Malwaren var signeret af Red Hat
I denne uge nåede kode, der stjæler adgangskoder, ud til udviklere med Red Hats navn på. Truslen kom ikke udefra din tillidskreds — den kom indefra. Du kan ikke tjekke dig ud af det. Du kan holde dine adgangskoder uden for rækkevidde.
I denne uge forsøgte kode signeret af Red Hat at stjæle dine adgangskoder.
Angribere kom ind på en Red Hat-udviklers konto og udgav manipulerede versioner af officielle Red Hat-pakker. I det øjeblik en maskine installerede en af dem, kørte skjult kode automatisk og rakte ud efter alt værdifuldt, den kunne finde — cloud-nøgler, adgangstokens, logins, alt hvad der åbner en dør. Derefter brugte den, hvad den havde stjålet, til at sprede sig.
Læg mærke til formen på det her. Red Hat var ikke målet — det var du. Deres navn, deres betroede konto, den installationspipeline du har brugt tusind gange uden at tænke over det: det var ikke ofrene. Det var våbnet. Angrebet sneg sig ikke forbi din tillidskreds. Det gik ind ad hoveddøren iført et badge, du selv har udstedt. Det er det, der gør forsyningskædeangreb forskellige fra alt andet — faren er ikke en fremmed, du kan blokere, det er den leverandør, du allerede har besluttet at stole på, som leverer nyttelasten for dig. Og det her var Red Hat: et af de mest sikkerhedsmodne firmaer der findes, med rigtig gennemgang og et rigtigt budget. Den dårlige kode blev udgivet under deres navn alligevel.
Så her er konklusionen, du ikke kommer udenom: hvis Red Hat ikke kan garantere, at det, du installerer fra dem, er rent, så er der ingen, der kan. Ikke dit framework, ikke din CI-leverandør, ikke afhængigheden tre niveauer nede, som du aldrig har læst. På et tidspunkt kører du kode, du ikke har skrevet, og som du ikke fuldt ud kunne efterprøve. Det er ikke en procesfejl — det er det at bygge på andres software.
Fortsæt med at scanne. Fortsæt med at låse versioner fast. Fortsæt med at efterprøve. Det hele er værd at gøre — bare stol ikke på det, for i denne uge ville intet af det have hjulpet: malwaren kom forhåndsbetroet. Det rigtige spørgsmål er ikke, hvordan du holder den dårlige kode ude. Det er dette: når dårlig kode kører på din maskine, har du så beskyttet dine hemmeligheder?
For næsten alle er det ærlige svar nej. Se, hvad dette angreb greb — miljøvariabler, tokens, der ligger i filer, og derefter gik det hen til cloud-hemmelighedsadministratorerne og bad dem udlevere deres indhold. Sådan lever adgangskoder i 2026: stablet ét sted, inden for rækkevidde af hvad der tilfældigvis kører. Én dårlig installation tager ikke én hemmelighed. Den tager dem alle sammen og spreder sig derefter.
Løsningen er at holde op med at opbevare dine adgangskoder, hvor din kode kan få fat i dem. Hold dem på arms længde.
Det er hele ideen bag, hvordan Clavitor fungerer. Dine hemmeligheder bor ikke i dit miljø; der ligger intet og venter i en .env-fil, der kan læses. Et program — eller en AI-agent — har aldrig selve adgangskoden. Det får evnen til at bruge en, hentet frisk i det øjeblik, den er brug for — aldrig gemt, aldrig cachelagret — fra ét af vores 21 steder på seks kontinenter, så den nærmeste kopi altid er millisekunder væk, afgrænset til den ene hemmelighed, den var blevet tildelt, og hvor hver adgang logføres. Når et ondsindet installationsscript famler efter nøgler, finder det et tomt rum.
Og vi antager, at en adgangskode på et tidspunkt bliver opsnappet, så det, en agent bærer på, er næsten værdiløst, hvis det bliver stjålet. Det virker kun fra den maskine, det blev udstedt til — stjæl det og kør det fra angriberens egne servere, og det afvises. Det er ratelimitet og overvåget: et par hemmeligheder i minuttet, så det ikke kan støvsuge dit vault, og i det øjeblik det rækker ud over sin normale håndfuld, udløser det en alarm og låser. En orms hele strategi — gribe alt hurtigt, bruge det alle steder — løber ind i en mur.
Ingen løfter om immunitet: hvis en adgangskode er i aktiv brug i det øjeblik, malwaren kører, kan den blive opsnappet — ingen arkitektur omskriver fysikken. Men det er pointen. Red Hat-angrebet var ødelæggende, fordi én installation kunne tømme et helt hemmelighedslager og gøre det til våben. Arms længde, plus en adgangskode låst til én maskine og droslet ned til en tynd stråle, ændrer "de tog det hele og spredte sig" til "de kan have opsnappet én nøgle undervejs, og den virkede ingen andre steder." Det er afstanden mellem en katastrofe og en fodnote.
Malwaren var signeret af Red Hat. Du kan ikke efterprøve dig ud af det. Antag, at koden kommer ind — og sørg for, at når den gør det, så sidder dine hemmeligheder ikke og venter på den.
(Registreret offentligt som "Miasma", en variant af Shai-Hulud-familien af selvspredende npm-orme. De tekniske gennemgange er værd at bruge tid på; dette indlæg handler om den del, der ikke ændrer sig fra gang til gang.)
Kilder: