่เชื่อมต่อกันได้ และเพื่อเป็นการลงลายเซ็นในขั้นสุดท้าย เวิร์มจะเปลี่ยนคำอธิบายของ Repository ที่ถูกบุกรุกให้เป็น "Miasma: The Spreading Blight"
.
Red Hat รับทราบถึงเหตุการณ์อย่างรวดเร็วและเผยแพร่ประกาศเตือนภัยด้านความปลอดภัย RHSB-2026-006 บริษัทเน้นย้ำว่าขอบเขตความเสียหายถูกจำกัดไว้ แพ็กเกจที่ถูกบุกรุกนั้นจำกัดเฉพาะส่วนประกอบ Frontend ภายในและเครื่องมือ API Client ที่ใช้สำหรับ Red Hat Hybrid Cloud Console เท่านั้น
ที่สำคัญ Red Hat ระบุว่าโค้ดที่ถูกฝัง Backdoor ไม่ได้ถูกส่งไปในซอฟต์แวร์ที่ส่งมอบให้กับลูกค้าหรือผลิตภัณฑ์ Red Hat ที่ใช้งานจริง บริษัทได้ลบแพ็กเกจที่ได้รับผลกระทบทั้งหมดออกจาก npm Registry ทันทีที่ตรวจพบ .
บริษัทด้านความปลอดภัยรวมถึง Aikido, OX Security, Orca Security และ Wiz ได้ออกคำแนะนำเร่งด่วนสำหรับองค์กรใดๆ ที่อาจติดตั้งแพ็กเกจจากเนมสเปซ @redhat-cloud-services ในหรือประมาณวันที่ 1 มิถุนายน 2026 .
สันนิษฐานว่า Credential ใดๆ ที่มีอยู่ในสภาพแวดล้อมที่ได้รับผลกระทบล้วนถูกบุกรุก ซึ่งรวมถึง API Key ของผู้ให้บริการคลาวด์ทั้งหมด, โทเค็นของ CI/CD Runner, SSH Key, Vault Token และ npm Publish Token การเปลี่ยนข้อมูลคือหนทางเดียวที่ปลอดภัย.
ค้นหา GitHub Repository ขององค์กรของคุณ Repository ใดๆ ที่มีคำอธิบายว่า "Miasma: The Spreading Blight" ได้ถูกเวิร์มบุกรุกอย่างแข็งขันผ่านกลไกการแพร่กระจายตัวเอง และมีโค้ดอันตรายอยู่ .
ตรวจสอบ GitHub Actions Workflow ของคุณด้วยตนเอง มองหา Pull Request ที่ไม่คาดคิด, การแก้ไขไฟล์ Workflow โดยไม่ได้รับอนุญาต หรือการเพิ่ม Secret ที่ไม่รู้จัก การฉีดข้อมูลในระดับนี้ถือเป็นกลไกการคงอยู่ (Persistence) ที่สำคัญ .
ตรวจสอบข้าม node_modules และไฟล์ Lock ของคุณกับรายชื่อเวอร์ชันแพ็กเกจที่ถูกบุกรุก 96 เวอร์ชัน ซึ่งเผยแพร่โดย Aikido และ Red Hat หากพบว่าตรงกัน ให้ถือว่าเครื่องนั้นและ Credential ที่เกี่ยวข้องถูกบุกรุกโดยสิ้นเชิง และแยกเครื่องออกจากระบบทันที .
เพย์โหลดของ Miasma นั้นพัฒนามาโดยตรงจากเวิร์ม Mini Shai-Hulud ซึ่งเป็นเครื่องมือเก็บเกี่ยว Credential ที่เพิ่งถูกเปิดเผยเป็น Open-Source โดยกลุ่มผู้ไม่หวังดี TeamPCP ผู้โจมตีได้ขยายความสามารถของเวิร์มต้นแบบด้วยตัวเก็บข้อมูลใหม่ที่มุ่งเป้าไปที่ Credential ของ GCP และ Azure Cloud โดยเฉพาะ แสดงให้เห็นถึงวิวัฒนาการของภัยคุกคามที่ดำเนินอยู่ตลอดเวลา แคมเปญนี้ตอกย้ำแนวโน้มอันตรายที่เครื่องมือโจมตีแบบ Open-Source ถูกนำมาใช้เป็นอาวุธและปรับปรุงอย่างรวดเร็วเพื่อเป้าหมายห่วงโซ่อุปทานที่มีมูลค่าสูง.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
1 มิถุนายน 2026: พบเวิร์มดูดข้อมูล "Miasma" ใน 32 แพ็กเกจ npm ทางการของ Red Hat มียอดดาวน์โหลดรวมกันประมาณ 117,000 ครั้งต่อสัปดาห์ ต้นตอมาจากบัญชี GitHub ของพนักงานที่ถูกขโมย [1][7][14]
1 มิถุนายน 2026: พบเวิร์มดูดข้อมูล "Miasma" ใน 32 แพ็กเกจ npm ทางการของ Red Hat มียอดดาวน์โหลดรวมกันประมาณ 117,000 ครั้งต่อสัปดาห์ ต้นตอมาจากบัญชี GitHub ของพนักงานที่ถูกขโมย [1][7][14] มัลแวร์ที่แพร่กระจายตัวเองได้ เป็นตัวแปรของเวิร์ม Mini Shai Hulud ทำงานทันทีเมื่อติดตั้ง เพื่อเก็บเกี่ยว Credential บนคลาวด์, Secret จาก GitHub Actions, SSH Key และข้อมูลสำคัญอื่นๆ จากเครื่องนักพัฒนา [2][5][10]
Red Hat ยืนยันการโจมตีผ่านประกาศเตือนภัย RHSB 2026 006 แต่ระบุว่าเครื่องมือ Frontend ที่ถูกฝัง Backdoor ไม่ส่งผลกระทบต่อระบบของลูกค้าหรือสินค้าที่ใช้งานจริง [13][15]