1 Haziran 2026'da, haftada yaklaşık 117.000 kez indirilen 32 resmi Red Hat npm paketinde 'Miasma' adlı bir kimlik bilgisi hırsızı solucan keşfedildi [7][14]. Saldırı, bir Red Hat çalışanının GitHub hesabının ele geçirilmesiyle başladı; saldırganlar, çalınan hesapla güvenilir yayınlama mekanizmasını atlatarak zararlı...

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
1 Haziran 2026 sabahı, güvenlik araştırmacıları JavaScript ekosistemine sessizce sızmış sofistike bir tedarik zinciri saldırısı için alarm verdi. "Miasma: Yayılan Felaket" (The Spreading Blight) olarak adlandırılan bu kampanya, Red Hat'in @redhat-cloud-services ad alanı altında yayınlanan 32 resmi npm paketinin içine bir kimlik bilgisi hırsızı ve kendi kendini kopyalayan bir solucan yerleştirdi . Toplamda 96 zararlı paket sürümü tespit edildi ve bu paketlerin haftalık toplam indirilme sayısı yaklaşık 117.000'e ulaşıyordu
. Bu saldırı, tek bir geliştirici hesabının ele geçirilmesinin nelere yol açabileceğini gözler önüne seren, zincirleme bir güven krizinin somut bir örneği oldu.
Saldırı zinciri, sıfırıncı gün açığı gibi karmaşık bir yöntemle değil, klasik bir kimlik hırsızlığıyla başladı. Bir saldırgan, Red Hat'te çalışan bir kişinin GitHub hesabını ele geçirmeyi başardı . Bu tek zafiyet noktası, söz konusu hesabın Red Hat'in GitHub organizasyonundaki üç kritik depoya yazma erişimi olduğu için, tüm güvenilir yayınlama zincirinin kapısını saldırgana açtı.
Saldırganın en sinsi hamlesi, bu yasal erişimi, tedarik zincirinin en güçlü modern güvenlik garantilerinden birini atlatmak için kullanmasıydı. Ele geçirilen hesabı kullanarak, kaynak kod depolarına doğrudan zararlı GitHub Actions iş akışları (workflow) enjekte etti .
Bu iş akışlarının kritik bir özelliği, güvenilir yayınlama (trusted publishing) için OpenID Connect (OIDC) kullanmalarıydı. Normalde OIDC, GitHub Actions'ın npm'e uzun ömürlü jetonlar olmadan kimlik doğrulaması yapmasını ve paket yayınlamasını sağlar. Saldırganın iş akışları, ele geçirilen hesap sayesinde Red Hat'in resmi altyapısında çalıştığı için, geçerli SLSA kaynak kanıtları (provenance attestations) oluşturmayı başardı. Bu, kurcalanmış paketlere doğrulanabilir, resmi bir meşruiyet damgası vurarak geliştiricileri, arka kapı yerleştirilmiş sürümlere güvenmeleri için kandırdı .
Zararlı kod, package.json dosyasında belirtilen bir preinstall betiğinin içine gömülmüştü. Bu, bir geliştirici npm install.
Yük, TeamPCP adlı tehdit aktörüyle ilişkilendirilen ve halka açık Mini Shai-Hulud solucanının özel bir varyantı olarak tanımlandı . Çalıştırıldığında, yaklaşık 4.2 MB boyutundaki karmaşıklaştırılmış (obfuscated) JavaScript kodu, kapsamlı bir bilgi hırsızı gibi davranarak çok çeşitli hassas verileri hedef aldı
:
.env dosyalarının içerikleri Bilgi hırsızlığının ötesinde, solucan kendi kendine yayılma mekanizmasına da sahipti. Ele geçirilen sistemin, origin uzak bağlantısına sahip bir Git deposu olduğunu tespit ederse, depoyu klonluyor, içine kendi zararlı kodunu enjekte ediyor ve değişiklikleri geri gönderiyordu. Bu, kötü amaçlı yazılımın alt projelere ve bağlantılı CI/CD iş hatlarına (pipeline) yayılmasını sağladı . Son bir imza olarak solucan, ele geçirilen depoların açıklamasını "Miasma: Yayılan Felaket" (Miasma: The Spreading Blight) olarak değiştirdi
.
Red Hat olayı hızla kabul etti ve RHSB-2026-006 numaralı güvenlik bültenini yayınladı . Şirket, saldırının etki alanının sınırlı kaldığını vurguladı. Ele geçirilen paketlerin, yalnızca Red Hat Hybrid Cloud Console için kullanılan dahili ön yüz bileşenleri ve API istemci araçlarıyla sınırlı olduğu belirtildi.
Kritik olarak Red Hat, arka kapı yerleştirilmiş kodun hiçbir müşteriye dönük yazılımda veya üretim ortamındaki Red Hat ürününde yer almadığını açıkladı. Şirket, tespitin ardından etkilenen tüm paketleri npm kayıt defterinden derhal kaldırdı .
Aikido, OX Security, Orca Security ve Wiz gibi güvenlik firmaları, 1 Haziran 2026 tarihinde veya civarında @redhat-cloud-services ad alanından paket yüklemiş olabilecek tüm kurumlar için acil rehberlik yayınladı .
Etkilenen bir ortamda bulunan herhangi bir kimlik bilgisinin ele geçirildiğini varsayın. Buna tüm bulut sağlayıcı API anahtarları, CI/CD çalıştırıcı jetonları, SSH anahtarları, Vault jetonları ve npm yayınlama jetonları dahildir. Tek güvenli yol, bunları sıfırlamaktır.
Kurumunuzun GitHub depolarını arayın. Açıklama kısmında "Miasma: Yayılan Felaket" (Miasma: The Spreading Blight) ifadesi bulunan herhangi bir depo, solucanın kendi kendine yayılma motoru tarafından aktif olarak ele geçirilmiştir ve zararlı kod içermektedir .
GitHub Actions iş akışlarınızı manuel olarak denetleyin. Beklenmedik çekme isteklerini (pull request), mevcut iş akışı dosyalarında yetkisiz değişiklikleri veya bilinmeyen gizli anahtarların eklenmesini arayın. Bu seviyedeki herhangi bir enjeksiyon, kritik bir kalıcılık mekanizmasını temsil eder .
node_modules klasörünüzü ve kilit dosyalarınızı, Aikido ve Red Hat tarafından yayınlanan 96 ele geçirilmiş paket sürümünün tam listesiyle çapraz kontrol edin. Bir eşleşme bulunursa, o makineyi ve ilişkili tüm kimlik bilgilerini tamamen ele geçirilmiş olarak kabul edin ve derhal izole edin .
Miasma yükü, yakın zamanda TeamPCP tehdit aktörü tarafından açık kaynak haline getirilen Mini Shai-Hulud adlı bir kimlik bilgisi toplama aracından türetilmiştir. Saldırganlar, temel solucanı özellikle GCP ve Azure bulut kimlik bilgilerini hedef alan yeni toplayıcılarla genişleterek tehdidin aktif ve devam eden bir evrimini göstermiştir . Bu kampanya, açık kaynaklı saldırı araçlarının hızla silah haline getirilip yüksek değerli tedarik zinciri hedefleri için rafine edildiği tehlikeli bir eğilimin altını çizmektedir.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
1 Haziran 2026'da, haftada yaklaşık 117.000 kez indirilen 32 resmi Red Hat npm paketinde 'Miasma' adlı bir kimlik bilgisi hırsızı solucan keşfedildi [7][14].
1 Haziran 2026'da, haftada yaklaşık 117.000 kez indirilen 32 resmi Red Hat npm paketinde 'Miasma' adlı bir kimlik bilgisi hırsızı solucan keşfedildi [7][14]. Saldırı, bir Red Hat çalışanının GitHub hesabının ele geçirilmesiyle başladı; saldırganlar, çalınan hesapla güvenilir yayınlama mekanizmasını atlatarak zararlı yazılıma yasal bir damga vurmayı başardı [5][10].
Kendi kendine yayılan zararlı yazılım, paket kurulur kurulmaz devreye girerek GitHub kimlik bilgilerini, AWS, GCP ve Azure bulut anahtarlarını, SSH özel anahtarlarını ve diğer hassas verileri hedef aldı [5][12].