Miasma в npm: стиллер крадет токены GitHub, npm и облака
В экосистеме npm распространяется новый вариант стиллера, известный как Miasma, после компрометации учетной записи разработчика czirker. По оценке исследователей, инцидент затронул около 52 640 загрузок в месяц. Зараженные пакеты содержат многоэтапный loader, который запускается через заранее настроенный файл binding.gyp и выполняется напрямую во время установки.
Что делает Miasma
Основная цель этого ВПО — кража конфиденциальных учетных данных. В числе приоритетных целей злоумышленников:
- GitHub tokens;
- npm tokens;
- cloud credentials для AWS, GCP и Azure.
Анализ показал, что учетные данные были загружены на GitHub с использованием уникальной строки “Alright Lets See If This Works”. Это отклоняется от стандартных naming conventions, наблюдавшихся в предыдущих версиях вредоносного кода.
Признаки новой модификации
Специалисты отмечают, что данная модификация, наряду с внедрением новых public cryptographic keys, может указывать на другого actor, отличного от тех, кто связывался с предыдущими вариантами Miasma или TeamPCP.
Дополнительным индикатором является техника распространения через поиск последних commits, в частности одного от пользователя firedalazer на GitHub. Это подтверждает, что ecosystem остается уязвимой к подобным злоупотреблениям.
Связь с Hades
Дальнейший анализ выгруженного ВПО выявил связь с другим вариантом под названием Hades, озаглавленным “The End for the Damned.” Как и Miasma, этот вариант также содержит уникальные public keys, что может указывать на общее происхождение или, по меньшей мере, на тесную связь между этими угрозами.
Почему это важно для разработчиков
На фоне повторяющихся инцидентов с вредоносным кодом в пакетах npm и продолжающихся дискуссий о внедрении более эффективных detection mechanisms ситуация остается критической. Распространение таких техник в недавних атаках показывает, что threat landscape в supply chain по-прежнему крайне напряжен.
Потенциальные последствия для developers и organizations, использующих инфраструктуру npm, значительны. Речь идет не только о компрометации учетных данных, но и о риске дальнейшего распространения ВПО внутри CI/CD-процессов, репозиториев и облачных сред.
«Ситуация остается критической, а значит, разработчикам и компаниям необходимо усиливать меры безопасности и внимательно отслеживать любые признаки кражи учетных данных и распространения ВПО».
Вывод
Инцидент с Miasma в очередной раз демонстрирует, насколько уязвимой остается supply chain в npm. Компрометация учетной записи разработчика, использование многоэтапного loader и ориентация на tokens и cloud credentials делают эту кампанию особенно опасной для разработчиков и организаций, работающих с npm-пакетами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



