Ellátási lánc elleni támadás érte a Red Hat felhőszolgáltatásaihoz tartozó npm-csomagokat

A Red Hat felhőszolgáltatási projektjeihez kapcsolódó több npm-csomag kompromittálódott, miután támadók hitelesítő adatokat lopó kódot juttattak be a @redhat-cloud-services névtér alá tartozó frontend-csomagokba. Az incidens az npm ökoszisztémán keresztül futó ellátási lánc elleni támadásként jelent meg, és elsősorban fejlesztői, valamint CI/CD-környezetekben jelentett kockázatot.

Ellátási lánc elleni támadás érte a Red Hat felhőszolgáltatásaihoz tartozó npm-csomagokat

Az Aikido biztonsági cég 2026. június 1-jén észlelte a fertőzött csomagokat. A támadás 32 csomag 96 verzióját érintette, amelyek együtt heti több mint 116 ezer letöltést értek el. A Miasma néven azonosított kártevőt egy rosszindulatú preinstall szkript indította el, ezért a kód már az npm install futása alatt aktiválódhatott, még az alkalmazás saját kódjának betöltése előtt.

A kártevő szándékosan elrejtett, nehezen elemezhető formában került az érintett csomagokba, a package.json fájlokat pedig úgy módosították, hogy a telepítés automatikusan lefuttassa a támadók kódját. Az Aikido szerint a Miasma a korábban látott Mini Shai-Hulud kártevőcsaládhoz hasonló, hitelesítő adatokat gyűjtő féregként működött. A célpontok között GitHub Actions tokenek, felhős hozzáférési adatok, Vault tokenek, Kubernetes szolgáltatásifiók-tokenek, kubeconfig fájlok, npm- és PyPI-publikálási tokenek, SSH privát kulcsok, Docker-regisztrációs adatok, GPG-kulcsok és .env fájlok is szerepeltek.

Az eset súlyát növeli, hogy az érintett csomagokat GitHub Actions OIDC használatával publikálták, vagyis nem hagyományos, hosszú ideig érvényes npm-publikálási tokenekkel dolgoztak. Ez az Aikido szerint arra utal, hogy a támadók a CI/CD-folyamat valamely részéhez férhettek hozzá, majd a megbízható publikálási útvonalat használták fel a rosszindulatú csomagverziók kiadására.

A Red Hat az RHSB-2026-006 jelzésű biztonsági tájékoztatóban erősítette meg, hogy több @redhat-cloud-services névtér alatti csomag érintett. A kezdeti vizsgálat alapján egy kompromittált GitHub-fiókon keresztül illesztettek rosszindulatú kódot a Red Hat egyik GitHub-szervezetében karbantartott csomagokba. A vállalat a bejelentés után eltávolította a fertőzött verziókat az npm-ről, és vizsgálja, bekerülhettek-e ezek valamely termék kiadásra szánt buildjébe vagy konténerképébe.

A Red Hat jelenlegi álláspontja szerint az ügyfelek részéről nincs szükség külön intézkedésre, és a vizsgálat még tart. Az incidens nem érinti a Red Hat Enterprise Linuxot, mivel a Red Hat felhőszolgáltatási névtere alatt publikált npm-csomagokra és az ezekhez kapcsolódó fejlesztési, illetve kiadási folyamatokra korlátozódik.

Az Aikido azt javasolja, hogy azok a fejlesztők és céges ügyfelek, amelyek 2026. június 1-je után telepítették az érintett csomagverziókat, kezeljék potenciálisan kompromittáltnak a CI/CD-rendszerekben tárolt titkos adatokat, a felhős hitelesítő adatokat, az SSH-kulcsokat és az npm-tokeneket.