Виявлено нову масштабну кампанію атак на ланцюг постачання під кодовою назвою Miasma. Зловмисникам вдалося компрометувати офіційні пакети сервісів Red Hat у популярному репозиторії інструментів розробника ен-пі-ем (npm). Головна мета цієї шкідливої активності полягає у викраденні конфіденційних даних та облікових записів безпосередньо з комп'ютерів програмістів.

Атака Міазма: шкідливі пакети Ред Хет викрадають дані розробників

Аналітики з кібербезпеки зазначають, що ця кампанія є продовженням відомої раніше шкідливої активності під назвою Mini Shai-Hulud. Хакерська група використовує ідентичні базові тактики: запуск шкідливого коду безпосередньо під час встановлення пакетів, націлювання на середовища безперервної інтеграції та розгортання (CI/CD), автоматичний збір конфіденційних ключів доступу та передачу даних у зашифрованому вигляді на сервери зловмисників.

Особливістю загрози є використання механізмів мережевого хробака, що здатний до самостійного поширення. Після потрапляння на локальну машину розробника вірус шукає доступні конфігураційні файли, токени автентифікації для хмарних платформ і локальні сховища секретів. Наявність таких інструментів дозволяє атакуючим отримати повний контроль над подальшим процесом розробки програмного забезпечення та автоматично впроваджувати шкідливий код в інші проекти.

Інфо

Фахівці Red Hat оперативно відреагували на інцидент і видалили скомпрометовані пакети з публічного реєстру. Проте розробникам, які могли використовувати ці модулі в останні дні, рекомендується терміново провести аудит своїх локальних середовищ, оновити ключі доступу до хмарних платформ і перевірити систему на наявність підозрілих процесів у фоновому режимі.

Такий тип кібератак демонструє критичну важливість ретельної перевірки сторонніх бібліотек та залежностей, які інтегруються у комерційні продукти. Наразі триває детальний технічний аналіз інфраструктури, яку використовували зловмисники для координації дій хробака.