Компрометация AsyncAPI: вредоносные npm-пакеты доставили Miasma RAT
14 июля 2026 года экосистема npm столкнулась с тщательно спланированной атакой на цепочку поставок. Злоумышленники получили контроль над несколькими репозиториями фреймворка AsyncAPI и модифицировали конвейеры CI/CD, отвечающие за публикацию пакетов. В официальный реестр попали вредоносные версии, незаметно устанавливавшие на компьютеры разработчиков трояна удалённого доступа Miasma RAT — инструмент для кражи конфиденциальных данных. Инцидент обнажил уязвимости автоматизированных процессов сборки и продемонстрировал, как открытые вредоносные инструменты могут быть переработаны в более опасное и скрытное оружие.
Компрометация и вредоносные пакеты
Атака затронула четыре пакета npm, опубликованные с вредоносными изменениями:
- @asyncapi/generator
- @asyncapi/generator-helpers
- @asyncapi/generator-components
- @asyncapi/specs
Вредоносный код был внедрен в три файла, один из которых содержал прямую вставку посторонней логики. В зависимости от версии пакета подходы к заражению незначительно различались, однако итоговое поведение оставалось одинаковым: запускался отсоединенный дочерний процесс Node.js, который загружал и выполнял бинарную полезную нагрузку Miasma RAT. Кампания получила идентификатор «miasma-train-p1».
Miasma RAT: эволюция публичного червя
Использованная в инциденте полезная нагрузка представляет собой значительно переработанную версию червя Miasma, исходный код которого доступен на GitHub. Ключевые отклонения от оригинала:
- Кодовая база переписана под среду выполнения Node.js вместо оригинального Bun.
- Реализована многоуровневая система связи с управляющими серверами (C2), включающая HTTP-серверы, ретрансляторы Nostr, смарт-контракты Ethereum и распределённое хранилище IPFS — архитектура, отсутствующая в публичной версии.
- Постоянный бэкдор создаётся в виде скрипта sync.js, размещаемого в специфичных для платформы каталогах данных приложений.
Атакующие также позаботились о сокрытии вредоносного кода: применялись заполнение пробелами для визуального смещения логики и обфускация с использованием шестнадцатеричных переменных.
Многоуровневая инфраструктура C2
Связь с управляющим центром построена по отказоустойчивой схеме. Основным каналом выступает HTTP, однако Miasma RAT способна автоматически переключаться на альтернативные методы при потере соединения. Такой подход не только затрудняет блокировку трафика, но и обеспечивает живучесть заражённой сети даже при компрометации части инфраструктуры.
HostCredentialSweeper: масштабный сбор учётных данных
За кражу конфиденциальной информации отвечает модуль HostCredentialSweeper. Он опирается на обширную базу знаний путей к файлам и использует сопоставление по шаблонам для обнаружения идентифицируемых секретов. Среди целей модуля:
- сохранённые пароли браузеров;
- SSH-ключи;
- учётные данные AWS;
- криптокошельки и связанные с ними файлы.
Сканирование охватывает несколько операционных систем, что делает угрозу кросс-платформенной.
Спящие функции и будущие угрозы
Анализ вредоносного кода выявил отключённые в текущей кампании функции, предназначенные для более широкого распространения и отравления ИИ-инструментов. Их наличие свидетельствует о том, что планы злоумышленников выходят за рамки простой кражи учётных данных. Будущие итерации атаки могут быть нацелены на компрометацию сред разработки с использованием средств искусственного интеллекта.
Уроки для безопасности цепочек поставок
Инцидент с AsyncAPI демонстрирует структурированный и технически грамотный подход атакующих, использующих уязвимости CI/CD-конвейеров для распространения модифицированных версий доверенных пакетов. Многообразие C2-каналов, глубокое переосмысление публичного вредоносного кода и наличие отключённых «спящих» возможностей подчёркивают необходимость усиления бдительности. Организациям рекомендуется пересмотреть практики безопасности систем управления пакетами, ужесточить контроль за автоматизированными публикациями и внедрить дополнительный мониторинг зависимостей, чтобы минимизировать схожие риски в будущем.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



