2026年6月1日,安全研究人員在 Red Hat 的 32 個官方 npm 套件中發現了名為「Miasma」的憑證竊取蠕蟲,這些套件每週合計約有 11.7 萬次下載,事件的源頭是一名員工的 GitHub 帳號遭竊。 這款具有自我複製能力的惡意軟體,是 Mini Shai Hulud 蠕蟲的變種,會在套件安裝時自動執行,從開發者機器中竊取雲端憑證、GitHub Actions 秘密、SSH 金鑰等敏感資料。

Create a landscape editorial hero image for this Studio Global article: What was the Miasma supply chain attack against Red Hat npm packages on June 1, 2026 — including how the compromise occurred via a Red Hat e. Article summary: Here is a complete breakdown of the Miasma supply chain attack, confirmed by multiple security vendors and Red Hat's own advisory.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Red Hat npm packages compromised in new Mini Shai-Hulud malware wave. Unknown attackers have compromised 30+ Red Hat Cloud Services npm packages with malware that goes after cred" source context "Red Hat npm packages compromised in new Mini Shai-Hulud malware wave - Help Net Security" Reference image 2: visual subject "# Miasma: Supply Chain Attack Targeting RedHat npm Packages. Detect and mitigate malicious npm pa
2026 年 6 月 1 日上午,安全研究人員對一場精心策劃的軟體供應鏈攻擊發出了警報,這場攻擊已悄悄滲透進 JavaScript 生態系。這個被命名為「Miasma: The Spreading Blight」(蔓延之瘴)的行動,在 Red Hat 的 @redhat-cloud-services 命名空間下,於 32 個官方 npm 套件中植入了會竊取憑證且能自我複製的蠕蟲 。總計發現 96 個惡意套件版本,合計每週下載量約為 117,000 次
。這起攻擊事件清楚地提醒我們,當單一開發者帳號失守時,可能引發多嚴重的連鎖信任崩潰。
這條攻擊鏈的起點,並非新穎的零時差漏洞,而是一次典型的身份驗證遭竊事件。攻擊者成功取得了 Red Hat 一名合法員工的 GitHub 帳號控制權 。這個單點故障開啟了通往整個信任發佈管線的大門,因為該帳號擁有對 Red Hat 在 GitHub 上三個關鍵程式碼庫的寫入權限。
攻擊者最狡猾的一步,是利用合法存取權來繞過現代供應鏈安全中最強大的保障機制之一。他們利用遭入侵的帳號,將惡意的 GitHub Actions 工作流程直接注入原始碼儲存庫中 。
這些工作流程的一個關鍵特點是其使用了 OpenID Connect(OIDC)信任發佈機制。正常情況下,OIDC 讓 GitHub Actions 能夠在沒有長效權杖的狀態下向 npm 進行身份驗證以發佈套件。由於這些惡意工作流程是在 Red Hat 的官方基礎設施上、使用遭入侵的帳號來執行,它們得以產生有效的 SLSA 來源證明。這基本上等於為這些被竄改的套件蓋上了可驗證的合法官方戳印,誘騙開發者信任這些其實帶有後門的版本 。
惡意程式碼被嵌入在 package.json 檔案中定義的 preinstall 腳本裡。這代表一旦開發者執行 npm install。
這個酬載被確認為是公開可用的 Mini Shai-Hulud 蠕蟲的自訂變種,並與名為 TeamPCP 的威脅行為者有關 。一旦開始執行,這個約 4.2 MB 且經過混淆處理的 JavaScript 酬載,便會像個全方位的資訊竊取器一樣,瞄準各種敏感的素材
:
.env 設定檔的內容 除了純粹的竊取行為,此蠕蟲還擁有自我複製的機制。如果它偵測到受感染的系統已設定好一個帶有 origin 遠端的 Git 儲存庫,它會複製該儲存庫,注入其惡意程式碼,並將變更推送回去。這使得惡意軟體能夠散播到下游專案,並進一步進入相連的 CI/CD 管線 。作為最後的簽名,該蠕蟲會將已入侵的儲存庫描述修改為「Miasma: The Spreading Blight」
。
Red Hat 迅速承認了此事件,並發布了安全公告 RHSB-2026-006 。該公司強調此次攻擊的影響範圍已被控制。受影響的套件嚴格限於 Red Hat Hybrid Cloud Console 所使用的內部前端元件與 API 客戶端工具。
最重要的是,Red Hat 聲明,這些帶有後門的程式碼並未被出貨至任何面向客戶的軟體或生產環境中的 Red Hat 產品。該公司在偵測到問題後,已立即從 npm 套件庫中移除了所有受影響的套件 。
包括 Aikido、OX Security、Orca Security 與 Wiz 在內的多家資安公司,已針對可能在 2026 年 6 月 1 日前後從 @redhat-cloud-services 命名空間安裝套件的組織,發布了緊急指引 。
請假設所有存在於受影響環境中的憑證都已經失守。這包含所有雲端服務供應商的 API 金鑰、CI/CD 執行器權杖、SSH 金鑰、Vault 權杖和 npm 發佈權杖。進行憑證輪換是唯一的安全之道。
搜尋您組織的 GitHub 儲存庫。任何描述字串中包含「Miasma: The Spreading Blight」的儲存庫,都已遭蠕蟲的自我複製引擎主動入侵,並藏有惡意程式碼 。
手動稽核您的 GitHub Actions 工作流程。留意是否有非預期的拉取請求、對現有工作流程檔案未經授權的修改,或新增了不明的秘密。任何在此層級的注入行為,都代表著一種關鍵的持續性攻擊機制 。
將您的 node_modules 和鎖定檔,與 Aikido 及 Red Hat 所發布的 96 個受感染套件版本的完整清單進行交叉比對。如果找到符合的版本,請將該機器及其關聯的憑證視為已完全失守,並立即將其隔離 。
Miasma 的酬載直接衍生自 Mini Shai-Hulud 蠕蟲,這是一款最近由威脅行為者 TeamPCP 開源的憑證收集工具。攻擊者擴展了原始的蠕蟲基礎,加入了專門針對 GCP 和 Azure 雲端憑證的新收集器,顯示出這項威脅正在活躍且持續地進化 。這場攻擊行動也凸顯了一個危險的趨勢:開源的攻擊工具正迅速地被武器化並加以改良,以用於高價值的供應鏈目標。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年6月1日,安全研究人員在 Red Hat 的 32 個官方 npm 套件中發現了名為「Miasma」的憑證竊取蠕蟲,這些套件每週合計約有 11.7 萬次下載,事件的源頭是一名員工的 GitHub 帳號遭竊。
2026年6月1日,安全研究人員在 Red Hat 的 32 個官方 npm 套件中發現了名為「Miasma」的憑證竊取蠕蟲,這些套件每週合計約有 11.7 萬次下載,事件的源頭是一名員工的 GitHub 帳號遭竊。 這款具有自我複製能力的惡意軟體,是 Mini Shai Hulud 蠕蟲的變種,會在套件安裝時自動執行,從開發者機器中竊取雲端憑證、GitHub Actions 秘密、SSH 金鑰等敏感資料。
Red Hat 在 RHSB 2026 006 安全公告中證實了此次攻擊,但表示遭植入後門的前端工具僅限於內部開發用途,對客戶環境或產品系統沒有造成影響。