Noticias

El paquete Red Hat npm está comprometido y se propaga un gusano que roba credenciales

Aikido Security declaró que se han implementado más de 30 paquetes npm oficiales de @redhat-c​​​​loud-services. Atacado por un gusano ladrón de credenciales llamado «Miasma»,» una variación similar al código abierto Malware de cadena de suministro Mini Shai-Hulud. «Estos paquetes se publicaron a través de GitHub Actions OIDC, lo que indica que la canalización CI/CD estaba comprometida, en lugar de los tokens npm», afirma el informe. «Si tiene alguna versión de paquete afectada instalada desde el 1 de junio de 2026, considere que todos los secretos de CI, credenciales de nube, informes SSH y tokens npm se han visto comprometidos». Cada paquete infectado declara un script de preinstalación en su paquete.json que ejecuta automáticamente el nodo index.js en cada instalación de npm, antes de ejecutar cualquier código de aplicación y antes de que el desarrollador reciba cualquier indicación de error. La carga útil del archivo index.js es de 4,2 MB y está oculta detrás de múltiples capas de ofuscación.

Al igual que con ataques Mini Shai-Hulud anteriores, la carga útil realiza un escaneo exhaustivo de credenciales de proveedores de nube, entornos CI/CD y herramientas de desarrollo. En el lado de CI, apunta a los secretos de GitHub Actions, incluidos GITHUB_TOKEN y ACTIONS_RUNTIME_TOKEN. Para las credenciales de la nube, recopila claves de acceso y tokens de sesión de AWS, credenciales predeterminadas de la aplicación GCP y archivos de claves de cuenta de servicio, y credenciales principales de servicio de Azure y tokens de identidad administrados. También escanea tokens de HashiCorp Vault, tokens de cuentas de servicio de Kubernetes y archivos kubeconfig, tokens de versión npm y PyPI, claves privadas SSH, credenciales de registro de Docker, claves GPG y cualquier archivo .env que pueda encontrar en el sistema de archivos.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba