Gli aggressori hanno compromesso l'infrastruttura di pubblicazione dei pacchetti @redhat-cloud-services su npm, utilizzando una variante del worm Shai-Hulud chiamata Miasma. Il malware è stato distribuito tramite script di preinstallazione e ha rubato una vasta gamma di dati sensibili, inclusi token e credenziali cloud. Inoltre, il worm ha tentato di diffondersi ulteriormente attraverso la catena di approvvigionamento, iniettando codice dannoso in repository GitHub e pubblicando nuovi pacchetti infetti.
L’ecosistema Red Hat è stato colpito da un attacco alla supply chain. Degli aggressori sconosciuti hanno compromesso l’infrastruttura di pubblicazione dei pacchetti @redhat-cloud-services e pubblicato decine di librerie infette. Nel mentre i ricercatori sulla sicurezza delle informazioni delle società Aikido, Socket e OX Security hanno riferito che gli aggressori hanno utilizzato una nuova variante del worm Shai-Hulud chiamata Miasma.
Secondo gli esperti, la compromissione ha interessato almeno 32 pacchetti e 96 versioni. In totale, queste librerie sono state scaricate circa 117.000 volte in una settimana. Tra le vittime c’erano i pacchetti utilizzati nell’ecosistema dei servizi cloud di Red Hat.
L’attacco è stato implementato tramite il meccanismo di pubblicazione attendibile in npm. I ricercatori suggeriscono che gli aggressori abbiano inizialmente compromesso l’account GitHub di uno dei dipendenti di Red Hat e poi abbiano apportato modifiche dannose ai repository dell’azienda.
Advertising
Successivamente, le versioni infette dei pacchetti sono state pubblicate tramite GitHub Actions e token OIDC (pubblicazione attendibile npm).
Una caratteristica distintiva di questo attacco era che il malware veniva lanciato nella fase di installazione delle dipendenze. I pacchetti includevano uno script di preinstallazione che eseguiva automaticamente il file index.js offuscato durante l’installazione di npm, ovvero prima dell’avvio dell’applicazione stessa.
Dopo il lancio, il malware ha rubato un’ampia gamma di dati: segreti GitHub Actions, token npm e PyPI, chiavi SSH, credenziali AWS, Google Cloud e Azure, token HashiCorp Vault, segreti Kubernetes, configurazioni Docker, chiavi GPG, contenuto dei file .env e così via.
Allo stesso tempo, il worm Miasma non si è limitato a rubare informazioni: il malware ha cercato di utilizzare le credenziali rubate per diffondersi ulteriormente attraverso la catena di approvvigionamento. Ad esempio, se il sistema infetto avesse accesso a repository di terze parti o a infrastrutture CI/CD, il worm potrebbe iniettare codice dannoso e file di flusso di lavoro in altri repository GitHub, nonché pubblicare nuovi pacchetti infetti per conto delle organizzazioni colpite.
Come ha dimostrato l’analisi, la nuova versione del malware ripete in gran parte la logica del worm Shai-Hulud, il cui codice sorgente è stato recentemente pubblicato online dal gruppo di hackerTeamPCP.
Advertising
In precedenza, questo malware era già stato utilizzato negli attacchi ai progetti Bitwarden, SAP, Mistral AI, TanStack, OpenAI e GitHub.
Tuttavia, va notato che gli autori di Miasma hanno migliorato significativamente il codice del worm: hanno aggiunto nuovi meccanismi di offuscamento, consegna graduale dei payload e hanno anche ampliato le capacità per rubare le credenziali del cloud.
Inoltre, i ricercatori hanno scoperto meccanismi di avvio automatico tramite Claude Code e Visual Studio Code, nonché tentativi di aumentare i privilegi all’interno di un ambiente CI/CD. Inoltre, ogni nuova infezione portava alla generazione di un payload crittografato univoco, che complicava ulteriormente il rilevamento dell’attacco.
Al momento della pubblicazione dei rapporti degli specialisti, sono stati scoperti più di 300 repository GitHub nei quali Miasma è riuscita a iniettare codice dannoso.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza:Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response
Betti RHC, la prima graphic novel al mondo dedicata alla cybersecurity awareness, ha finalmente il suo sito ufficiale. Uno spazio tutto suo dove scoprire il progetto, sfogliare le copertine degli episodi e immergersi nel mondo di Betti: la giovane laureanda in informatica che, dopo la morte misteriosa del padre, si trasforma nell'hacker più potente del mondo. Una storia avvincente che, episodio dopo episodio, affronta una minaccia digitale diversa — dal phishing al ransomware, fino al cyberbullismo — e insegna a riconoscerla e a difendersi, senza che sembri mai una lezione.
Sul sito trovate tutto ciò che rende Betti un progetto diverso dal solito: la sua filosofia, le anteprime delle tavole e il racconto di come nasce ogni volume. Perché dietro Betti RHC c'è solo lavoro umano: ogni tavola è disegnata interamente a mano dagli artisti del Gruppo Arte di Red Hot Cyber, senza alcun uso di intelligenza artificiale. E a garantire che ogni storia sia realistica e tecnicamente corretta c'è la supervisione degli hacker etici del gruppo HackerHood, che mantengono il racconto fedele al mondo reale della sicurezza informatica.
C'è spazio anche per le aziende, che possono usare Betti come strumento di awareness diverso dai soliti corsi: acquistare i volumi, personalizzarli con il proprio brand o sponsorizzare nuovi episodi. E come primo regalo, l'episodio "Byte the Silence", dedicato al cyberbullismo, è scaricabile gratuitamente per uso personale.