【安全资讯】Miasma蠕虫源代码在GitHub上短暂泄露
概要:
近日,一款名为Miasma的凭证窃取攻击框架的源代码在GitHub上被短暂泄露。该恶意软件此前通过供应链攻击针对开源生态系统,此次泄露事件可能引发新一轮更猛烈的攻击浪潮,对全球软件开发安全构成严重威胁。主要内容:
Miasma被认为是早期Shai-Hulud蠕虫的进化版本,两者共享大量代码和特性。该恶意软件通过感染开发者机器,窃取构建环境和云凭证,进而入侵合法仓库和软件包,植入木马版本以感染下游开发者,形成自主传播的蠕虫式循环。其无需命令与控制(C2)基础设施,而是利用GitHub进行通信,从云服务商、CI/CD系统、密码管理器、Kubernetes及密钥存储中窃取凭证,并滥用这些凭证攻击npm、PyPI、RubyGems等软件包仓库以及GitHub Actions工作流。泄露的源代码揭示了一项“死亡开关”机制:当恶意软件使用受害者被盗的GitHub令牌作为外泄通道时,会安装一个监控组件,每分钟检查令牌有效性,一旦令牌被撤销,将执行破坏性命令(rm -rf ~/; rm -rf ~/Documents),递归删除用户主目录和文档文件夹中的文件。该监控程序在Linux上作为systemd用户服务运行,在macOS上作为LaunchAgent运行,最长持续72小时。
此外,Miasma采用五阶段构建流水线,为每次构建生成唯一载荷。该过程结合了AES-256-GCM加密、随机字符串混淆、源代码转换、JavaScript混淆以及三层加密的自解压加载器,使得每个生成的样本都不同,极大增加了基于签名检测和静态分析的难度。此次源代码泄露预计将导致更多威胁行为者采用并改进该代码,对开源生态系统的安全造成深远影响。开发人员被建议固定项目依赖、延迟采用新发布的软件包更新,并在隔离的测试环境中验证新构建。
相关链接
https://www.bleepingcomputer.com/news/security/the-miasma-worm-source-code-briefly-leaked-on-github/
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



