Security Blog

Skadlig kod signerad av Red Hat

#180

October 2, 2026 · By Marketing team

← All posts

Den här veckan nådde kod som stjäl inloggningsuppgifter utvecklare under Red Hats namn. Hotet kom inte från utanför din förtedskrets — det kom från insidan. Du kan inte granska dig ur det. Du kan däremot hålla dina inloggningsuppgifter utanför räckhåll.

Den här veckan försökte kod signerad av Red Hat stjäla dina inloggningsuppgifter.

Angripare tog sig in i ett Red Hat-utvecklarkonto och publicerade manipulerade versioner av officiella Red Hat-paket. I samma ögonblick som en maskin installerade ett av dem kördes dold kod automatiskt och grep efter allt värdefullt den kunde hitta — molnycklar, åtkomsttoken, inloggningar, allt som öppnar en dörr. Därefter använde den det den stulit för att sprida sig.

Lägg märke till formen på det här. Red Hat var inte målet — det var du. Deras namn, deras betrodda konto, installationsflödet du använt tusen gånger utan att tänka: det var inte förlusten. Det var vapnet. Attacken smög sig inte förbi din förtedskrets. Den gick rakt in genom huvudentrén med en bricka du själv delat ut. Det är det som skiljer leverantörskedjeangrepp från allt annat — faran är inte en främling du kan blockera, utan leverantören du redan bestämt dig för att lita på, som levererar lasten åt dig. Och det här var Red Hat: ett av de mest säkerhetsmogna företag som finns, med riktig granskning och riktig budget. Den skadliga koden skickades ändå ut under deras namn.

Så här är slutsatsen du inte kommer utanom: om Red Hat inte kan garantera att det du installerar från dem är rent, då kan ingen det. Inte ditt ramverk, inte din CI-leverantör, inte beroendet tre nivåer ner som du aldrig läst. Förr eller senare kommer du att köra kod du inte skrev och inte kunde granska fullt ut. Det är inte ett processfel — det är vad det är att bygga på annans mjukvara.

Fortsätt skanna. Fortsätt låsa versioner. Fortsätt granska. Allt är värt att göra — men lita inte på det, för den här veckan hade inget av det hjälpt: den skadliga koden kom förbetrott. Den riktiga frågan är inte hur du håller den skadliga koden ute. Utan den här: när skadlig kod körs på din maskin, har du skyddat dina hemligheter?

För nästan alla är det ärliga svaret nej. Titta på vad det här angreppet tog — miljövariabler, token som låg i filer, och därefter gick den fram till molnets hemlighetshanterare och bad dem lämna ut sitt innehåll. Så lever inloggningsuppgifter 2026: ihopslängda på ett ställe, inom räckhåll för vad som råkar köra. En dålig installation tar inte en hemlighet. Den tar alla, och sprider sig sedan.

Lösningen är att sluta förvara dina inloggningsuppgifter där din kod kan nå dem. Håll dem på arms avstånd.

Det är hela idén bakom hur Clavitor fungerar. Dina hemligheter ligger inte i din miljö; inget väntar i en .env-fil för att läsas. Ett program — eller en AI-agent — har aldrig inloggningsuppgiften. Det får möjligheten att använda en, hämtad färsk i samma ögonblick den behövs — aldrig lagrad, aldrig cachad — från en av våra 21 platser på sex kontinenter, så att närmaste kopia alltid är millisekunder bort, avgränsad till den enskilda hemlighet den beviljats, med varje åtkomst loggad. När ett skadligt installationsskript känner efter nycklar hittar det ett tomt rum.

Och vi antar att en inloggningsuppgift förr eller senare fångas, så det en agent bär med sig är nästan värdelöst om det stulits. Det fungerar bara från den maskin det utfärdades till — lyft det och kör det från angriparens egna servrar, och det avvisas. Det är hastighetsbegränsat och bevakat: några hemligheter i minuten, så det kan inte tömma valvet, och i ögonblicket det sträcker sig efter mer än sin vanliga handfull utlöses en varning och det låses. En orms hela strategi — ta allt snabbt, använd det överallt — går rakt in i en vägg.

Inga löften om immunitet: om en inloggningsuppgift används aktivt i samma ögonblick som den skadliga koden körs kan den fångas — ingen arkitektur skriver om fysikens lagar. Men det är just poängen. Red Hat-angreppet var förödande för att en installation kunde tömma ett helt hemlighetsförråd och göra det till ett vapn. Arms avstånd, plus en inloggningsuppgift låst till en maskin och strypt till en stråle, förvandlar "de tog allt och spridde sig" till "de kan ha fångat en nyckel i flykten, och den fungerade ingen annanstans." Det är avståndet mellan en katastrof och en fotnot.

Den skadliga koden var signerad av Red Hat. Du kommer inte att granska dig ur det. Anta att koden kommer in — och se till att när det sker ligger dina hemligheter inte där och väntar på den.

(Följs offentligt som "Miasma", en variant av Shai-Hulud-familjen av självspridande npm-maskar. De tekniska analyserna är värda din tid; det här inlägget handlar om den del som inte ändras från gång till gång.)

Källor: