Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

reddit+1hackread+1itpro+1Wenige Tage nachdem der Miasma-Wurm 73 GitHub-Repositories von Microsoft in einem der bisher aggressivsten Angriffe auf die Software-Lieferkette kompromittiert hatte, warnten Sicherheitsforscher vor dem Erscheinen des Quellcodes des Angriffs-Frameworks auf GitHub selbst – was die Hürde für zukünftige Nachahmer-Kampagnen gegen Entwickler-Infrastrukturen weltweit senkt.
Mehrere Repositories, die als Open-Source-Veröffentlichungen des Miasma-Toolkits gekennzeichnet waren, tauchten laut Berichten aus der Community am 9. Juni auf GitHub auf, nachdem die Bedrohungsgruppe TeamPCP bereits im Mai den zugrunde liegenden Mini Shai-Hulud-Quellcode veröffentlicht hatte. Das britische National Cyber Security Centre (NCSC) forderte Unternehmen separat dazu auf, ihre Software-Abhängigkeiten zu überprüfen, und warnte, dass Lieferkettenangriffe auf Open-Source-Pakete zunehmen.itpro+3
Der Miasma-Wurm entwickelte sich aus Mini Shai-Hulud, einem modularen TypeScript/Bun-Toolkit für das Sammeln von Anmeldedaten, Lieferkettenvergiftung und verschlüsselte Exfiltration. TeamPCP veröffentlichte den Shai-Hulud-Quellcode erstmals am 12. Mai, wie Analysen von Datadog Security Labs und Akamai ergaben. ReversingLabs warnte damals, dass die öffentliche Veröffentlichung "einen Bauplan für Bedrohungsakteure" liefere und die Hürde für groß angelegte Angriffe auf Entwicklerumgebungen senke.reversinglabs+2
Nachahmer-Aktivitäten folgten fast unmittelbar. Bis Mitte Mai identifizierte OX Security neue Akteure, die Shai-Hulud-Klone in bösartigen npm-Paketen einsetzten. Die Miasma-Variante eskalierte die Kampagne dann am 1. Juni, traf den npm-Namensraum von Red Hat und kompromittierte 32 Pakete mit etwa 80.000 bis 117.000 wöchentlichen Downloads. Am 5. Juni erreichte der Wurm die Azure-GitHub-Organisationen von Microsoft und platzierte Payloads, die automatisch in KI-Codierungstools wie Claude Code, Gemini CLI und Cursor ausgelöst wurden. GitHub deaktivierte alle 73 betroffenen Repositories innerhalb von 105 Sekunden nach der automatisierten Erkennung, und Microsoft bestätigte später, dass die Repositories wiederhergestellt wurden.thehackernews+6
Die Empfehlung des NCSC, die Anfang Juni veröffentlicht wurde, skizzierte sofortige Maßnahmen für Unternehmen: das Pausieren automatischer Abhängigkeits-Updates bei Verdacht auf Kompromittierung, die manuelle Überprüfung neuer Versionen, die Rotation exponierter Anmeldedaten, die Durchsetzung der Multi-Faktor-Authentifizierung für Entwickler- und Registry-Konten sowie die Nutzung privater oder vertrauenswürdiger Registries.ncsc+1
"Diese Angriffe unterstreichen die Notwendigkeit, die Art und Weise, wie Abhängigkeiten eingeführt und verwaltet werden, als Teil eines sicheren Entwicklungslebenszyklus zu überdenken", so das NCSC.ncsc
Das SANS Internet Storm Center stellte fest, dass bis Ende Mai "mehrere Anbieter berichteten, dass der Quellcode des Shai-Hulud-Frameworks auf GitHub veröffentlicht wurde" und "Nachahmer-Forks bereits liefen". Da die Miasma-Variante nun ähnlich zugänglich ist, stehen Sicherheitsteams vor einer wachsenden Angriffsfläche. StepSecurity hat bereits eine weitere Evolution der Malware identifiziert, die als Hades verfolgt wird und destruktive Wiper-Funktionen hinzufügt, die ausgelöst werden, wenn gestohlene Token widerrufen werden.isc.sans+2
Unternehmen, die sich auf Open-Source-Abhängigkeiten verlassen, operieren nun in einem Umfeld, in dem offensive Lieferketten-Toolkits frei verfügbar sind – und sich gegen einige der weltweit größten Softwareunternehmen als effektiv erwiesen haben.