Miasma: Опасната еволюция на Shai-Hulud заплашва екосистемата с отворен код

Изходният код на усъвършенстваната платформа за кражба на идентификационни данни беше публикуван в GitHub

Изследователи по киберсигурност предупреждават за ново развитие около Miasma – усъвършенствана рамка за кражба на идентификационни данни и компрометиране на софтуерни вериги за доставки, чийто изходен код за кратко е бил публикуван публично в GitHub.

Според анализ на компанията SafeDep, публикуването не изглежда като случайно изтичане, а като целенасочено действие от страна на атакуващите. Кодът е бил качен в множество компрометирани акаунти на разработчици под името „Miasma-Open-Source-Release“.

Случаят поражда сериозни опасения, тъй като Miasma вече е свързвана с атаки срещу популярни open-source проекти и корпоративни среди, включително компрометиране на npm пакети на Red Hat и десетки хранилища в GitHub.

От Shai-Hulud към Miasma

Анализът на SafeDep показва, че Miasma е пряка еволюция на зловредния код Shai-Hulud, който също беше публикуван публично по-рано.

Двата инструмента споделят:

  • сходна архитектура;
  • идентични техники за разпространение;
  • общи програмни компоненти;
  • сходен механизъм за самовъзпроизвеждане.

Разликата е, че Miasma е значително по-сложна, по-автоматизирана и по-трудна за откриване версия на предшественика си.

Как работи Miasma

След компрометиране на машина на разработчик, зловредният код започва да събира чувствителна информация от средата за разработка.

Сред основните цели са:

  • облачни идентификационни данни;
  • CI/CD среди;
  • GitHub токени;
  • Kubernetes среди;
  • системи за управление на тайни;
  • мениджъри на пароли.

След получаване на достъп Miasma използва откраднатите идентификационни данни за компрометиране на легитимни проекти и публикуване на заразени версии на пакети.

Това позволява заразяването да се разпространява автоматично към нови разработчици и организации.

На практика Miasma функционира като компютърен червей за веригите за доставки на софтуер.

Без нужда от класическа C2 инфраструктура

Една от най-интересните характеристики на Miasma е липсата на традиционна инфраструктура за командване и контрол.

Вместо това рамката използва:

  • GitHub репозитории;
  • GitHub токени;
  • легитимни облачни услуги;

като комуникационен канал между компрометираните системи и операторите.

Този подход значително усложнява откриването на активността чрез традиционни средства за мониторинг на мрежовия трафик.

Целите на атаката

Според публикувания код Miasma може да атакува широк спектър от платформи и услуги.

Сред тях са:

Софтуерни хранилища

  • npm

  • PyPI
  • RubyGems

Платформи за разработка

  • GitHub
  • GitHub Actions
  • JFrog Artifactory

Облачни среди

  • AWS
  • Kubernetes
  • системи за управление на тайни

Инструменти за програмиране с ИИ

  • Claude
  • Gemini
  • Cursor
  • GitHub Copilot
  • Kiro
  • Cline

Особено притеснителна е възможността за манипулиране на конфигурациите на инструменти за разработка с ИИ, което може да отвори нови сценарии за компрометиране на кодови бази.

„Dead-man switch“ за унищожаване на данни

Сред най-агресивните функции на Miasma е т.нар. dead-man switch.

Когато зловредният код използва откраднат GitHub токен като канал за извличане на данни, той започва постоянно да проверява дали токенът остава валиден.

Ако токенът бъде анулиран, се активира разрушителен механизъм, който:

  • изтрива файлове от домашната директория на потребителя;
  • премахва съдържанието на папката Documents;
  • работи автоматично във фонов режим.

При Linux системи механизмът се инсталира като systemd услуга, а при macOS като LaunchAgent.

Това превръща Miasma не само в инструмент за шпионаж и компрометиране, но и в потенциално разрушителен зловреден код.

Усъвършенствани техники за укриване

Изтеклият код разкрива и сложна система за създаване на уникални версии на зловредния софтуер.

Процесът включва:

  • AES-256-GCM криптиране;
  • случайно генерирани ключове;
  • обфускация на низове;
  • трансформация на изходния код;
  • многослойно криптиране на крайните полезни товари.

В резултат всяка генерирана версия изглежда различно, което значително затруднява:

  • антивирусните решения;
  • сигнатурното откриване;
  • статичния анализ на файлове.

Потенциални последици за open-source екосистемата

Публикуването на Shai-Hulud в миналото доведе до появата на множество нови варианти и рязко увеличение на атаките срещу разработчици.

Експертите предупреждават, че същият сценарий може да се повтори и сега.

След като кодът на Miasma вече е публично достъпен, съществува риск различни престъпни групи да започнат да разработват собствени версии и да ускорят атаките срещу open-source екосистемата.

Това е особено тревожно в момент, когато атаките по веригата за доставки се превръщат в една от най-бързо нарастващите категории киберзаплахи.

Препоръки към разработчиците

Специалистите препоръчват няколко ключови защитни мерки:

  • фиксиране на конкретни версии на зависимостите (dependency pinning);
  • избягване на автоматично внедряване на нови версии на пакети;
  • въвеждане на забавяне от няколко дни преди приемане на нови обновления;
  • тестване на нови пакети в изолирани среди;
  • мониторинг на достъпа до GitHub токени и облачни идентификационни данни;
  • използване на многофакторна автентикация за всички акаунти на разработчици.

Публикуването на изходния код на Miasma представлява сериозна ескалация в света на атаките по веригата за доставки. За разлика от традиционния зловреден софтуер, платформата комбинира автоматизирано разпространение, кражба на идентификационни данни, компрометиране на софтуерни хранилища и дори възможности за унищожаване на данни.

Случаят показва колко критична е защитата на средите за разработка и колко опасни могат да бъдат компрометираните зависимости в съвременната софтуерна екосистема.

По материали от Интернет

Подобни

Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm
Стотици фалшиви GitHub хранилища разпространяват инфостийлър
16.07.2026
GitHub___headpic (1)

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy