游乐游手机版
首页/业界动态/文章详情

红帽30余个npm包遭Miasma植入窃取密钥

时间:2026-06-03 10:32
近期,软件供应链安全领域再度引发高度关注。6月2日,安全行业披露事件:Red Hat旗下`@redhat-cloud-services`命名空间的30余个npm包遭到攻击,一种名为“Miasma”的新型恶意软件被注入其中,专门窃取开发者的各类密钥信息。 安全公司Aikido的研究人员表示,这些受感染

近期,软件供应链安全领域再度引发高度关注。6月2日,安全行业披露事件:Red Hat旗下`@redhat-cloud-services`命名空间的30余个npm包遭到攻击,一种名为“Miasma”的新型恶意软件被注入其中,专门窃取开发者的各类密钥信息。

Red Hat 超 30 个 npm 包被植入 Miasma,专门窃取各种密钥

安全公司Aikido的研究人员表示,这些受感染的npm包每周下载量约达11.7万次,攻击目标直指开发者的核心资产,包括开发者凭据、云服务密钥、SSH密钥以及CI/CD Token等,几乎无一幸免。

此次攻击并非单一事件。Aikido与OX Security联合调查发现,多批次npm包版本被秘密植入后门。Red Hat官方回应BleepingComputer时表示,公司已启动内部调查,并迅速从npm注册表中移除了所有受影响包。初步排查显示,恶意代码仅存在于内部开发工具中,并未通过console.redhat.com向客户发布。

那么,攻击者究竟如何得手?Aikido的分析揭示了关键线索:攻击者疑似先入侵了Red Hat一名员工的GitHub账户,随后直接向多个仓库推送恶意提交。这些提交借助后台脚本,滥用了npm的发布机制,成功将带后门的版本发布出去。文中附有技术示意图,可直观还原完整攻击链条。

深入技术层面,整个攻击流程设计精巧。恶意工作流运行后会安装Bun运行时,并执行名为`_index.js`的脚本。该脚本利用GitHub Actions的`id-token:write`权限,向GitHub申请短期OIDC Token,再利用此Token连接npm的trusted publishing端点,从而完成恶意包的发布。

值得关注的是,恶意载荷体积约4.2MB,具备广泛的窃取能力。除常见的GitHub Actions secrets外,还涵盖了AWS、Google Cloud、Azure的凭据,HashiCorp Vault Token,Kubernetes服务账户Token,npm与PyPI的发布Token,SSH密钥,Docker凭据,GPG密钥,甚至包括`.env`文件。因此,任何安装过受影响版本的组织,必须立即轮换所有相关凭据、密钥和Token,切勿心存侥幸。

此次攻击并非今年首次发生。研究人员指出,它延续了近几个月Shai-Hulud相关供应链攻击的趋势,此前Bitwarden、SAP、Mistral、TanStack、OpenAI和GitHub等项目均受到波及。

Miasma这一变种与Mini Shai-Hulud相似,但在混淆技术、多阶段载荷投递以及数据窃取能力上均实现了显著升级。截至原文发布时,已有309个GitHub仓库被确认受到Miasma活动影响。此次攻击已不再是孤立事件,而是对开源生态安全体系的一次集中考验。

来源:https://www.ithome.com/0/958/493.htm
上一篇京东物流京宠达宠物专送正式上线今日下单明日达 下一篇身份证补换领微信可预约,多省市支持全流程网办
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
百度AI办公工具版本对比指南如何选择最适合你的
业界动态 · 2026-06-04

百度AI办公工具版本对比指南如何选择最适合你的

百度AI办公套件针对不同规模与需求提供多个版本。基础版集成通用功能满足日常增效,高级版支持定制化部署与深度集成。选择需综合考虑功能差异、成本效益、团队技术适配性及数据安全合规要求,以实现最佳投入产出比与长期稳定服务。

百度O2O模式如何改变本地商家经营与应对策略
业界动态 · 2026-06-04

百度O2O模式如何改变本地商家经营与应对策略

移动互联网推动线上线下商业融合,平台整合信息与支付重塑消费习惯,为本地商家带来客流与数字化机遇。但商家也面临运营复杂化、对平台流量依赖及佣金成本等挑战。需借势平台构建自主竞争力,通过优化产品服务与顾客体验,平衡成本与利润,实现长远发展。

百度O2O平台本地服务创建与运营成功指南
业界动态 · 2026-06-04

百度O2O平台本地服务创建与运营成功指南

百度本地服务生态整合多渠道资源,精准连接用户与线下服务。商家需完善线上门店信息,积极管理评价,并善用平台营销工具进行推广与数据分析。线下服务质量须与线上描述一致,同时关注行业趋势,灵活调整策略以保持竞争力。

百度IM新手入门指南快速上手教程
业界动态 · 2026-06-04

百度IM新手入门指南快速上手教程

百度IM是企业综合平台,集即时通讯、协同办公与应用集成为一体,支持多格式消息、群组管理与全局搜索。用户可调整通知与隐私设置,利用日历、会议及在线文档提升团队效率。平台注重安全,建议设置强密码、开启双重验证并定期更新软件。

Steam限时免费:Winexy物理驱动3D滚球解谜上线
业界动态 · 2026-06-04

Steam限时免费:Winexy物理驱动3D滚球解谜上线

Steam平台再次开启限时福利——本次免费领取的主角,是由Heaven Brotherhood开发的3D滚球动作解谜游戏《Winexy》。即日起至2026年6月6日凌晨1点,玩家均可免费入库这款作品,国区原价22元,限时白给,错过可惜。这究竟是一款怎样的游戏?简而言之,它是一套以物理引擎为核心的3D