mdmx: (Default)
[personal profile] mdmx
Добрый день 😂

https://www.microsoft.com/en-us/security/blog/2026/06/02/preinstall-persistence-inside-red-hat-npm-miasma-credential-stealing-campaign/

Microsoft Threat Intelligence обнаружила масштабную атаку на цепочку поставок в npm: 32 вредоносных пакета (более 90 версий) в скоупе [profile] redhat_cloud_services. Компрометация началась с CI/CD-пайплайна RedHatInsights/javascript-clients, что позволило публиковать троянизированные пакеты через легитимный механизм GitHub Actions OIDC — с подлинными подписями provenance и маркером кампании «Miasma: The Spreading Blight». При установке срабатывал npm preinstall-хук, запускавший обфусцированный дроппер index.js размером 4.29 МБ: через несколько слоёв обфускации (ROT-XX → AES-128-GCM → obfuscator.io → кастомный PBKDF2-шифр) он скачивал рантайм Bun и исполнял основную нагрузку цепочкой node → sh → bun, чтобы уходить от детектов, ориентированных на Node.

Зловред крадёт учётные данные из GitHub, npm, AWS, Azure, GCP, HashiCorp Vault, Kubernetes и CircleCI, выскребая секреты прямо из памяти процесса Runner.Worker в CI/CD, повышает привилегии через passwordless sudo и распространяется как червь, переопубликовывая чужие пакеты с поддельным SLSA/Sigstore provenance. Эксфильтрация идёт по трём каналам (включая создание публичных репозиториев в аккаунте жертвы и неактивный путь на api.anthropic.com), а при срабатывании honeytoken-ловушки запускается деструктивная команда rm -rf ~/. Рекомендации: проверить деревья зависимостей на [profile] redhat_cloud_services, ставить npm install с --ignore-scripts, закрепить заведомо чистые версии, ротировать все потенциально утёкшие токены и облачные секреты, а также проверить GitHub-аккаунты на репозитории с описанием «Miasma: The Spreading Blight».

Date: 2026-06-03 01:57 pm (UTC)
From: [personal profile] dedekha
1. К этому все и шло, скоро поддержка собственных версий open source библиотек станет бесконечно дорогим удовольствием для каждого потребителя.

2. Все жду когда начнутся публикации о проблемах с neovim.

Date: 2026-06-04 02:52 am (UTC)
From: [personal profile] dedekha
представьте что у вас в продукте миллион строк публичных библиотек и с завтрашнего дня вы не можете полностью доверять ни коду ни процедуре получения изменений в коде.

Profile

mdmx: (Default)
mdmx

June 2026

S M T W T F S
 12 3456
78910111213
14151617181920
21222324252627
282930    

Most Popular Tags

Page Summary

Style Credit

Expand Cut Tags

No cut tags
Page generated Jun. 4th, 2026 10:13 am
Powered by Dreamwidth Studios