Security Blog

Malware itu ditandatangani oleh Red Hat

#196

October 2, 2026 · By Marketing team

← All posts

Minggu ini, kode pencuri kredensial menjangkau para pengembang dengan membawa nama Red Hat. Ancamannya tidak datang dari luar lingkaran kepercayaan Anda — ia datang dari dalamnya. Anda tidak bisa menyaring jalan keluar dari situ. Anda bisa menjaga kredensial Anda tetap di luar jangkauan.

Minggu ini, kode yang ditandatangani oleh Red Hat mencoba mencuri kredensial Anda.

Penyerang masuk ke akun seorang pengembang Red Hat dan menerbitkan versi paket resmi Red Hat yang telah dimanipulasi. Saat sebuah mesin memasang salah satunya, kode tersembunyi berjalan otomatis dan meraih segala sesuatu berharga yang bisa ditemukannya — kunci cloud, token akses, kredensial masuk, apa pun yang membuka pintu. Lalu ia memakai apa yang dicurinya untuk menyebar.

Perhatikan bentuk serangan ini. Red Hat bukanlah targetnya — Anda yang menjadi target. Nama mereka, akun tepercaya mereka, alur pemasangan yang sudah Anda pakai ribuan kali tanpa berpikir: itu bukanlah korbannya. Itu adalah senjatanya. Serangan ini tidak menyelinap melewati lingkaran kepercayaan Anda. Ia masuk lewat pintu depan dengan lencana yang Anda terbitkan sendiri. Itulah yang membuat serangan rantai pasokan berbeda dari yang lain — bahayanya bukan orang asing yang bisa Anda blokir, melainkan vendor yang sudah Anda putuskan untuk percaya, yang mengantarkan muatannya untuk Anda. Dan ini adalah Red Hat: salah satu perusahaan paling matang dalam keamanan yang masih hidup, dengan tinjauan nyata dan anggaran nyata. Kode buruk itu tetap dikirim dengan nama mereka.

Jadi inilah kesimpulan yang tidak bisa Anda hindari: jika Red Hat tidak bisa menjamin bahwa apa yang Anda pasang dari mereka bersih, tidak ada yang bisa. Bukan kerangka kerja Anda, bukan vendor CI Anda, bukan dependensi tiga tingkat ke bawah yang tidak pernah Anda baca. Pada akhirnya Anda akan menjalankan kode yang tidak Anda tulis dan tidak bisa Anda saring sepenuhnya. Itu bukan kegagalan proses — memang begitulah wujud membangun di atas perangkat lunak orang lain.

Teruslah memindai. Teruslah mengunci versi. Teruslah menyaring. Semua itu layak dilakukan — hanya saja jangan bergantung padanya, karena minggu ini tidak satu pun dari itu yang akan membantu: malware-nya tiba dalam keadaan sudah tepercaya. Pertanyaan yang sebenarnya bukan bagaimana menjaga kode buruk tetap keluar. Pertanyaannya begini: ketika kode buruk berjalan di mesin Anda, sudahkah Anda melindungi rahasia Anda?

Bagi hampir semua orang, jawaban jujurnya adalah belum. Lihat apa yang diserangan ini ambil — variabel lingkungan, token yang tersimpan di berkas, lalu ia mendatangi pengelola rahasia cloud dan meminta mereka menyerahkan isinya. Begitulah cara kredensial hidup di tahun 2026: menumpuk di satu tempat, dalam jangkauan apa pun yang kebetulan sedang berjalan. Satu pemasangan yang buruk tidak mengambil satu rahasia. Ia mengambil semuanya, lalu menyebar.

Perbaikannya adalah berhenti menyimpan kredensial di tempat yang bisa dijangkau kode Anda. Jaga jarak aman.

Itulah seluruh gagasan di balik cara kerja Clavitor. Rahasia Anda tidak tinggal di lingkungan Anda; tidak ada yang menunggu di berkas .env untuk dibaca. Sebuah program — atau agen AI — tidak pernah memegang kredensialnya. Ia mendapatkan kemampuan untuk menggunakan satu kredensial, diambil baru saat dibutuhkan — tidak pernah disimpan, tidak pernah di-cache — dari salah satu dari 21 lokasi kami di enam benua, sehingga salinan terdekat selalu berjarak milidetik, terbatas pada satu rahasia yang diberikan kepadanya, setiap akses dicatat. Ketika skrip pemasangan berbahaya meraba-raba mencari kunci, ia menemukan ruangan kosong.

Dan kami menganggap sebuah kredensial pada akhirnya akan tertangkap juga, jadi apa yang dibawa oleh sebuah agen hampir tidak berguna jika dicuri. Kredensial itu hanya berfungsi dari mesin tempat ia diterbitkan — angkat dan jalankan dari server penyerang sendiri, dan ia ditolak. Kredensial itu dibatasi laju dan dipantau: beberapa rahasia per menit, sehingga tidak bisa menyedot seluruh brankas Anda, dan saat ia melampaui jumlah normalnya, ia memicu peringatan dan terkunci. Seluruh strategi sebuah worm — ambil semuanya dengan cepat, gunakan di mana-mana — menabrak tembok.

Tidak ada janji kebal: jika sebuah kredensial sedang aktif digunakan saat malware berjalan, yang satu itu bisa tertangkap — tidak ada arsitektur yang menulis ulang hukum fisika. Tapi itulah intinya. Serangan Red Hat begitu menghancurkan karena satu pemasangan bisa menguras seluruh penyimpanan rahasia dan menjadikannya senjata. Jarak aman, ditambah kredensial yang terikat pada satu mesin dan dibatasi hingga menetes, mengubah "mereka mengambil semuanya dan menyebar" menjadi "mereka mungkin menangkap satu kunci yang sedang dipakai, dan kunci itu tidak berfungsi di mana pun." Itulah jarak antara bencana dan catatan kaki.

Malware itu ditandatangani oleh Red Hat. Anda tidak akan bisa menyaring jalan melewatinya. Asumsikan kode itu masuk — dan pastikan saat itu terjadi, rahasia Anda tidak sedang duduk di sana menunggunya.

(Dilacak secara publik sebagai "Miasma," varian dari keluarga worm npm yang menyebar sendiri Shai-Hulud. Tulisan teknisnya layak menyita waktu Anda; tulisan ini membahas bagian yang tidak berubah dari satu serangan ke serangan berikutnya.)

Sumber: