flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
Miasma: Supply-Chain-Angriff auf Red-Hat-npm-Pakete

Miasma: Supply-Chain-Angriff auf Red-Hat-npm-Pakete

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

Neuer Supply-Chain-Angriff auf Red-Hat-Pakete entdeckt

Sicherheitsforscher haben eine koordinierte Supply-Chain-Attack-Kampagne namens Miasma aufgedeckt, die auf npm-Pakete des Red-Hat-Ökosystems abzielt. Die kompromittierten @redhat-cloud-services-Pakete enthalten Code, der Zugangsdaten und Secrets von Entwickler-Maschinen stiehlt und sich selbst propagiert.

Ähnlichkeit zu Mini Shai-Hulud Kampagnen

Das Miasma-Angriffsmuster folgt etablierten Supply-Chain-Angriffsmustern: Die Malware führt sich bei der Installation selbst aus, erntet Credentials, zielt auf CI/CD-Pipelines ab und verschlüsselt die exfiltrierten Daten. Diese Vorgehensweise ist nicht neu, wird aber zunehmend verfeinert.

Das besonders Problematische: Der Wurm-Charakter des Angriffs ermöglicht automatische Weiterverbreitung. Hat ein Entwickler ein infiziertes Paket installiert, kann sich die Malware über weitere Abhängigkeiten oder Builds in der Entwicklungs-Pipeline ausbreiten.

Zielgruppe und Impact

Weil @redhat-cloud-services-Pakete in professionellen DevOps- und Cloud-Umgebungen weit verbreitet sind, ist das Angriffspotenzial erheblich. Besonders kritisch ist die Targeting von CI/CD-Systemen — dort haben Malware-Prozesse oft privilegierte Zugriffe und können auf Secrets wie API-Keys, Database-Credentials oder Signing-Keys zugreifen.

Was Entwickler tun sollten

  • Sofortmaßnahmen: Betroffene Paketversionen identifizieren und aktualisieren
  • Audit durchführen: Prüfen, ob Secrets in CI/CD-Logs exponiert wurden
  • Rotation: Alle in potenziell betroffenen Umgebungen verwendeten Credentials rotieren
  • Dependency-Scanning: Tools wie Snyk oder npm-audit einsetzen, um verdächtige Abhängigkeiten zu erkennen
  • Supply-Chain-Security: Lock-Files verwenden und Paketquellen validieren

Größere Implikation

Der Angriff unterstreicht die Verwundbarkeit von Open-Source-Ökosystemen. npm-Registry wird täglich mit neuen Paketen geflutet — vollständige Validierung ist unmöglich. Organisationen müssen davon ausgehen, dass Supply-Chain-Angriffe gelegentlich durchkommen werden, und ihre Verteidigung auf Laufzeit-Detection, schnelle Isolation und aggressives Secret-Rotation ausrichten.

Das Problem ist nicht gelöst, solange Pakete willkürlich Startup-Code ausführen dürfen — dieses Design-Pattern wird in Zukunft riskanter.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Android AI-Agenten: Unsichtbare Text-Befehle könnten PCs kompromittieren

1 min · 21. Juli

SECURITY

ENCFORGE: Neue Ransomware zielt auf AI-Modelle ab

1 min · 21. Juli

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

1 min · 21. Juli