Компрометация AsyncAPI: вредоносные npm-пакеты доставили Miasma RAT

14 июля 2026 года экосистема npm столкнулась с тщательно спланированной атакой на цепочку поставок. Злоумышленники получили контроль над несколькими репозиториями фреймворка AsyncAPI и модифицировали конвейеры CI/CD, отвечающие за публикацию пакетов. В официальный реестр попали вредоносные версии, незаметно устанавливавшие на компьютеры разработчиков трояна удалённого доступа Miasma RAT — инструмент для кражи конфиденциальных данных. Инцидент обнажил уязвимости автоматизированных процессов сборки и продемонстрировал, как открытые вредоносные инструменты могут быть переработаны в более опасное и скрытное оружие.

Компрометация и вредоносные пакеты

Атака затронула четыре пакета npm, опубликованные с вредоносными изменениями:

  • @asyncapi/generator
  • @asyncapi/generator-helpers
  • @asyncapi/generator-components
  • @asyncapi/specs

Вредоносный код был внедрен в три файла, один из которых содержал прямую вставку посторонней логики. В зависимости от версии пакета подходы к заражению незначительно различались, однако итоговое поведение оставалось одинаковым: запускался отсоединенный дочерний процесс Node.js, который загружал и выполнял бинарную полезную нагрузку Miasma RAT. Кампания получила идентификатор «miasma-train-p1».

Miasma RAT: эволюция публичного червя

Использованная в инциденте полезная нагрузка представляет собой значительно переработанную версию червя Miasma, исходный код которого доступен на GitHub. Ключевые отклонения от оригинала:

  • Кодовая база переписана под среду выполнения Node.js вместо оригинального Bun.
  • Реализована многоуровневая система связи с управляющими серверами (C2), включающая HTTP-серверы, ретрансляторы Nostr, смарт-контракты Ethereum и распределённое хранилище IPFS — архитектура, отсутствующая в публичной версии.
  • Постоянный бэкдор создаётся в виде скрипта sync.js, размещаемого в специфичных для платформы каталогах данных приложений.

Атакующие также позаботились о сокрытии вредоносного кода: применялись заполнение пробелами для визуального смещения логики и обфускация с использованием шестнадцатеричных переменных.

Многоуровневая инфраструктура C2

Связь с управляющим центром построена по отказоустойчивой схеме. Основным каналом выступает HTTP, однако Miasma RAT способна автоматически переключаться на альтернативные методы при потере соединения. Такой подход не только затрудняет блокировку трафика, но и обеспечивает живучесть заражённой сети даже при компрометации части инфраструктуры.

HostCredentialSweeper: масштабный сбор учётных данных

За кражу конфиденциальной информации отвечает модуль HostCredentialSweeper. Он опирается на обширную базу знаний путей к файлам и использует сопоставление по шаблонам для обнаружения идентифицируемых секретов. Среди целей модуля:

  • сохранённые пароли браузеров;
  • SSH-ключи;
  • учётные данные AWS;
  • криптокошельки и связанные с ними файлы.

Сканирование охватывает несколько операционных систем, что делает угрозу кросс-платформенной.

Спящие функции и будущие угрозы

Анализ вредоносного кода выявил отключённые в текущей кампании функции, предназначенные для более широкого распространения и отравления ИИ-инструментов. Их наличие свидетельствует о том, что планы злоумышленников выходят за рамки простой кражи учётных данных. Будущие итерации атаки могут быть нацелены на компрометацию сред разработки с использованием средств искусственного интеллекта.

Уроки для безопасности цепочек поставок

Инцидент с AsyncAPI демонстрирует структурированный и технически грамотный подход атакующих, использующих уязвимости CI/CD-конвейеров для распространения модифицированных версий доверенных пакетов. Многообразие C2-каналов, глубокое переосмысление публичного вредоносного кода и наличие отключённых «спящих» возможностей подчёркивают необходимость усиления бдительности. Организациям рекомендуется пересмотреть практики безопасности систем управления пакетами, ужесточить контроль за автоматизированными публикациями и внедрить дополнительный мониторинг зависимостей, чтобы минимизировать схожие риски в будущем.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: