Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

reddit+1hackread+1itpro+1Praėjus kelioms dienoms po to, kai „Miasma“ kirminas kompromitavo 73 „Microsoft“ „GitHub“ saugyklas vienoje agresyviausių programinės įrangos tiekimo grandinės atakų, saugumo tyrėjai užfiksavo paties atakos karkaso pirminio kodo pasirodymą „GitHub“ platformoje – tai sumažina kliūtis būsimoms kopijavimo kampanijoms prieš kūrėjų infrastruktūrą visame pasaulyje.
Keliose saugyklose, pažymėtose kaip atvirojo kodo „Miasma“ įrankių rinkinio versijos, birželio 9 d. „GitHub“ platformoje pradėjo rodytis atitinkami failai, remiantis bendruomenės pranešimais, po to, kai gegužės mėnesį „TeamPCP“ grėsmių grupė paviešino pagrindinę „Mini Shai-Hulud“ sistemą. Jungtinės Karalystės Nacionalinis kibernetinio saugumo centras (NCSC) atskirai paragino organizacijas peržiūrėti savo programinės įrangos priklausomybes, įspėdamas, kad tiekimo grandinės atakos, nukreiptos į atvirojo kodo paketus, spartėja.itpro+3
„Miasma“ kirminas išsivystė iš „Mini Shai-Hulud“ – modulinio „TypeScript/Bun“ įrankių rinkinio, skirto kredencialų rinkimui, tiekimo grandinės nuodijimui ir užšifruotam duomenų nutekinimui. „TeamPCP“ pirmą kartą paskelbė „Shai-Hulud“ pirminį kodą gegužės 12 d., remiantis „Datadog Security Labs“ ir „Akamai“ analize. „ReversingLabs“ tuo metu įspėjo, kad viešas išleidimas suteikė „grėsmės veikėjams skirtą projektą“, sumažindamas kliūtis didelio masto atakoms prieš kūrėjų aplinkas.reversinglabs+2
Kopijavimo veikla prasidėjo beveik iškart. Gegužės viduryje „OX Security“ nustatė naujus veikėjus, diegiančius „Shai-Hulud“ klonus kenkėjiškuose „npm“ paketuose. „Miasma“ variantas tada išplėtė kampaniją, birželio 1 d. smogdamas „Red Hat“ „npm“ vardų sričiai ir kompromituodamas 32 paketus, kurie sulaukdavo maždaug 80 000–117 000 atsisiuntimų per savaitę. Birželio 5 d. kirminas pasiekė „Microsoft“ „Azure GitHub“ organizacijas, įterpdamas naudingąsias apkrovas, kurios automatiškai suveikė AI kodavimo įrankiuose, įskaitant „Claude Code“, „Gemini CLI“ ir „Cursor“. „GitHub“ išjungė visas 73 paveiktas saugyklas per 105 sekundes nuo automatinio aptikimo, o „Microsoft“ vėliau patvirtino, kad saugyklos buvo atkurtos.thehackernews+6
NCSC rekomendacijose, paskelbtose birželio pradžioje, nurodyti neatidėliotini veiksmai organizacijoms: automatinių priklausomybių atnaujinimų pristabdymas, kai įtariamas kompromitavimas, rankinis naujų versijų peržiūrėjimas, atskleistų kredencialų keitimas, daugiafaktorinio autentifikavimo įvedimas kūrėjų ir registro paskyrose bei privačių ar patikimų registrų naudojimas.ncsc+1
„Šios atakos pabrėžia būtinybę iš naujo įvertinti, kaip priklausomybės yra įvedamos ir valdomos, kaip saugaus kūrimo ciklo dalis“, – teigė NCSC.ncsc
„SANS Internet Storm Center“ pažymėjo, kad gegužės pabaigoje „keli pardavėjai pranešė, jog „Shai-Hulud“ sistemos kodas buvo paskelbtas „GitHub““ ir „jau veikė kopijavimo šakos“. Kadangi „Miasma“ variantas dabar yra panašiai prieinamas, saugumo komandos susiduria su besiplečiančiu grėsmių paviršiumi. „StepSecurity“ jau nustatė tolesnę kenkėjiškos programinės įrangos evoliuciją, stebimą kaip „Hades“, kuri prideda destruktyvias „valytuvo“ galimybes, suveikiančias, jei pavogti žetonai yra atšaukiami.isc.sans+2
Organizacijos, besiremiančios atvirojo kodo priklausomybėmis, dabar veikia aplinkoje, kurioje puolamieji tiekimo grandinės įrankių rinkiniai yra laisvai prieinami – ir įrodyta, kad jie veiksmingi prieš kai kurias didžiausias pasaulio programinės įrangos įmones.