SecBoard
Zurück zur Übersicht

Miasma Supply Chain Attack Compromises Red Hat npm Packages with Credential-Stealing Worm

The Hacker News·
Originalartikel lesen bei The Hacker News

Die Miasma-Lieferkettenattacke kompromittierte Red Hat npm-Pakete, um Zugangsdaten und Geheimnisse von Entwicklerrechnern zu stehlen. Zudem verbreitet sich ein selbstpropagierender Wurm. Betroffen sind Entwickler, die diese Pakete nutzen. Es wird dringend empfohlen, betroffene Systeme zu überprüfen und Zugangsdaten zu ändern.

Kurzfassung

Eine neue Supply-Chain-Angriffskampagne namens Miasma hat npm-Pakete von @redhat-cloud-services kompromittiert. Ziel ist es, Anmeldeinformationen und Geheimnisse von Entwicklerrechnern zu stehlen. Der Angriff liefert zudem einen sich selbst verbreitenden Wurm aus.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die npm-Pakete von @redhat-cloud-services verwenden, insbesondere in den Bereichen Energie und IT-SaaS.

Warum relevant

Die Kompromittierung von Entwicklerrechnern kann zur Offenlegung sensibler Anmeldeinformationen und Geheimnisse führen, was weitere Angriffe auf die Infrastruktur des Unternehmens ermöglicht. Der selbstverbreitende Wurm erhöht das Risiko einer schnellen Ausbreitung innerhalb des Netzwerks.

Realistisches Worst Case

Umfassender Diebstahl von Anmeldeinformationen und Geheimnissen, der zu unbefugtem Zugriff auf kritische Systeme und Daten führt, sowie eine weitreichende Infektion von Entwicklerumgebungen und möglicherweise Produktionssystemen durch den Wurm.

Handlungsempfehlung

Überprüfen Sie umgehend die Integrität der verwendeten @redhat-cloud-services npm-Pakete und implementieren Sie strenge Zugriffskontrollen für Entwicklerumgebungen. Führen Sie eine Überprüfung auf Anzeichen des Wurms durch.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Hashes aller verwendeten @redhat-cloud-services npm-Pakete gegen bekannte gute Hashes, um Manipulationen zu erkennen.
  • Scannen Sie Entwicklerrechner auf bekannte Indikatoren für den Miasma-Wurm oder ungewöhnliche Netzwerkaktivitäten, die auf Datenexfiltration hindeuten.
  • Validieren Sie, dass MFA für alle Entwicklerkonten und den Zugriff auf sensible Repositories und Systeme erzwungen wird, um den Diebstahl von Anmeldeinformationen zu mindern.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1195 Supply Chain CompromiseHighMiasma Supply Chain Attack Compromises Red Hat npm Packages
Credential AccessT1552 Unsecured CredentialsHighcompromise ... packages to steal credentials and secrets from developer machines
Lateral MovementT1021 Remote ServicesLowdeliver a self-propagating worm
Offene Punkte
  • Spezifische CVEs oder IOCs sind im Artikel nicht genannt.
  • Die genaue Methode der Kompromittierung der npm-Pakete ist nicht detailliert beschrieben.
  • Die genauen Mechanismen des Wurms zur Selbstverbreitung sind nicht spezifiziert.
  • Die spezifischen Arten von gestohlenen Anmeldeinformationen und Geheimnissen sind nicht aufgeführt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (1 Techniken)

Reconnaissance