Исходный код Miasma показал масштаб атаки на цепочку поставок ПО
Исследователи SafeDep разобрали исходный код Miasma, который появился на GitHub через скомпрометированные аккаунты разработчиков. По их оценке, это не просто самораспространяющийся червь, а полноценный toolkit для атак на цепочку поставок ПО.
Внутри Miasma нашли модули для кражи учетных данных из AWS, Azure, GCP, GitHub, npm, PyPI, RubyGems, Artifactory и других сервисов. Инструмент также поддерживает атаки на GitHub Actions, SSH-перемещение по инфраструктуре и заражение конфигураций ИИ-ассистентов для кода.
Отдельная особенность Miasma - отсутствие классической C2-инфраструктуры. По данным SafeDep, toolkit может использовать GitHub commit search как канал управления, что снижает зависимость атакующих от выделенных серверов и усложняет блокировку операции.
Исследователи отмечают, что проект был оформлен как зрелый инструмент: с архитектурной документацией, интеграционными тестами и модульной структурой. Это указывает на более высокий уровень подготовки, чем у обычных вредоносных пакетов, нацеленных только на разовую кражу токенов.
Публикация исходников повышает риски повторного использования Miasma другими злоумышленниками. Разработчикам и компаниям рекомендуют проверить персональные access tokens, ограничить права CI/CD-секретов, контролировать изменения в GitHub Actions и конфигурациях IDE, а также отслеживать подозрительную активность в пакетных реестрах.