image

Tientallen Red Hat npm-packages voorzien van infostealer-malware

maandag 1 juni 2026, 15:58 door Redactie, 3 reacties

Aanvallers hebben tientallen npm-packages van Red Hat voorzien van infostealer-malware die allerlei secrets van besmette systemen steelt. StepSecurity meldt dat het om 31 gecompromitteerde packages gaat, die bij elkaar meer dan 100.000 wekelijkse downloads hebben. Het gaat specifiek om @redhat-cloud-services npm-packages. Zodra ontwikkelaars deze packages downloaden en installeren raakt hun systeem besmet met malware.

De malware wordt door StepSecurity omschreven als een 'credential harvester' die secrets, credentials en tokens steelt voor GitHub Actions, AWS, GCP, Azure, Kubernetes, HashiCorp Vault, npm en CircleCI. Naast het stelen van deze gegevens heeft de malware het ook voorzien op de softwareprojecten van de getroffen ontwikkelaar. Met de gestolen npm-tokens probeert de malware besmette versies te publiceren van de packages waar het slachtoffer toegang toe heeft.

Cybersecuritybedrijf JFrog Security laat weten dat de aanval het werk is van een groep aanvallers genaamd TeamPCP. Deze groep wordt ook verantwoordelijk gehouden voor supplychain-aanvallen op SAP, Checkmarx, Bitwarden, Lightning, Intercom, Trivy en GitHub.

Reacties (3)
01-06-2026, 21:15 door Anoniem
moet er verder nog iets gebeuren?
Gisteren, 01:32 door Anoniem
Pfff, dar Red Hat zijn security niet op orde geeft verbaast em wel hoor.
En dan zeggen Linux gebruikers geen ant-virus nodig te hebben :-)

Maar goed waarschijnlijk is deze infostealer-malware te nieuw als je al een ClamTK hebt draaien of wat anders.

Lijkt me beter dat je een Intrusion System hebt draaien toch?
Gisteren, 10:00 door Anoniem
de NPM omgeving word al jaren over gezegd dat er geen controle op zit dus dat het een soort van free for all is.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.