Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

reddit+1hackread+1itpro+1Několik dní poté, co červ Miasma kompromitoval 73 repozitářů Microsoft na GitHubu v rámci jednoho z dosud nejagresivnějších útoků na dodavatelský řetězec softwaru, bezpečnostní výzkumníci upozornili na výskyt zdrojového kódu tohoto útočného frameworku přímo na GitHubu – což snižuje bariéru pro budoucí napodobující kampaně proti vývojářské infrastruktuře po celém světě.
Podle komunitních zpráv se 9. června na GitHubu začalo objevovat několik repozitářů označených jako open-source verze sady nástrojů Miasma, a to po dřívějším zveřejnění základního frameworku Mini Shai-Hulud skupinou TeamPCP v květnu. Britské Národní centrum kybernetické bezpečnosti (NCSC) samostatně vyzvalo organizace, aby přezkoumaly své softwarové závislosti, a varovalo, že útoky na dodavatelský řetězec zaměřené na open-source balíčky zrychlují.itpro+3
Červ Miasma se vyvinul z Mini Shai-Hulud, modulární sady nástrojů TypeScript/Bun pro sběr přihlašovacích údajů, otravu dodavatelského řetězce a šifrovanou exfiltraci. Skupina TeamPCP poprvé zveřejnila zdrojový kód Shai-Hulud 12. května, jak vyplývá z analýz Datadog Security Labs a Akamai. Společnost ReversingLabs tehdy varovala, že veřejné vydání poskytlo „plán pro útočníky“, čímž se snížila bariéra pro rozsáhlé útoky na vývojářská prostředí.reversinglabs+2
Napodobující aktivita následovala téměř okamžitě. V polovině května identifikovala společnost OX Security nové aktéry nasazující klony Shai-Hulud ve škodlivých balíčcích npm. Varianta Miasma poté kampaň eskalovala, když 1. června zasáhla jmenný prostor npm společnosti Red Hat a kompromitovala 32 balíčků s přibližně 80 000 až 117 000 staženími týdně. Dne 5. června červ dosáhl organizací Azure na GitHubu společnosti Microsoft a umístil do nich datové části, které se automaticky spustily v nástrojích pro kódování AI, včetně Claude Code, Gemini CLI a Cursor. GitHub deaktivoval všech 73 zasažených repozitářů během 105 sekund od automatické detekce a Microsoft později potvrdil, že repozitáře byly obnoveny.thehackernews+6
Doporučení NCSC, zveřejněné začátkem června, nastínilo okamžitá opatření pro organizace: pozastavení automatických aktualizací závislostí v případě podezření na kompromitaci, ruční kontrola nových verzí, obměna vystavených přihlašovacích údajů, vynucení vícefaktorového ověřování u vývojářských a registračních účtů a používání soukromých nebo důvěryhodných registrů.ncsc+1
„Tyto útoky zdůrazňují potřebu přehodnotit způsob, jakým jsou závislosti zaváděny a spravovány, jako součást bezpečného životního cyklu vývoje,“ uvedlo NCSC.ncsc
SANS Internet Storm Center poznamenalo, že koncem května „několik prodejců oznámilo, že zdrojový kód frameworku Shai-Hulud byl publikován na GitHubu“ a „napodobující forky již běžely“. S variantou Miasma, která je nyní podobně dostupná, čelí bezpečnostní týmy rozšiřující se ploše útoku. Společnost StepSecurity již identifikovala další evoluci malwaru, sledovanou jako Hades, která přidává destruktivní schopnosti typu wiper, jež se aktivují, pokud jsou odcizené tokeny zrušeny.isc.sans+2
Organizace spoléhající se na open-source závislosti nyní operují v prostředí, kde jsou útočné sady nástrojů pro dodavatelský řetězec volně dostupné – a prokázaly svou účinnost proti některým z největších softwarových společností na světě.