Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

reddit+1hackread+1itpro+1Días después de que el gusano Miasma comprometiera 73 repositorios de GitHub de Microsoft en uno de los ataques a la cadena de suministro de software más agresivos hasta la fecha, los investigadores de seguridad han señalado la aparición del código fuente del marco de ataque en el propio GitHub, lo que reduce la barrera para futuras campañas de imitación contra la infraestructura de desarrolladores en todo el mundo.
Varios repositorios etiquetados como versiones de código abierto del kit de herramientas Miasma comenzaron a aparecer en GitHub el 9 de junio, según informes de la comunidad, tras las publicaciones anteriores de código abierto del marco subyacente Mini Shai-Hulud por parte del grupo de amenazas TeamPCP en mayo. El Centro Nacional de Ciberseguridad del Reino Unido ha instado por separado a las organizaciones a revisar sus dependencias de software, advirtiendo que los ataques a la cadena de suministro dirigidos a paquetes de código abierto se están acelerando.itpro+3
El gusano Miasma evolucionó a partir de Mini Shai-Hulud, un kit de herramientas modular de TypeScript/Bun para la recopilación de credenciales, el envenenamiento de la cadena de suministro y la exfiltración cifrada. TeamPCP publicó por primera vez el código fuente de Shai-Hulud el 12 de mayo, según análisis de Datadog Security Labs y Akamai. ReversingLabs advirtió en ese momento que la versión pública proporcionaba "un modelo para los actores de amenazas", reduciendo la barrera para ataques a gran escala en entornos de desarrollo.reversinglabs+2
La actividad de imitación siguió casi de inmediato. A mediados de mayo, OX Security identificó a nuevos actores desplegando clones de Shai-Hulud en paquetes npm maliciosos. La variante Miasma luego intensificó la campaña, golpeando el espacio de nombres npm de Red Hat el 1 de junio y comprometiendo 32 paquetes con aproximadamente entre 80.000 y 117.000 descargas semanales. El 5 de junio, el gusano llegó a las organizaciones de Azure GitHub de Microsoft, plantando cargas útiles que se activaron automáticamente en herramientas de codificación de IA, incluidas Claude Code, Gemini CLI y Cursor. GitHub deshabilitó los 73 repositorios afectados en 105 segundos tras la detección automatizada, y Microsoft confirmó más tarde que los repositorios habían sido restaurados.thehackernews+6
El aviso del NCSC, publicado a principios de junio, describió acciones inmediatas para las organizaciones: pausar las actualizaciones automáticas de dependencias cuando se sospeche de compromiso, revisar manualmente las nuevas versiones, rotar las credenciales expuestas, aplicar la autenticación multifactor en las cuentas de desarrollador y de registro, y utilizar registros privados o de confianza.ncsc+1
"Estos ataques destacan la necesidad de revisar cómo se introducen y gestionan las dependencias, como parte de un ciclo de vida de desarrollo seguro", dijo el NCSC.ncsc
El SANS Internet Storm Center señaló que a finales de mayo, "múltiples proveedores informaron que el código fuente del marco Shai-Hulud se había publicado en GitHub" y que "ya se estaban ejecutando bifurcaciones de imitación". Con la variante Miasma ahora igualmente accesible, los equipos de seguridad se enfrentan a una superficie de amenaza en expansión. StepSecurity ya ha identificado una evolución adicional del malware, rastreada como Hades, que añade capacidades destructivas de borrado que se activan si se revocan los tokens robados.isc.sans+2
Las organizaciones que dependen de dependencias de código abierto operan ahora en un entorno donde los kits de herramientas ofensivos para la cadena de suministro están disponibles gratuitamente, y han demostrado ser efectivos contra algunas de las empresas de software más grandes del mundo.