【安全资讯】Miasma蠕虫源代码在GitHub上短暂泄露

安恒恒脑 2026-06-11 19:06:44 803人浏览

概要:

近日,一款名为Miasma的凭证窃取攻击框架的源代码在GitHub上被短暂泄露。该恶意软件此前通过供应链攻击针对开源生态系统,此次泄露事件可能引发新一轮更猛烈的攻击浪潮,对全球软件开发安全构成严重威胁。

主要内容:

Miasma被认为是早期Shai-Hulud蠕虫的进化版本,两者共享大量代码和特性。该恶意软件通过感染开发者机器,窃取构建环境和云凭证,进而入侵合法仓库和软件包,植入木马版本以感染下游开发者,形成自主传播的蠕虫式循环。其无需命令与控制(C2)基础设施,而是利用GitHub进行通信,从云服务商、CI/CD系统、密码管理器、Kubernetes及密钥存储中窃取凭证,并滥用这些凭证攻击npm、PyPI、RubyGems等软件包仓库以及GitHub Actions工作流。

泄露的源代码揭示了一项“死亡开关”机制:当恶意软件使用受害者被盗的GitHub令牌作为外泄通道时,会安装一个监控组件,每分钟检查令牌有效性,一旦令牌被撤销,将执行破坏性命令(rm -rf ~/; rm -rf ~/Documents),递归删除用户主目录和文档文件夹中的文件。该监控程序在Linux上作为systemd用户服务运行,在macOS上作为LaunchAgent运行,最长持续72小时。

此外,Miasma采用五阶段构建流水线,为每次构建生成唯一载荷。该过程结合了AES-256-GCM加密、随机字符串混淆、源代码转换、JavaScript混淆以及三层加密的自解压加载器,使得每个生成的样本都不同,极大增加了基于签名检测和静态分析的难度。此次源代码泄露预计将导致更多威胁行为者采用并改进该代码,对开源生态系统的安全造成深远影响。开发人员被建议固定项目依赖、延迟采用新发布的软件包更新,并在隔离的测试环境中验证新构建。
恶意代码 供应链攻击 数据泄露 C&C控制 IT行业 科技公司
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。