Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

reddit+1hackread+1itpro+1Quelques jours après que le ver Miasma a compromis 73 dépôts GitHub de Microsoft dans l'une des attaques les plus agressives contre la chaîne d'approvisionnement logicielle à ce jour, les chercheurs en sécurité ont signalé l'apparition du code source du framework d'attaque sur GitHub lui-même, abaissant la barrière pour de futures campagnes d'imitation contre l'infrastructure des développeurs dans le monde entier.
Plusieurs dépôts étiquetés comme des versions open source du kit d'outils Miasma ont commencé à apparaître sur GitHub le 9 juin, selon des rapports de la communauté, suite aux précédentes publications open source du framework sous-jacent Mini Shai-Hulud par le groupe de menace TeamPCP en mai. Le National Cyber Security Centre (NCSC) du Royaume-Uni a séparément exhorté les organisations à examiner leurs dépendances logicielles, avertissant que les attaques de la chaîne d'approvisionnement ciblant les paquets open source s'accélèrent.itpro+3
Le ver Miasma a évolué à partir de Mini Shai-Hulud, un kit d'outils modulaire TypeScript/Bun pour la récolte d'identifiants, l'empoisonnement de la chaîne d'approvisionnement et l'exfiltration chiffrée. TeamPCP a publié pour la première fois le code source de Shai-Hulud le 12 mai, selon les analyses de Datadog Security Labs et d'Akamai. ReversingLabs a averti à l'époque que la version publique fournissait "un plan pour les acteurs malveillants", abaissant la barrière aux attaques à grande échelle sur les environnements de développement.reversinglabs+2
L'activité d'imitation a suivi presque immédiatement. À la mi-mai, OX Security a identifié de nouveaux acteurs déployant des clones de Shai-Hulud dans des paquets npm malveillants. La variante Miasma a ensuite intensifié la campagne, frappant l'espace de noms npm de Red Hat le 1er juin et compromettant 32 paquets avec environ 80 000 à 117 000 téléchargements hebdomadaires. Le 5 juin, le ver a atteint les organisations Azure GitHub de Microsoft, plantant des charges utiles qui se sont déclenchées automatiquement dans des outils de codage IA, notamment Claude Code, Gemini CLI et Cursor. GitHub a désactivé les 73 dépôts affectés dans les 105 secondes suivant la détection automatisée, et Microsoft a confirmé plus tard que les dépôts avaient été restaurés.thehackernews+6
L'avis du NCSC, publié début juin, a décrit des actions immédiates pour les organisations : suspendre les mises à jour automatiques des dépendances en cas de suspicion de compromission, examiner manuellement les nouvelles versions, renouveler les identifiants exposés, appliquer l'authentification multifacteur sur les comptes de développeur et de registre, et utiliser des registres privés ou de confiance.ncsc+1
"Ces attaques soulignent la nécessité de revoir la manière dont les dépendances sont introduites et gérées, dans le cadre d'un cycle de vie de développement sécurisé", a déclaré le NCSC.ncsc
Le SANS Internet Storm Center a noté que fin mai, "plusieurs fournisseurs ont signalé que le code source du framework Shai-Hulud avait été publié sur GitHub" et que "des forks d'imitation étaient déjà en cours d'exécution". Avec la variante Miasma désormais tout aussi accessible, les équipes de sécurité font face à une surface d'attaque en expansion. StepSecurity a déjà identifié une évolution supplémentaire du logiciel malveillant, suivie sous le nom de Hades, qui ajoute des capacités de destruction de type wiper déclenchées si les jetons volés sont révoqués.isc.sans+2
Les organisations qui dépendent de dépendances open source opèrent désormais dans un environnement où les kits d'outils offensifs pour la chaîne d'approvisionnement sont librement disponibles — et se sont avérés efficaces contre certaines des plus grandes entreprises de logiciels au monde.