نفوذ به پکیجهای npm رد هت
خلاصهٔ کاملتر
به گزارش BleepingComputer، بیشتر از ۳۰ پکیج npm زیر فضاینام @redhat-cloud-services متعلق به رد هت تو یه حملهٔ زنجیرهٔ تأمین (supply-chain) آلوده شدن و یه نسخهٔ تازه از بدافزار سرقت اطلاعاتِ Shai-Hulud رو پخش کردن که اسمش رو «Miasma» گذاشتن. این ماجرا رو شرکتهای امنیتی Aikido و OX Security کشف کردن.
طبق گفتهٔ Aikido، مهاجمها اول حساب گیتهاب یکی از کارمندهای رد هت رو هک کردن و با همون، کامیتهای مخرب رو مستقیم رو چند مخزن پوش کردن. این کامیتها یه workflow گیتهاب اکشنز و یه اسکریپت اضافه میکردن که از مکانیزم انتشار npm سوءاستفاده میکرد؛ اسکریپت با مجوز id-token: write یه توکن کوتاهعمر OIDC از گیتهاب میگرفت و با همون مستقیم رو endpoint انتشار مطمئنِ npm احراز هویت میکرد و نسخههای بکدوردار رو میفرستاد بیرون.
هستهٔ آلودگی یه preinstall script بود که موقع نصبِ پکیج، خودکار یه فایل index.js مبهمسازیشده رو اجرا میکرد:
"scripts": {
"preinstall": "node index.js"
}به گفتهٔ Aikido حجم این index.js حدود ۴.۲ مگابایت بوده و کارش دزدیدن یه طیف گسترده از اطلاعات حساسه: سکرتهای گیتهاب اکشنز، کلیدهای AWS و Google Cloud و Azure، توکنهای HashiCorp Vault و Kubernetes، توکنهای انتشار npm و PyPI، کلیدهای SSH و GPG، اطلاعات Docker و فایلهای .env. در مجموع ۳۲ پکیج و ۹۶ نسخه آلوده شدن که روی هم حدود ۱۱۷ هزار دانلود هفتگی داشتن.
رد هت تو بیانیهای گفته بهمحض اطلاع، پکیجهای آلوده رو از رجیستری npm حذف کرده و تأکید کرده که اینها فقط مخصوص توسعهٔ داخلی بودن و کد مخرب هیچوقت از مسیر console.redhat.com به دست مشتریها نرسیده. با این حال به هر سازمانی که نسخههای آلوده رو نصب کرده توصیه شده فوراً همهٔ کلیدها، سکرتها و توکنهای اون دستگاه رو روتیت کنه.
این حمله بخشی از یه موج بزرگتره؛ تو ماههای اخیر بدافزار Shai-Hulud پروژههای مشهوری مثل Bitwarden، SAP، Mistral، TanStack و OpenAI رو هم درگیر کرده. ماه می، گروه TeamPCP سورسکد نسخهٔ Mini Shai-Hulud رو علنی کرد و حالا Miasma شباهت زیادی بهش داره، ولی لایههای مبهمسازی و تحویل چندمرحلهایِ بیشتری اضافه کرده. به گفتهٔ این گزارش، تا لحظهٔ نگارش، ۳۰۹ مخزن گیتهاب آلوده شدن.
نکات کلیدی:
- ۳۰+ پکیج زیر @redhat-cloud-services آلوده شد (۳۲ پکیج، ۹۶ نسخه، حدود ۱۱۷ هزار دانلود هفتگی)
- مسیر نفوذ: هک حساب گیتهابِ یه کارمند و سوءاستفاده از انتشار مطمئنِ npm با توکن OIDC
- بدافزار «Miasma»، نسخهٔ تازهای از خانوادهٔ Shai-Hulud
- سرقت گسترده: کلیدهای کلاد، توکنهای CI/CD، کلیدهای SSH/GPG و فایلهای .env
- اقدام لازم: روتیت فوریِ همهٔ کلیدها و توکنهای دستگاههای آلوده




