Skadevaren var signert av Red Hat
Denne uken nådde kode som stjeler påloggingsdata utviklere med Red Hats navn på seg. Trusselen kom ikke fra utenfor tillitskretsen din — den kom fra innsiden. Du kan ikke granske deg ut av det. Du kan holde påloggingsdataene dine utenfor rekkevidde.
Denne uken prøvde kode signert av Red Hat å stjele påloggingsdataene dine.
Angripere tok seg inn i kontoen til en Red Hat-utvikler og publiserte manipulerte versjoner av offisielle Red Hat-pakker. I det øyeblikket en maskin installerte en av dem, kjørte skjult kode automatisk og grep etter alt av verdi den kunne finne — sky-nøkler, tilgangstokens, pålogginger, alt som åpner en dør. Så brukte den det den stakk av med til å spre seg.
Legg merke til formen på dette. Red Hat var ikke målet — det var du. Navnet deres, den betrodde kontoen deres, installasjonsflyten du har brukt tusen ganger uten å tenke: det var ikke offeret. Det var våpenet. Angrepet lurte ikke forbi tillitskretsen din. Det gikk inn hoveddøren med et adgangskort du selv har utstedt. Det er det som gjør forsyningskjedeangrep forskjellige fra alt annet — faren er ikke en fremmed du kan blokkere, det er leverandøren du allerede har bestemt deg for å stole på, som leverer nyttelasten for deg. Og dette var Red Hat: et av de mest sikkerhetsmodne selskapene som finnes, med reell gjennomgang og reelt budsjett. Den skadelige koden ble likevel levert under navnet deres.
Så her er konklusjonen du ikke kommer utenom: hvis Red Hat ikke kan garantere at det du installerer fra dem er rent, kan ingen det. Ikke rammeverket ditt, ikke CI-leverandøren din, ikke avhengigheten tre nivåer ned som du aldri har lest. Du vil før eller siden kjøre kode du ikke skrev og ikke fullt ut kunne granske. Det er ikke en prosessfeil — det er det å bygge på andres programvare er.
Fortsett å skanne. Fortsett å låse versjoner. Fortsett å granske. Alt er verdt å gjøre — bare ikke stol på det, for denne uken ville ingenting av det hjulpet: skadevaren kom ferdig betrodd. Det virkelige spørsmålet er ikke hvordan du holder den dårlige koden ute. Det er dette: når dårlig kode kjører på maskinen din, har du beskyttet hemmelighetene dine?
For nesten alle er det ærlige svaret nei. Se hva dette angrepet tok — miljøvariabler, tokens som lå i filer, og så gikk den rett til hemmelighetshåndtererne i skyen og ba dem levere innholdet sitt. Det er slik påloggingsdata lever i 2026: stablet ett sted, innen rekkevidde for det som tilfeldigvis kjører. Én dårlig installasjon tar ikke én hemmelighet. Den tar alle sammen, og sprer seg så.
Løsningen er å slutte å oppbevare påloggingsdataene der koden din kan gripe dem. Hold dem på armlengdes avstand.
Det er hele ideen bak hvordan Clavitor virker. Hemmelighetene dine ligger ikke i miljøet ditt; ingenting venter i en .env-fil for å bli lest. Et program — eller en AI-agent — besitter aldri selve påloggingsdataen. Den får muligheten til å bruke en, hentet fersk i det øyeblikket den trengs — aldri lagret, aldri hurtigbufret — fra ett av våre 21 steder på seks kontinenter, slik at den nærmeste kopien alltid er millisekunder unna, avgrenset til den ene hemmeligheten den ble tildelt, med hver tilgang logget. Når et ondsinnet installasjonsscript famler etter nøkler, finner det et tomt rom.
Og vi antar at en påloggingsdata blir tatt før eller siden, så det en agent bærer med seg er nesten verdiløst hvis det blir stjålet. Det virker bare fra maskinen det ble utstedt til — løft det og kjør det fra angriperens egne servere, og det avvises. Det er hastighetsbegrenset og overvåket: noen få hemmeligheter i minuttet, slik at det ikke kan støvsuge hvelvet ditt, og i det øyeblikket det rekker forbi den vanlige håndfullen sin, utløser det en alarm og låser seg. En orms hele strategi — ta alt raskt, bruk det overalt — møter en vegg.
Ingen løfte om immunitet: hvis en påloggingsdata er i aktiv bruk i det øyeblikket skadevaren kjører, kan den ene bli tatt — ingen arkitektur omskriver fysikkens lover. Men det er poenget. Red Hat-angrepet var ødeleggende fordi én installasjon kunne tømme et helt hemmelighetslager og bruke det som våpen. Armlengdes avstand, pluss en påloggingsdata låst til én maskin og strupet til en tynn stråle, gjør om «de tok alt og spredte det» til «de kan ha tatt én nøkkel i flukt, og den virket ingen andre steder.» Det er avstanden mellom en katastrofe og en fotnote.
Skadevaren var signert av Red Hat. Du gransker deg ikke ut av det. Anta at koden kommer inn — og sørg for at når den gjør det, så ligger ikke hemmelighetene dine og venter på den.
(Ført offentlig som «Miasma», en variant av Shai-Hulud-familien av selvspredende npm-ormer. De tekniske analysene er verdt tiden din; dette innlegget handler om delen som ikke endrer seg fra den ene til den neste.)
Kilder: