اختراق نطاق npm الرسمي لـ Red Hat: دودة Miasma ذاتية النسخ تختطف بيانات اعتماد السحابة وCI/CD عبر خطافات preinstall

أفادت شركة الأمن السيبراني StepSecurity في 1 يونيو أن المهاجمين قاموا بتضمين باب خلفي في نطاق النشر الرسمي @redhat-cloud-services على npm التابع لـ Red Hat. تضررت ما لا يقل عن 32 حزمة (ما بين 64 و95 إصدارًا مستقلاً)، ويبلغ عدد مرات تنزيل هذه الحزم أسبوعيًا حوالي 117,000 مرة. البرنامج الضار هو متغير مشتق من إطار جمع بيانات الاعتماد Shai-Hulud الذي تم إصداره علنًا في 12 مايو، وتم تسميته باسم „Miasma"، ويتم تفعيله فورًا عند قيام المطور بتنفيذ npm install من خلال خطاف preinstall، دون الحاجة إلى تشغيل أي كود تطبيق. يبلغ حجم البرنامج النصي أثناء التثبيت 4.2 ميجابايت (في الظروف العادية يكون حجم الملفات المماثلة بضعة كيلوبايت فقط)، ويحتوي على ثلاث طبقات من التعتيم. بعد التشغيل، يقوم بمسح وسرقة مفاتيح GitHub Actions ورموز الوصول لـ AWS/GCP/Azure/Kubernetes/HashiCorp Vault/npm/CircleCI عن طريق قراءة الذاكرة الأصلية لعملية البناء (متجاوزًا حماية السجلات ضد التسريب). تشمل قائمة الحزم المتضررة @redhat-cloud-services/chrome v2.3.1 و@redhat-cloud-services/frontend-components v7.7.2 وغيرها.

يتمتع Miasma بقدرة على النسخ الذاتي: بعد سرقة رمز النشر npm، يستخدم publishConfig لتجاوز التحقق من المصادقة الثنائية، ويدفع إصدارات الباب الخلفي الجديدة إلى الحزم الأخرى التي يمكن أن يصل إليها الحساب المخترق، مما يسمح له بالانتشار على طول شجرة التبعيات. يكتشف الكود الضار بوضوح أدوات الأمان مثل CrowdStrike وSentinelOne وCarbon Black وStepSecurity Harden-Runner ويتجنبها، ويتجاوز أيضًا أنظمة البيئة باللغة الروسية. لم يسرق المهاجمون بيانات اعتماد تسجيل الدخول، بل استغلوا ثغرة هيكلية في عملية النشر الموثوقة لـ npm GitHub Actions OIDC، والتي لا تتطلب سوى صلاحيات دفع على المستودع المستهدف والقدرة على تعديل ملفات workflow، ولم يتم تأكيد نقطة الدخول النهائية بعد. أكدت Red Hat أنها أزالت الحزم المتضررة من مستودع npm، وذكرت أن „هذه الحزم كانت مقتصرة بشدة على أدوات التطوير الداخلي، وأن الكود الضار لم يتم تنفيذه أبدًا في أي منتج أو خدمة تابعة لـ Red Hat". من الجدير بالذكر أن الإطار Shai-Hulud الذي يعتمد عليه Miasma تم الإعلان عنه قبل 20 يومًا فقط من الهجوم (12 مايو)، مما يشير إلى أن الأدوات الهجومية الجديدة يتم تسليحها بسرعة فائقة.

StepSecurity | Ars Technica | BleepingComputer