By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
HeryArts NewsHeryArts NewsHeryArts News
  • Home
  • Tech News
    Tech NewsShow More
    Lenovo ThinkPad E14 Gen 8 Resmi Meluncur: Bawa Kekuatan AMD Zen 5 dan Layar 120Hz untuk Standar Baru Laptop Bisnis
    12 Min Read
    Deltarune Chapter 5 Resmi Meluncur di Switch 1 & 2: Simak Detail Penting Mengenai Bug Crash dan Update Hotfix Terbaru!
    11 Min Read
    Nostalgia Tropis! Nintendo Music Resmi Tambahkan Soundtrack Animal Crossing: New Horizons – Happy Home Paradise
    10 Min Read
    Panduan Eksklusif Cara Mendapatkan Hadiah Uplifting Welcome di Marvel Rivals: Strategi Klaim Skin dan Item Gratis Secara Permanen
    11 Min Read
    Resonance: A Plague Tale Legacy Siap Gebrak Pasar, Transformasi Sophia Menjadi ‘Assassin’ Sejati di Reruntuhan Kreta
    9 Min Read
  • AI News
    AI NewsShow More
    Intervensi Gedung Putih: OpenAI Resmi Tunda Peluncuran GPT-5.6 Atas Permintaan Pemerintahan Trump Demi Keamanan Nasional
    10 Min Read
    Terobosan Gila! Mantan Bos AI Databricks Klaim Teknologi Un-0 Mampu Pangkas Konsumsi Listrik AI Hingga 1.000 Kali Lipat
    11 Min Read
    Dominasi ChatGPT Terancam? Data Ungkap Pengguna Berbayar Mulai Migrasi Massal ke Claude Milik Anthropic
    10 Min Read
    OpenAI Resmi Luncurkan GPT-5.5 Versi Gratis: ChatGPT Kini Miliki Pemahaman Konteks Luar Biasa yang Mengubah Standar AI Dunia
    9 Min Read
    Tesla Bantah Tuduhan FSD Mematikan: Data Log Ungkap Kesalahan Fatal Pengemudi Salah Injak Pedal Gas
    11 Min Read
  • Mobile
    MobileShow More
    Lupakan iPhone 13 Mini! Enough Phone Hadir Sebagai Smartphone Super Kompak 5.2 Inci dengan Baterai Monster dan Desain Modular
    10 Min Read
    Commodore Callback 8020: Ponsel Flip Retro yang Picu Kontroversi Harga, Akhirnya Menyerah pada Tekanan Pasar?
    10 Min Read
    Vivo X Fold6 Resmi Meluncur: Baterai Monster 7.000 mAh dan Layar 5.000 Nits Siap Tumbangkan Dominasi Samsung Galaxy Z Fold7 di Pasar Global
    11 Min Read
    Rahasia di Balik Konkurensi Dart: Mengapa Banyak Developer Flutter Salah Paham Soal Event Loop, Streams, dan Isolates?
    8 Min Read
    Rahasia Setup Mobile Gaming Pro: Mengapa Aksesoris Tambahan Menjadi Kunci Utama dalam Menaklukkan The Division: Resurgence
    8 Min Read
  • Gadget
    GadgetShow More
    Lupakan iPhone 13 Mini! Enough Phone Hadir Sebagai Smartphone Super Kompak 5.2 Inci dengan Baterai Monster dan Desain Modular
    10 Min Read
    Diskon Gila-Gilaan UGREEN Prime Day: Hemat Hingga 45% Untuk Aksesori Travel Wajib Punya, Hanya 2 Hari Lagi!
    13 Min Read
    Nubia Air Pro Resmi Meluncur: Smartphone Ultra-Tipis 5,99mm dengan Kamera 108MP dan Baterai 5.000 mAh yang Mengguncang Pasar
    13 Min Read
    Revolusi Audio OnePlus: Update OxygenOS Terbaru Hadirkan Fitur Dual Bluetooth Streaming untuk OnePlus 12 dan 13R
    12 Min Read
    Peluang Emas Gamer Retro! 8BitDo Arcade Stick dan Arcade Controller Banting Harga ke Titik Terendah, Cek Promonya Sekarang!
    9 Min Read
  • Software
    SoftwareShow More
    CISA Beri Peringatan Keras! Celah RCE Kritis PTC Windchill Masuk Katalog KEV Akibat Serangan Web Shell Masif
    8 Min Read
    Kabar Gembira! Microsoft Diam-diam Perpanjang Dukungan Keamanan Gratis Windows 10, Pengguna Kini Punya Waktu Lebih Lama
    10 Min Read
    Kiamat Inbox Tradisional? Notion Resmi Suntik Mati Notion Mail demi Fokus pada Masa Depan AI Agent
    12 Min Read
    Strategi Radikal Notion: Matikan Aplikasi Email Berbasis Skiff Demi Fokus Total pada AI Agent untuk Revolusi Kotak Masuk
    9 Min Read
    Revolusi Produktivitas Digital: Mengapa Notion Mail Resmi Ditutup Demi Dominasi AI Agent?
    7 Min Read
  • Gaming
    GamingShow More
    Steam Summer Sale 2026 Resmi Dimulai: Ribuan Game PC Original Banting Harga Hingga Titik Terendah!
    10 Min Read
    Valve Akhirnya Menyerah? Klaim Performa 4K Steam Machine Direvisi Total Setelah Kritik Tajam Menghantam Harga Selangit
    12 Min Read
    Peluang Emas Gamer Retro! 8BitDo Arcade Stick dan Arcade Controller Banting Harga ke Titik Terendah, Cek Promonya Sekarang!
    9 Min Read
    Bocoran Besar GTA 6! Retailer Brasil Ungkap Detail Revolusioner NPC dan Sistem Media Sosial yang Mengguncang Industri Game
    12 Min Read
    Hanya $2.24! Planet Zoo Pecahkan Rekor Harga Terendah Sepanjang Masa di Steam Summer Sale dengan Diskon 95 Persen
    12 Min Read
  • Education
    EducationShow More
    Mosyle@Home Hadir Sebagai Solusi Revolusioner Manajemen Screen Time iPad dan Mac Sekolah untuk Orang Tua
    9 Min Read
    Avmira Raih Skor Proof of Usefulness 21.71: Revolusi Platform Edukasi Digital Berbasis AI untuk Developer Masa Depan
    14 Min Read
    Revolusi Pendidikan Prabowo: Dari Sekolah Rakyat ke Era Digital, Strategi Besar Cetak SDM Unggul Indonesia
    11 Min Read
    Siasat Licik Siswa Kelabui Detektor AI: Mengenal Aplikasi ‘Humanizer’ dan ‘Autotyper’ yang Mengancam Integritas Akademik
    12 Min Read
    Gen Z Skeptis Terhadap AI: Mengapa Universitas Harus Berhenti Memaksakan Teknologi dan Mulai Mendengarkan Mahasiswa
    10 Min Read
Search
  • Contact
  • Blog
  • Complaint
  • Advertise
© 2022 HeryArts News Network. Company. All Rights Reserved.
Reading: Waspada Serangan Supply Chain: Malware Miasma Infiltrasi Paket npm dan Eksploitasi GitHub Actions
Share
Sign In
Notification Show More
Font ResizerAa
HeryArts NewsHeryArts News
Font ResizerAa
  • Home
  • Tech News
  • AI News
  • Mobile
  • Gadget
  • Software
  • Gaming
  • Education
Search
  • Home
  • Tech News
  • AI News
  • Mobile
  • Gadget
  • Software
  • Gaming
  • Education
Have an existing account? Sign In
Follow US
  • Contact
  • Blog
  • Complaint
  • Advertise
© 2022 HeryArts News Network. Company. All Rights Reserved.
HeryArts News > Blog > Industri Teknologi > Waspada Serangan Supply Chain: Malware Miasma Infiltrasi Paket npm dan Eksploitasi GitHub Actions
Industri TeknologiKeamanan SiberKejahatan SiberPerangkat LunakSoftware Development

Waspada Serangan Supply Chain: Malware Miasma Infiltrasi Paket npm dan Eksploitasi GitHub Actions

Last updated: June 26, 2026 4:04 pm
heryarts
Share
SHARE

Dunia pengembangan perangkat lunak modern saat ini tengah menghadapi ancaman serius yang mengincar integritas kode sumber melalui metode yang sangat licin. Serangan rantai pasokan atau supply chain attack telah berevolusi menjadi jauh lebih canggih dan sulit dideteksi oleh sistem keamanan konvensional sekalipun. Belakangan ini, para peneliti keamanan siber telah membunyikan lonceng peringatan terkait munculnya kembali keluarga malware berbahaya yang dikenal dengan nama Miasma. Ancaman ini tidak hanya sekadar mencuri data pengguna akhir, tetapi menyusup jauh ke dalam infrastruktur pengembangan yang menjadi tulang punggung banyak aplikasi perusahaan besar secara global.

Contents
Mengenal Ancaman Miasma dan Keluarga Malware HadesKaitan Antara Miasma, Mini Shai-Hulud, dan HadesInfiltrasi pada Paket npm: Kasus LeoPlatform dan RStreamsPenyalahgunaan GitHub Actions: Vektor Serangan Baru yang MematikanEkspansi ke Ekosistem Go: Mengapa Ini Menjadi Ancaman Global?Dampak dan Implikasi bagi Industri Teknologi Secara LuasLangkah Mitigasi: Bagaimana Pengembang Harus Bertindak?Pandangan ke Depan: Masa Depan Keamanan Rantai Pasokan

Evolusi serangan ini menunjukkan bahwa para peretas tidak lagi hanya menyerang target secara langsung, melainkan melalui perantara pihak ketiga yang dipercaya oleh para pengembang. Dengan menargetkan repositori kode dan alat otomatisasi, pelaku kejahatan siber dapat menyebarkan kode berbahaya ke ribuan sistem sekaligus tanpa memicu kecurigaan. Fenomena ini menciptakan risiko sistemik yang sangat besar bagi ekosistem open source yang selama ini menjadi fondasi inovasi digital. Situasi ini menuntut kewaspadaan tingkat tinggi dari para software engineer dan praktisi keamanan informasi di seluruh dunia agar tidak terjebak dalam lubang keamanan yang fatal.

Mengenal Ancaman Miasma dan Keluarga Malware Hades

Penelitian terbaru mengungkapkan bahwa malware Miasma merupakan bagian dari keluarga perangkat lunak berbahaya yang lebih luas, termasuk di antaranya adalah Mini Shai-Hulud dan Hades. Ketiga varian ini dikenal memiliki kemampuan untuk melakukan eksfiltrasi data sensitif dan memberikan akses ilegal bagi penyerang ke dalam server pengembangan. Pola serangan yang dilakukan menunjukkan tingkat koordinasi yang sangat rapi, di mana malware ini dirancang untuk tetap pasif hingga ia berhasil masuk ke dalam lingkungan produksi yang sebenarnya. Belum ada konfirmasi resmi mengenai siapa aktor di balik serangan ini, namun kompleksitas kodenya menunjukkan keterlibatan pihak yang sangat ahli.

Keluarga malware ini bekerja dengan cara menyisipkan skrip berbahaya ke dalam paket-paket perangkat lunak yang terlihat sah dan berguna bagi pengembang. Begitu paket tersebut diunduh dan diinstal melalui manajer paket seperti npm, skrip tersebut akan secara otomatis mengeksekusi perintah di latar belakang. Hal ini memungkinkan penyerang untuk mencuri API keys, kredensial server, hingga rahasia perusahaan lainnya yang tersimpan dalam variabel lingkungan. Keberadaan Miasma dalam rantai pasokan ini menjadi bukti nyata bahwa kepercayaan buta terhadap dependensi pihak ketiga dapat menjadi celah keamanan yang sangat mematikan bagi bisnis digital apa pun.

Kaitan Antara Miasma, Mini Shai-Hulud, dan Hades

  • Miasma: Varian terbaru yang fokus pada paket npm dan ekosistem modern.
  • Mini Shai-Hulud: Dikenal karena kemampuannya menyusup ke sistem manajemen dependensi.
  • Hades: Varian yang sering digunakan untuk mempertahankan akses jangka panjang (persistence) di server korban.

Infiltrasi pada Paket npm: Kasus LeoPlatform dan RStreams

Salah satu temuan yang paling mengkhawatirkan dari aktivitas terbaru malware ini adalah ditemukannya kode berbahaya pada paket npm yang cukup populer, yakni LeoPlatform dan RStreams. Kedua paket ini sering digunakan oleh pengembang untuk mengelola aliran data dan integrasi platform secara efisien. Dengan menyusupkan malware ke dalam paket-paket ini, penyerang secara efektif telah meracuni sumur informasi yang digunakan oleh banyak organisasi untuk membangun layanan digital mereka. Teknik ini dikenal sebagai dependency poisoning, di mana pengembang secara tidak sengaja memasukkan pintu belakang ke dalam aplikasi mereka sendiri.

Detail teknis menunjukkan bahwa rilis berbahaya dari paket-paket ini mengandung fungsi tambahan yang tidak ada dalam dokumentasi resmi. Fungsi tersebut dirancang untuk mengumpulkan informasi tentang mesin tempat paket tersebut dijalankan dan mengirimkannya ke server command-and-control (C2) milik penyerang. Para pengembang yang menggunakan versi tertentu dari LeoPlatform dan RStreams sangat disarankan untuk segera melakukan audit terhadap dependensi mereka dan melakukan pembersihan sistem. Ancaman ini menyoroti betapa rapuhnya ekosistem JavaScript jika tidak disertai dengan verifikasi integritas paket yang ketat dan berkelanjutan.

Penyalahgunaan GitHub Actions: Vektor Serangan Baru yang Mematikan

Selain menargetkan paket manajer, para aktor di balik Miasma juga mulai mengeksploitasi fitur otomatisasi populer seperti GitHub Actions. Fitur ini seharusnya membantu pengembang mempercepat proses CI/CD (Continuous Integration/Continuous Deployment), namun di tangan peretas, ia berubah menjadi senjata untuk menyebarkan malware. Dengan memodifikasi file alur kerja (workflow), penyerang dapat memerintahkan server GitHub untuk menjalankan kode berbahaya setiap kali ada perubahan pada repositori. Hal ini memberikan penyerang kekuatan komputasi yang besar dan kredensial akses yang sangat luas ke dalam infrastruktur cloud perusahaan.

Penyalahgunaan alur kerja GitHub Actions ini sangat berbahaya karena sering kali dianggap sebagai aktivitas internal yang aman oleh tim keamanan. Penyerang dapat menyusupkan langkah-langkah tambahan dalam proses build yang secara diam-diam mengunduh komponen malware Miasma dan menyisipkannya ke dalam hasil akhir aplikasi (artifact). Dengan demikian, aplikasi yang didistribusikan ke pengguna akhir sudah dalam kondisi terinfeksi sejak dari pabrik pembuatannya. Teknik manipulasi workflow ini menandai babak baru dalam perang siber, di mana alat produktivitas justru menjadi celah keamanan utama yang harus diawasi dengan sangat ketat.

Ekspansi ke Ekosistem Go: Mengapa Ini Menjadi Ancaman Global?

Tidak berhenti di ekosistem JavaScript dan npm, laporan terbaru juga mengonfirmasi bahwa aktivitas malware ini telah merambah ke ekosistem Go (Golang). Bahasa pemrograman Go sangat populer di kalangan pengembang infrastruktur cloud, sistem terdistribusi, dan aplikasi mikroservis karena performanya yang tinggi. Ekspansi Miasma ke ekosistem Go menunjukkan ambisi penyerang untuk menjangkau target yang lebih luas dan lebih kritis, termasuk server-server backend yang mengelola data transaksi keuangan dan informasi pribadi berskala besar.

Masuknya malware ini ke dalam ekosistem Go dilakukan dengan cara yang serupa, yaitu melalui paket-paket pustaka (libraries) yang sering digunakan oleh komunitas. Hal ini membuktikan bahwa tidak ada bahasa pemrograman yang benar-benar kebal terhadap supply chain attack. Para pengembang Go kini harus mulai menerapkan praktik keamanan yang lebih ketat, seperti menggunakan checksum untuk memverifikasi setiap dependensi dan menghindari penggunaan paket dari sumber yang tidak diverifikasi dengan jelas. Pergeseran target ini menjadi pengingat bahwa ancaman siber bersifat sangat dinamis dan akan selalu mencari celah di mana pun ada konsentrasi data dan pengguna yang besar.

Dampak dan Implikasi bagi Industri Teknologi Secara Luas

Dampak dari serangan malware Miasma ini sangat luas, mencakup kerugian finansial hingga rusaknya reputasi perusahaan yang menjadi korban. Ketika sebuah perusahaan secara tidak sengaja mendistribusikan perangkat lunak yang terinfeksi, kepercayaan pelanggan akan hancur seketika, dan proses pemulihannya bisa memakan waktu bertahun-tahun. Selain itu, biaya untuk melakukan forensik digital, pembersihan sistem, dan mitigasi risiko hukum akibat kebocoran data sangatlah besar. Industri teknologi kini dipaksa untuk memikirkan kembali cara mereka mengelola dependensi dan kepercayaan dalam ekosistem pengembangan perangkat lunak.

Secara lebih luas, serangan ini mempercepat urgensi penerapan standar keamanan Software Bill of Materials (SBOM) di seluruh industri. SBOM memungkinkan perusahaan untuk mengetahui secara persis setiap komponen yang ada dalam aplikasi mereka, sehingga jika ditemukan celah keamanan pada salah satu paket seperti LeoPlatform, mitigasi dapat dilakukan dengan sangat cepat. Tanpa transparansi yang jelas mengenai apa yang ada di dalam kode mereka, perusahaan akan selalu berada dalam posisi rentan terhadap serangan serupa di masa depan. Implikasi ini tidak hanya berlaku bagi raksasa teknologi, tetapi juga bagi startup dan pengembang individu yang menjadi bagian dari rantai pasokan global.

Langkah Mitigasi: Bagaimana Pengembang Harus Bertindak?

Menghadapi ancaman sekelas Miasma, para pengembang tidak boleh hanya mengandalkan keberuntungan atau alat keamanan standar. Langkah pertama yang harus diambil adalah melakukan audit menyeluruh terhadap file package.json atau go.mod untuk memastikan tidak ada paket mencurigakan atau versi paket yang telah dilaporkan terinfeksi. Penggunaan alat pemindaian kerentanan otomatis sangat disarankan untuk mendeteksi keberadaan malware yang sudah dikenal di dalam dependensi proyek. Selain itu, membatasi izin akses pada GitHub Actions dan menggunakan secrets management yang aman adalah keharusan untuk mencegah eskalasi hak istimewa oleh penyerang.

Beberapa langkah teknis yang dapat diterapkan antara lain:

  • Selalu gunakan versi dependensi yang spesifik (pinning versions) dan hindari penggunaan tanda caret (^) atau tilde (~) yang dapat mengunduh versi terbaru secara otomatis tanpa pengawasan.
  • Implementasikan Multi-Factor Authentication (MFA) untuk semua akun pengembang dan akses ke repositori kode.
  • Gunakan fitur dependency review di GitHub untuk memantau perubahan pada manifest dependensi sebelum digabungkan ke cabang utama.
  • Lakukan rotasi rutin pada API keys dan token akses yang digunakan dalam lingkungan CI/CD.

Pandangan ke Depan: Masa Depan Keamanan Rantai Pasokan

Melihat tren serangan yang terus meningkat, masa depan keamanan perangkat lunak akan sangat bergantung pada kemampuan kita untuk membangun sistem yang zero trust bahkan terhadap alat pengembangan kita sendiri. Kita tidak bisa lagi berasumsi bahwa paket yang diunduh dari repositori publik aman hanya karena memiliki jumlah unduhan yang banyak. Inovasi dalam bidang AI-driven threat detection diharapkan dapat membantu mengidentifikasi pola perilaku mencurigakan dalam kode secara real-time sebelum kode tersebut sempat dieksekusi atau disebarkan ke lingkungan produksi.

Ke depan, kolaborasi antara penyedia layanan cloud, pengelola repositori paket, dan komunitas pengembang akan menjadi kunci utama dalam memenangkan perang melawan malware seperti Miasma dan Hades. Kesadaran kolektif mengenai pentingnya keamanan rantai pasokan harus terus ditingkatkan melalui edukasi dan standarisasi praktik DevSecOps yang lebih baik. Meskipun ancaman akan selalu ada dan terus berevolusi, dengan pendekatan yang proaktif dan teknologi pertahanan yang tepat, kita dapat meminimalisir dampak serangan siber dan menjaga integritas ekosistem digital dunia tetap aman dan terpercaya bagi semua pengguna.

You Might Also Like

Awas Tertipu! Inilah Panduan 6 Poin Investigasi c’t 3003 untuk Membongkar Video Deepfake dan Manipulasi AI di Media Sosial

Rahasia Dapur Apple Silicon Terbongkar: Investigasi Mendalam Melalui Paten dan Reverse Engineering Ungkap Detail Teknis M-Series

Guncangan Besar di Bosch: CEO Stefan Hartung Mengundurkan Diri Mendadak di Tengah Krisis Finansial dan PHK Massal

Merayakan CW@60: Menelusuri Jejak 60 Tahun Computer Weekly Sebagai Saksi Bisu Revolusi dan Inovasi Teknologi Dunia

Kepala Polisi Metropolitan London Ungkap Rencana Ekspansi Besar AI dan Drone: Revolusi Keamanan atau Ancaman Privasi?

TAGGED:#AncamanSiber#CyberAttack#DeveloperTools#GitHubActions#InfoTeknologi#KeamananSiber#KejahatanSiber#SoftwareDevelopment#SupplyChainAttack#TeknologiKeamanan#UpdateKeamananCyberSecurityMalwareNPMSoftwareSecurity

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Twitter Copy Link Print
Share
Previous Article Krisis Identitas Digital: Mengapa AI Agent Otonom Menjadi Ancaman Tersembunyi di Jantung Keamanan Perusahaan Modern
Next Article Microsoft Peringatkan Serangan Siber Node.js Incar Industri Perhotelan di Asia dan Eropa Melalui Phishing File ZIP Foto
Leave a comment

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

Stay Connected

248.1kLike
54.3kFollow
10.3kSubscribe
39.5kFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Qualcomm Dragonfly C1000: Monster Server dengan 250 Core ARM Siap Guncang Pusat Data Global di Tahun 2028
Cloud Computing Industri Teknologi Inovasi Teknologi Perangkat Keras Semikonduktor
Apple Terancam Bayar Ganti Rugi Rp1,5 Juta per Orang? Gugatan Massal iCloud di Inggris Meledak!
Apple Berita Teknologi Bisnis Internasional Privasi Digital
Italia Selidiki Microsoft: Benarkah Integrasi AI Copilot Hanya Kedok untuk Kenaikan Harga Microsoft 365 yang Tidak Transparan?
Berita Teknologi Bisnis Kebijakan Publik Kecerdasan Buatan Microsoft
Revolusi MedGenAI: Cara Ilmuwan Gunakan Citra Sintetis untuk Akhiri Bias Rasial pada AI Deteksi Kanker Kulit
Healthcare AI Inovasi Teknologi Kecerdasan Buatan Sains Teknologi Medis
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Contact
  • Blog
  • Complaint
  • Advertise

Support

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

HeryArts NewsHeryArts News
Follow US
© 2022 HeryArts News Network. Company. All Rights Reserved.
Join Us!

Subscribe to our newsletter and never miss our latest news, podcasts etc..

[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Lost your password?