Más de 30 paquetes npm bajo el espacio de nombres '@redhat-cloud-services' de Red Hat fueron comprometidos en un ataque a la cadena de suministro que distribuía una nueva variante del malware robacredenciales Shai-Hulud, denominada 'Miasma'. El incidente fue descubierto por las firmas de seguridad Aikido y OX Security, que encontraron decenas de versiones de paquetes infectadas con malware diseñado para robar credenciales de desarrolladores, secretos en la nube, claves SSH, tokens de CI/CD y otra información sensible. Según Aikido, los paquetes comprometidos reciben aproximadamente 117.000 descargas semanales.
Red Hat está al tanto de informes de seguridad sobre ciertos paquetes npm dentro de nuestro ecosistema de herramientas de desarrollo. Iniciamos inmediatamente una investigación y eliminamos los paquetes del registro npm. Los paquetes están estrictamente limitados al desarrollo interno, y el código malicioso nunca se publicó para el consumo de clientes a través del sistema console.redhat.com. Aunque nuestra investigación continúa, no hemos identificado ningún impacto en entornos de clientes o socios, ni en los sistemas de producción de Red Hat.
La empresa dice que continúa investigando el incidente, pero no respondió a las preguntas sobre cómo se comprometió la cuenta. Según Aikido, los atacantes presuntamente comprometieron la cuenta de GitHub de un empleado de Red Hat y la utilizaron para enviar commits maliciosos directamente a múltiples repositorios. Esos commits agregaron un flujo de trabajo de GitHub Actions y un script que abusaba del mecanismo de publicación de npm para lanzar paquetes backdoorados.
Cuando el flujo de trabajo se ejecuta, instala Bun y ejecuta _index.js, pasándole una lista de paquetes objetivo a través de la variable de entorno OIDC_PACKAGES, explica Aikido. El script usa el permiso id-token: write para solicitar un token OIDC de corta duración de GitHub, y luego usa ese token para autenticarse directamente con el endpoint de publicación confiable de npm y publicar versiones backdooradas de cada paquete en la lista. Estos paquetes comprometidos contenían un script preinstall malicioso que ejecutaba automáticamente un archivo index.js altamente ofuscado cuando los desarrolladores instalaban los paquetes.
Según Aikido, la carga útil de index.js tenía aproximadamente 4.2 MB y se utiliza para robar secretos de GitHub Actions, credenciales de AWS, credenciales de Google Cloud, credenciales de servicio principal de Azure, tokens de HashiCorp Vault, tokens de cuenta de servicio de Kubernetes, tokens de publicación de npm y PyPI, claves SSH, credenciales de Docker, claves GPG y archivos .env. Aikido afirma que 32 paquetes y 96 versiones de paquetes se vieron afectados por el compromiso, incluyendo numerosas bibliotecas de cliente mantenidas bajo el espacio de nombres @redhat-cloud-services.
Se recomienda a las organizaciones que instalaron alguna versión afectada que roten inmediatamente todas las credenciales, secretos y tokens utilizados por el código en el dispositivo infectado. En los últimos meses, ha habido numerosos ataques a la cadena de suministro que utilizan un malware Shai-Hulud para robar credenciales y propagarse a otros proyectos. Estos ataques han afectado a proyectos conocidos como Bitwarden, SAP, Mistral, TanStack, OpenAI y GitHub.
En mayo, el grupo de amenazas TeamPCP publicó el código fuente de su framework de malware Mini Shai-Hulud, poniendo el malware a disposición de otros actores de amenazas. Los investigadores dicen que el malware utilizado en el compromiso de Red Hat comparte muchas similitudes con Mini Shai-Hulud, pero ahora utiliza la cadena 'Miasma: The Spreading Blight' como comentarios en repositorios de GitHub comprometidos. Si bien el malware se asemeja a Mini Shai-Hulud de TeamPCP, no está claro si la campaña fue realizada por ese actor de amenazas o por otro que modificó el código fuente filtrado.
OX Security dice que el malware conserva la misma funcionalidad de robo de credenciales que Mini Shai-Hulud, pero añade capas adicionales de ofuscación, mecanismos de entrega de payload en múltiples etapas y funciones mejoradas de robo de datos y recolección de credenciales. Al momento de escribir este artículo, 309 repositorios de GitHub han sido comprometidos por la campaña del malware Miasma.



















Deja una respuesta