攻擊者最狡猾嘅一步,係利用呢個合法權限,繞過咗供應鏈安全入面最強大嘅現代保證機制之一。佢哋利用被盜嘅帳戶,直接將惡意嘅GitHub Actions工作流程(Workflow)注入到原始碼程式碼庫之中 。
呢啲工作流程嘅一個關鍵特點,係使用咗OpenID Connect(OIDC)進行可信發佈。正常嚟講,OIDC容許GitHub Actions喺唔需要長期有效令牌(Token)嘅情況下,向npm進行身份驗證嚟發佈套件。由於嗰啲惡意工作流程係喺Red Hat嘅官方基礎設施上面執行,並使用咗被盜帳戶,所以佢哋能夠產生有效嘅SLSA來源證明(Provenance Attestations)。咁樣就變相為嗰啲被篡改過嘅套件,蓋上一個可驗證嘅、正式嘅合法印章,令開發者信以為真,安裝咗帶有後門嘅版本 。
惡意代碼被嵌入咗package.json檔案入面指定嘅preinstall腳本之中。呢個意味住,只要開發者一執行npm install。
呢個payload被確認為公開可用嘅Mini Shai-Hulud蠕蟲嘅自訂變種,同網絡威脅組織TeamPCP有關聯 。一旦執行,呢個大約4.2 MB嘅混淆JavaScript payload就會變身成為一個全面嘅資訊竊取器,專門針對以下各類敏感資料
:
除咗純粹嘅盜竊之外,呢隻蠕蟲仲有一個自我傳播嘅機制。如果佢檢測到受感染嘅系統入面,有個設定咗origin遠端嘅Git程式碼庫,佢就會複製嗰個庫,將惡意代碼注入去,然後將改動推送返上去。咁樣就令惡意軟件可以擴散到下游嘅項目,甚至進一步滲透到相關聯嘅CI/CD流程之中 。最後,呢隻蠕蟲仲會留低一個簽名,就係將受感染程式碼庫嘅描述修改為:「Miasma: The Spreading Blight」
。
Red Hat迅速確認咗呢次事件,並發佈咗安全公告 RHSB-2026-006 。公司強調,今次攻擊嘅影響範圍已經受到控制。受影響嘅套件嚴格限於Red Hat Hybrid Cloud Console使用嘅內部前端組件同API客戶端工具。
包括Aikido、OX Security、Orca Security同Wiz在內嘅多家安全公司,已經向所有喺2026年6月1日前後安裝過@redhat-cloud-services命名空間內套件嘅組織,發出咗緊急指引 。
請假設喺受影響環境入面存在過嘅任何憑證都已被盜。呢個包括所有雲端服務供應商嘅API金鑰、CI/CD執行器令牌、SSH金鑰、Vault令牌同npm發佈令牌。輪換憑證係唯一安全嘅出路。
手動審計你嘅GitHub Actions工作流程。留意有冇異常嘅Pull Request、未經授權修改現有工作流程檔案嘅情況,或者係被添加咗不明嘅Secrets。任何喺呢個層面嘅注入,都代表住一個關鍵嘅持續性(Persistence)機制 。
將你嘅node_modules同鎖定檔(lockfiles),同Aikido及Red Hat發佈嘅完整96個受感染套件版本清單進行交叉比對。如果搵到匹配項,請認定嗰部機器同佢相關嘅憑證已經全面失守,並即時將其隔離 。
Miasma嘅payload係直接由Mini Shai-Hulud蠕蟲衍生出嚟嘅,呢個係一個由網絡威脅組織TeamPCP最近開源嘅憑證收集工具。攻擊者擴展咗基礎蠕蟲,加入咗專門針對GCP同Azure雲端憑證嘅新收集器,展示咗呢個威脅正喺度積極同持續地演變 。今次行動突顯咗一個危險嘅趨勢:開源攻擊工具被迅速武器化同改良,用嚟針對高價值嘅供應鏈目標。
Comments
0 comments