Изходният код на усъвършенстваната платформа за кражба на идентификационни данни беше публикуван в GitHub
Изследователи по киберсигурност предупреждават за ново развитие около Miasma – усъвършенствана рамка за кражба на идентификационни данни и компрометиране на софтуерни вериги за доставки, чийто изходен код за кратко е бил публикуван публично в GitHub.
Според анализ на компанията SafeDep, публикуването не изглежда като случайно изтичане, а като целенасочено действие от страна на атакуващите. Кодът е бил качен в множество компрометирани акаунти на разработчици под името „Miasma-Open-Source-Release“.
Случаят поражда сериозни опасения, тъй като Miasma вече е свързвана с атаки срещу популярни open-source проекти и корпоративни среди, включително компрометиране на npm пакети на Red Hat и десетки хранилища в GitHub.
От Shai-Hulud към Miasma
Анализът на SafeDep показва, че Miasma е пряка еволюция на зловредния код Shai-Hulud, който също беше публикуван публично по-рано.
Двата инструмента споделят:
- сходна архитектура;
- идентични техники за разпространение;
- общи програмни компоненти;
- сходен механизъм за самовъзпроизвеждане.
Разликата е, че Miasma е значително по-сложна, по-автоматизирана и по-трудна за откриване версия на предшественика си.
Как работи Miasma
След компрометиране на машина на разработчик, зловредният код започва да събира чувствителна информация от средата за разработка.
Сред основните цели са:
- облачни идентификационни данни;
- CI/CD среди;
- GitHub токени;
- Kubernetes среди;
- системи за управление на тайни;
- мениджъри на пароли.
След получаване на достъп Miasma използва откраднатите идентификационни данни за компрометиране на легитимни проекти и публикуване на заразени версии на пакети.
Това позволява заразяването да се разпространява автоматично към нови разработчици и организации.
На практика Miasma функционира като компютърен червей за веригите за доставки на софтуер.
Без нужда от класическа C2 инфраструктура
Една от най-интересните характеристики на Miasma е липсата на традиционна инфраструктура за командване и контрол.
Вместо това рамката използва:
- GitHub репозитории;
- GitHub токени;
- легитимни облачни услуги;
като комуникационен канал между компрометираните системи и операторите.
Този подход значително усложнява откриването на активността чрез традиционни средства за мониторинг на мрежовия трафик.
Целите на атаката
Според публикувания код Miasma може да атакува широк спектър от платформи и услуги.
Сред тях са:
Софтуерни хранилища
-
npm
- PyPI
- RubyGems
Платформи за разработка
- GitHub
- GitHub Actions
- JFrog Artifactory
Облачни среди
- AWS
- Kubernetes
- системи за управление на тайни
Инструменти за програмиране с ИИ
- Claude
- Gemini
- Cursor
- GitHub Copilot
- Kiro
- Cline
Особено притеснителна е възможността за манипулиране на конфигурациите на инструменти за разработка с ИИ, което може да отвори нови сценарии за компрометиране на кодови бази.
„Dead-man switch“ за унищожаване на данни
Сред най-агресивните функции на Miasma е т.нар. dead-man switch.
Когато зловредният код използва откраднат GitHub токен като канал за извличане на данни, той започва постоянно да проверява дали токенът остава валиден.
Ако токенът бъде анулиран, се активира разрушителен механизъм, който:
- изтрива файлове от домашната директория на потребителя;
- премахва съдържанието на папката Documents;
- работи автоматично във фонов режим.
При Linux системи механизмът се инсталира като systemd услуга, а при macOS като LaunchAgent.
Това превръща Miasma не само в инструмент за шпионаж и компрометиране, но и в потенциално разрушителен зловреден код.
Усъвършенствани техники за укриване
Изтеклият код разкрива и сложна система за създаване на уникални версии на зловредния софтуер.
Процесът включва:
- AES-256-GCM криптиране;
- случайно генерирани ключове;
- обфускация на низове;
- трансформация на изходния код;
- многослойно криптиране на крайните полезни товари.
В резултат всяка генерирана версия изглежда различно, което значително затруднява:
- антивирусните решения;
- сигнатурното откриване;
- статичния анализ на файлове.
Потенциални последици за open-source екосистемата
Публикуването на Shai-Hulud в миналото доведе до появата на множество нови варианти и рязко увеличение на атаките срещу разработчици.
Експертите предупреждават, че същият сценарий може да се повтори и сега.
След като кодът на Miasma вече е публично достъпен, съществува риск различни престъпни групи да започнат да разработват собствени версии и да ускорят атаките срещу open-source екосистемата.
Това е особено тревожно в момент, когато атаките по веригата за доставки се превръщат в една от най-бързо нарастващите категории киберзаплахи.
Препоръки към разработчиците
Специалистите препоръчват няколко ключови защитни мерки:
- фиксиране на конкретни версии на зависимостите (dependency pinning);
- избягване на автоматично внедряване на нови версии на пакети;
- въвеждане на забавяне от няколко дни преди приемане на нови обновления;
- тестване на нови пакети в изолирани среди;
- мониторинг на достъпа до GitHub токени и облачни идентификационни данни;
- използване на многофакторна автентикация за всички акаунти на разработчици.
Публикуването на изходния код на Miasma представлява сериозна ескалация в света на атаките по веригата за доставки. За разлика от традиционния зловреден софтуер, платформата комбинира автоматизирано разпространение, кражба на идентификационни данни, компрометиране на софтуерни хранилища и дори възможности за унищожаване на данни.
Случаят показва колко критична е защитата на средите за разработка и колко опасни могат да бъдат компрометираните зависимости в съвременната софтуерна екосистема.









