這些工作流程的一個關鍵特點是其使用了 OpenID Connect(OIDC)信任發佈機制。正常情況下,OIDC 讓 GitHub Actions 能夠在沒有長效權杖的狀態下向 npm 進行身份驗證以發佈套件。由於這些惡意工作流程是在 Red Hat 的官方基礎設施上、使用遭入侵的帳號來執行,它們得以產生有效的 SLSA 來源證明。這基本上等於為這些被竄改的套件蓋上了可驗證的合法官方戳印,誘騙開發者信任這些其實帶有後門的版本 。
這個酬載被確認為是公開可用的 Mini Shai-Hulud 蠕蟲的自訂變種,並與名為 TeamPCP 的威脅行為者有關 。一旦開始執行,這個約 4.2 MB 且經過混淆處理的 JavaScript 酬載,便會像個全方位的資訊竊取器一樣,瞄準各種敏感的素材
:
除了純粹的竊取行為,此蠕蟲還擁有自我複製的機制。如果它偵測到受感染的系統已設定好一個帶有 origin 遠端的 Git 儲存庫,它會複製該儲存庫,注入其惡意程式碼,並將變更推送回去。這使得惡意軟體能夠散播到下游專案,並進一步進入相連的 CI/CD 管線 。作為最後的簽名,該蠕蟲會將已入侵的儲存庫描述修改為「Miasma: The Spreading Blight」
。
Red Hat 迅速承認了此事件,並發布了安全公告 RHSB-2026-006 。該公司強調此次攻擊的影響範圍已被控制。受影響的套件嚴格限於 Red Hat Hybrid Cloud Console 所使用的內部前端元件與 API 客戶端工具。
包括 Aikido、OX Security、Orca Security 與 Wiz 在內的多家資安公司,已針對可能在 2026 年 6 月 1 日前後從 @redhat-cloud-services 命名空間安裝套件的組織,發布了緊急指引 。
請假設所有存在於受影響環境中的憑證都已經失守。這包含所有雲端服務供應商的 API 金鑰、CI/CD 執行器權杖、SSH 金鑰、Vault 權杖和 npm 發佈權杖。進行憑證輪換是唯一的安全之道。
將您的 node_modules 和鎖定檔,與 Aikido 及 Red Hat 所發布的 96 個受感染套件版本的完整清單進行交叉比對。如果找到符合的版本,請將該機器及其關聯的憑證視為已完全失守,並立即將其隔離 。
Miasma 的酬載直接衍生自 Mini Shai-Hulud 蠕蟲,這是一款最近由威脅行為者 TeamPCP 開源的憑證收集工具。攻擊者擴展了原始的蠕蟲基礎,加入了專門針對 GCP 和 Azure 雲端憑證的新收集器,顯示出這項威脅正在活躍且持續地進化 。這場攻擊行動也凸顯了一個危險的趨勢:開源的攻擊工具正迅速地被武器化並加以改良,以用於高價值的供應鏈目標。
Comments
0 comments