กลยุทธ์ที่แยบยลที่สุดของผู้โจมตีคือการใช้ประโยชน์จากการเข้าถึงที่ถูกต้องเพื่อเลี่ยงมาตรการรับประกันความปลอดภัยสมัยใหม่ที่แข็งแกร่งที่สุดตัวหนึ่งของห่วงโซ่อุปทาน พวกเขาใช้บัญชีที่ถูกบุกรุกเพื่อฉีด GitHub Actions Workflow ที่เป็นอันตรายลงใน Source Code Repository โดยตรง
คุณสมบัติหลักของ Workflow เหล่านี้คือการใช้ OpenID Connect (OIDC) สำหรับ Trusted Publishing โดยปกติแล้ว OIDC อนุญาตให้ GitHub Actions ยืนยันตัวตนกับ npm เพื่อเผยแพร่แพ็กเกจ โดยไม่ต้องใช้โทเค็นที่มีอายุยาวนาน เนื่องจาก Workflow ที่เป็นอันตรายนั้นทำงานบนโครงสร้างพื้นฐานอย่างเป็นทางการของ Red Hat โดยใช้บัญชีที่ถูกบุกรุก พวกมันจึงสามารถสร้าง SLSA Provenance Attestation (การรับรองแหล่งที่มา) ที่ถูกต้องได้ ซึ่งเท่ากับเป็นการประทับตรารับรองความถูกต้องที่ตรวจสอบได้ให้กับแพ็กเกจที่ถูกดัดแปลง หลอกให้นักพัฒนาเชื่อถือเวอร์ชันที่ถูกฝัง Backdoor
โค้ดอันตรายถูกฝังอยู่ใน preinstall script ที่ระบุไว้ในไฟล์ package.json นั่นหมายความว่าเพย์โหลดจะทำงานโดยอัตโนมัติทันทีที่นักพัฒนารันคำสั่ง npm install
เพย์โหลดถูกระบุว่าเป็นตัวแปรที่ปรับแต่งเองจากเวิร์ม Mini Shai-Hulud ที่เปิดเผยต่อสาธารณะ ซึ่งเกี่ยวข้องกับกลุ่มผู้ไม่หวังดี TeamPCP เมื่อทำงาน เพย์โหลด JavaScript ที่ถูกทำให้อ่านยาก (Obfuscated) ขนาดประมาณ 4.2 MB จะทำหน้าที่เป็นเครื่องมือขโมยข้อมูล (Infostealer) ที่ครอบคลุม โดยมุ่งเป้าไปที่ข้อมูลสำคัญหลายประเภท
:
.env ในเครื่อง นอกเหนือจากการขโมยข้อมูลแล้ว เวิร์มยังมีกลไกการแพร่กระจายตัวเอง หากตรวจพบว่าระบบที่ถูกบุกรุกมี Git Repository ที่กำหนดค่า Remote origin ไว้ มันจะทำการโคลน Repository, ฉีดโค้ดอันตรายของมัน และส่งการเปลี่ยนแปลงกลับไป สิ่งนี้ทำให้มัลแวร์สามารถแพร่กระจายไปยังโปรเจกต์อื่นๆ และลุกลามเข้าไปใน CI/CD Pipeline ที่เชื่อมต่อกันได้ และเพื่อเป็นการลงลายเซ็นในขั้นสุดท้าย เวิร์มจะเปลี่ยนคำอธิบายของ Repository ที่ถูกบุกรุกให้เป็น "Miasma: The Spreading Blight"
.
Red Hat รับทราบถึงเหตุการณ์อย่างรวดเร็วและเผยแพร่ประกาศเตือนภัยด้านความปลอดภัย RHSB-2026-006 บริษัทเน้นย้ำว่าขอบเขตความเสียหายถูกจำกัดไว้ แพ็กเกจที่ถูกบุกรุกนั้นจำกัดเฉพาะส่วนประกอบ Frontend ภายในและเครื่องมือ API Client ที่ใช้สำหรับ Red Hat Hybrid Cloud Console เท่านั้น
ที่สำคัญ Red Hat ระบุว่าโค้ดที่ถูกฝัง Backdoor ไม่ได้ถูกส่งไปในซอฟต์แวร์ที่ส่งมอบให้กับลูกค้าหรือผลิตภัณฑ์ Red Hat ที่ใช้งานจริง บริษัทได้ลบแพ็กเกจที่ได้รับผลกระทบทั้งหมดออกจาก npm Registry ทันทีที่ตรวจพบ .
บริษัทด้านความปลอดภัยรวมถึง Aikido, OX Security, Orca Security และ Wiz ได้ออกคำแนะนำเร่งด่วนสำหรับองค์กรใดๆ ที่อาจติดตั้งแพ็กเกจจากเนมสเปซ @redhat-cloud-services ในหรือประมาณวันที่ 1 มิถุนายน 2026 .
สันนิษฐานว่า Credential ใดๆ ที่มีอยู่ในสภาพแวดล้อมที่ได้รับผลกระทบล้วนถูกบุกรุก ซึ่งรวมถึง API Key ของผู้ให้บริการคลาวด์ทั้งหมด, โทเค็นของ CI/CD Runner, SSH Key, Vault Token และ npm Publish Token การเปลี่ยนข้อมูลคือหนทางเดียวที่ปลอดภัย.
ค้นหา GitHub Repository ขององค์กรของคุณ Repository ใดๆ ที่มีคำอธิบายว่า "Miasma: The Spreading Blight" ได้ถูกเวิร์มบุกรุกอย่างแข็งขันผ่านกลไกการแพร่กระจายตัวเอง และมีโค้ดอันตรายอยู่ .
ตรวจสอบ GitHub Actions Workflow ของคุณด้วยตนเอง มองหา Pull Request ที่ไม่คาดคิด, การแก้ไขไฟล์ Workflow โดยไม่ได้รับอนุญาต หรือการเพิ่ม Secret ที่ไม่รู้จัก การฉีดข้อมูลในระดับนี้ถือเป็นกลไกการคงอยู่ (Persistence) ที่สำคัญ .
ตรวจสอบข้าม node_modules และไฟล์ Lock ของคุณกับรายชื่อเวอร์ชันแพ็กเกจที่ถูกบุกรุก 96 เวอร์ชัน ซึ่งเผยแพร่โดย Aikido และ Red Hat หากพบว่าตรงกัน ให้ถือว่าเครื่องนั้นและ Credential ที่เกี่ยวข้องถูกบุกรุกโดยสิ้นเชิง และแยกเครื่องออกจากระบบทันที .
เพย์โหลดของ Miasma นั้นพัฒนามาโดยตรงจากเวิร์ม Mini Shai-Hulud ซึ่งเป็นเครื่องมือเก็บเกี่ยว Credential ที่เพิ่งถูกเปิดเผยเป็น Open-Source โดยกลุ่มผู้ไม่หวังดี TeamPCP ผู้โจมตีได้ขยายความสามารถของเวิร์มต้นแบบด้วยตัวเก็บข้อมูลใหม่ที่มุ่งเป้าไปที่ Credential ของ GCP และ Azure Cloud โดยเฉพาะ แสดงให้เห็นถึงวิวัฒนาการของภัยคุกคามที่ดำเนินอยู่ตลอดเวลา แคมเปญนี้ตอกย้ำแนวโน้มอันตรายที่เครื่องมือโจมตีแบบ Open-Source ถูกนำมาใช้เป็นอาวุธและปรับปรุงอย่างรวดเร็วเพื่อเป้าหมายห่วงโซ่อุปทานที่มีมูลค่าสูง.
Comments
0 comments