2026年6月1日,一款名為「Miasma」嘅憑證竊取蠕蟲被發現存在於32個Red Hat官方npm套件中,每週下載量約117,000次;攻擊源於一個被盜嘅員工GitHub帳戶 [5][7][12]。 呢個能夠自動傳播嘅惡意軟件係Mini Shai Hulud蠕蟲嘅變種,會喺安裝時自動執行,竊取雲端憑證、GitHub Actions secrets、SSH密鑰同其他敏感資料 [2][5][10][12]。

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
2026年6月1日朝早,一班安全研究員響起咗警號,揭露咗一場精心策劃、靜悄悄滲透咗JavaScript生態系統嘅軟件供應鏈攻擊。呢場被命名為**「Miasma: The Spreading Blight」(擴散嘅枯萎病)**嘅行動,喺Red Hat旗下@redhat-cloud-services命名空間內嘅32個官方npm套件中,植入咗一隻會竊取憑證、兼且能夠自我複製嘅蠕蟲病毒 。總共有96個惡意套件版本被確認,每週合共下載量約為117,000次
。呢次攻擊係一個沉重嘅警示,提醒我哋只要一個開發者帳戶被盜,就可以引發災難性嘅信任崩塌。
成條攻擊鏈嘅起點,並唔係乜嘢前所未見嘅零日漏洞,而係一次經典嘅身份盜用。黑客成功控制咗一個合法嘅Red Hat員工GitHub帳戶 。就係呢個單一嘅弱點,為佢哋打開咗通往成條受信任發佈管道嘅大門,因為呢個帳戶對Red Hat GitHub組織入面三個關鍵嘅程式碼庫(Repository)擁有寫入權限。
攻擊者最狡猾嘅一步,係利用呢個合法權限,繞過咗供應鏈安全入面最強大嘅現代保證機制之一。佢哋利用被盜嘅帳戶,直接將惡意嘅GitHub Actions工作流程(Workflow)注入到原始碼程式碼庫之中 。
呢啲工作流程嘅一個關鍵特點,係使用咗OpenID Connect(OIDC)進行可信發佈。正常嚟講,OIDC容許GitHub Actions喺唔需要長期有效令牌(Token)嘅情況下,向npm進行身份驗證嚟發佈套件。由於嗰啲惡意工作流程係喺Red Hat嘅官方基礎設施上面執行,並使用咗被盜帳戶,所以佢哋能夠產生有效嘅SLSA來源證明(Provenance Attestations)。咁樣就變相為嗰啲被篡改過嘅套件,蓋上一個可驗證嘅、正式嘅合法印章,令開發者信以為真,安裝咗帶有後門嘅版本 。
惡意代碼被嵌入咗package.json檔案入面指定嘅preinstall腳本之中。呢個意味住,只要開發者一執行npm install。
呢個payload被確認為公開可用嘅Mini Shai-Hulud蠕蟲嘅自訂變種,同網絡威脅組織TeamPCP有關聯 。一旦執行,呢個大約4.2 MB嘅混淆JavaScript payload就會變身成為一個全面嘅資訊竊取器,專門針對以下各類敏感資料
:
.env檔案嘅內容 除咗純粹嘅盜竊之外,呢隻蠕蟲仲有一個自我傳播嘅機制。如果佢檢測到受感染嘅系統入面,有個設定咗origin遠端嘅Git程式碼庫,佢就會複製嗰個庫,將惡意代碼注入去,然後將改動推送返上去。咁樣就令惡意軟件可以擴散到下游嘅項目,甚至進一步滲透到相關聯嘅CI/CD流程之中 。最後,呢隻蠕蟲仲會留低一個簽名,就係將受感染程式碼庫嘅描述修改為:「Miasma: The Spreading Blight」
。
Red Hat迅速確認咗呢次事件,並發佈咗安全公告 RHSB-2026-006 。公司強調,今次攻擊嘅影響範圍已經受到控制。受影響嘅套件嚴格限於Red Hat Hybrid Cloud Console使用嘅內部前端組件同API客戶端工具。
最重要嘅一點係,Red Hat表明,帶有後門嘅代碼並冇被植入到任何面向客戶嘅軟件或者Red Hat生產產品之中。公司一經發現,已即時從npm註冊表中移除咗所有受影響嘅套件 。
包括Aikido、OX Security、Orca Security同Wiz在內嘅多家安全公司,已經向所有喺2026年6月1日前後安裝過@redhat-cloud-services命名空間內套件嘅組織,發出咗緊急指引 。
請假設喺受影響環境入面存在過嘅任何憑證都已被盜。呢個包括所有雲端服務供應商嘅API金鑰、CI/CD執行器令牌、SSH金鑰、Vault令牌同npm發佈令牌。輪換憑證係唯一安全嘅出路。
搜尋你機構內嘅GitHub程式碼庫。任何描述字串係「Miasma: The Spreading Blight」嘅程式碼庫,都已經俾蠕蟲嘅自我傳播引擎主動感染,入面含有惡意代碼 。
手動審計你嘅GitHub Actions工作流程。留意有冇異常嘅Pull Request、未經授權修改現有工作流程檔案嘅情況,或者係被添加咗不明嘅Secrets。任何喺呢個層面嘅注入,都代表住一個關鍵嘅持續性(Persistence)機制 。
將你嘅node_modules同鎖定檔(lockfiles),同Aikido及Red Hat發佈嘅完整96個受感染套件版本清單進行交叉比對。如果搵到匹配項,請認定嗰部機器同佢相關嘅憑證已經全面失守,並即時將其隔離 。
Miasma嘅payload係直接由Mini Shai-Hulud蠕蟲衍生出嚟嘅,呢個係一個由網絡威脅組織TeamPCP最近開源嘅憑證收集工具。攻擊者擴展咗基礎蠕蟲,加入咗專門針對GCP同Azure雲端憑證嘅新收集器,展示咗呢個威脅正喺度積極同持續地演變 。今次行動突顯咗一個危險嘅趨勢:開源攻擊工具被迅速武器化同改良,用嚟針對高價值嘅供應鏈目標。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年6月1日,一款名為「Miasma」嘅憑證竊取蠕蟲被發現存在於32個Red Hat官方npm套件中,每週下載量約117,000次;攻擊源於一個被盜嘅員工GitHub帳戶 [5][7][12]。
2026年6月1日,一款名為「Miasma」嘅憑證竊取蠕蟲被發現存在於32個Red Hat官方npm套件中,每週下載量約117,000次;攻擊源於一個被盜嘅員工GitHub帳戶 [5][7][12]。 呢個能夠自動傳播嘅惡意軟件係Mini Shai Hulud蠕蟲嘅變種,會喺安裝時自動執行,竊取雲端憑證、GitHub Actions secrets、SSH密鑰同其他敏感資料 [2][5][10][12]。
Red Hat喺安全公告RHSB 2026 006中確認咗呢次攻擊,但表示受影響嘅只係內部前端工具,對客戶環境同正式產品冇影響 [1][13]。