Исходный код фреймворка Miasma для кражи учётных данных оказался в открытом доступе на GitHub

Исходный код фреймворка Miasma для кражи учётных данных оказался в открытом доступе на GitHub — Tech | Versia.media

Исходный код фреймворка Miasma, предназначенного для кражи учетных данных, оказался в открытом доступе на GitHub. Специалисты из SafeDet нашли его во взломанных аккаунтах разработчиков, где он был размещен в репозиториях под названием Miasma-Open-Source-Release.

Как отмечают в SafeDet, Miasma представляет собой обновленную версию червя Shai-Hulud. Он заражает устройства разработчиков, похищает данные из среды сборки и учетные записи облачных сервисов, после чего использует их для компрометации легитимных проектов. Miasma связывали с атаками на npm-пакеты, в том числе на инфраструктуру Red Hat, а также с компрометацией десятков репозиториев Microsoft на GitHub.

Анализ кода показал, что Miasma не требует отдельной управляющей инфраструктуры: для управления и передачи данных он использует сам GitHub. Вредоносная программа собирает учетные данные от облачных платформ, CI/CD-систем, менеджеров паролей, Kubernetes и хранилищ, после чего атакует репозитории, пакеты npm, PyPI и RubyGems, а также рабочие процессы GitHub Actions и системы, такие как JFrog Artifactory.

Эксперты SafeDet обнаружили в коде несколько интересных особенностей. Одна из них — механизм «аварийного выключателя»: если украденный токен GitHub становится недействительным, вредоносная программа запускает процедуру удаления данных, стирая файлы в домашней директории и папке «Документы». Также в Miasma реализован сложный конвейер сборки уникального вредоносного кода. Он включает многоуровневое шифрование, обфускацию и генерацию случайных ключей. Каждый экземпляр отличается от предыдущего, что снижает эффективность сигнатурных методов защиты.

Эксперты предупреждают, что утечка подобных инструментов уже приводила к росту атак. Аналогичный эффект ожидается и в случае с Miasma: злоумышленники адаптируют код и будут использовать его для своих задач.

← Tech