Miasma Supply Chain Attack Compromises Red Hat npm Packages with Credential-Stealing Worm
Die Miasma-Lieferkettenattacke kompromittierte Red Hat npm-Pakete, um Zugangsdaten und Geheimnisse von Entwicklerrechnern zu stehlen. Zudem verbreitet sich ein selbstpropagierender Wurm. Betroffen sind Entwickler, die diese Pakete nutzen. Es wird dringend empfohlen, betroffene Systeme zu überprüfen und Zugangsdaten zu ändern.
Eine neue Supply-Chain-Angriffskampagne namens Miasma hat npm-Pakete von @redhat-cloud-services kompromittiert. Ziel ist es, Anmeldeinformationen und Geheimnisse von Entwicklerrechnern zu stehlen. Der Angriff liefert zudem einen sich selbst verbreitenden Wurm aus.
Organisationen, die npm-Pakete von @redhat-cloud-services verwenden, insbesondere in den Bereichen Energie und IT-SaaS.
Die Kompromittierung von Entwicklerrechnern kann zur Offenlegung sensibler Anmeldeinformationen und Geheimnisse führen, was weitere Angriffe auf die Infrastruktur des Unternehmens ermöglicht. Der selbstverbreitende Wurm erhöht das Risiko einer schnellen Ausbreitung innerhalb des Netzwerks.
Umfassender Diebstahl von Anmeldeinformationen und Geheimnissen, der zu unbefugtem Zugriff auf kritische Systeme und Daten führt, sowie eine weitreichende Infektion von Entwicklerumgebungen und möglicherweise Produktionssystemen durch den Wurm.
Überprüfen Sie umgehend die Integrität der verwendeten @redhat-cloud-services npm-Pakete und implementieren Sie strenge Zugriffskontrollen für Entwicklerumgebungen. Führen Sie eine Überprüfung auf Anzeichen des Wurms durch.
- ▸Überprüfen Sie die Hashes aller verwendeten @redhat-cloud-services npm-Pakete gegen bekannte gute Hashes, um Manipulationen zu erkennen.
- ▸Scannen Sie Entwicklerrechner auf bekannte Indikatoren für den Miasma-Wurm oder ungewöhnliche Netzwerkaktivitäten, die auf Datenexfiltration hindeuten.
- ▸Validieren Sie, dass MFA für alle Entwicklerkonten und den Zugriff auf sensible Repositories und Systeme erzwungen wird, um den Diebstahl von Anmeldeinformationen zu mindern.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195 Supply Chain Compromise | High | Miasma Supply Chain Attack Compromises Red Hat npm Packages |
| Credential Access | T1552 Unsecured Credentials | High | compromise ... packages to steal credentials and secrets from developer machines |
| Lateral Movement | T1021 Remote Services | Low | deliver a self-propagating worm |
- Spezifische CVEs oder IOCs sind im Artikel nicht genannt.
- Die genaue Methode der Kompromittierung der npm-Pakete ist nicht detailliert beschrieben.
- Die genauen Mechanismen des Wurms zur Selbstverbreitung sind nicht spezifiziert.
- Die spezifischen Arten von gestohlenen Anmeldeinformationen und Geheimnissen sind nicht aufgeführt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Reconnaissance detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog