💀 Исходный код червя Miasma утёк на GitHub через чужие аккаунты 10 июня исследователи SafeDep обнаружили на GitHub репозитории «Miasma-Open-Source-Release», созданные на нескольких скомпрометированных аккаунтах разработчиков. Это целенаправленная утечка: злоумышленники не прятали код, а выложили его для свободного скачивания. Miasma — эволюция червя Shai-Hulud, чей исходный код таким же образом оказался в открытом доступе год назад и привёл к всплеску атак на цепочки поставок. Сейчас история повторяется с более опасным инструментом. Miasma не требует командного сервера — в роли C2 выступает сам GitHub. Попав на машину разработчика, червь ворует учётные данные из облачных провайдеров (AWS, GCP, Azure), CI/CD-систем, менеджеров паролей, Kubernetes и секретных хранилищ. Затем он компрометирует легитимные репозитории и публикует троянизированные пакеты в npm, PyPI и RubyGems, заражая следующих разработчиков. Такой автономный цикл самовоспроизведения может быстро превратить один взломанный аккаунт в эпидемию: ранее Miasma уже использовали для атак на 73 репозитория Microsoft. Технические детали из утекшего кода: — Dead-man switch: systemd-сервис в Linux или LaunchAgent в macOS раз в минуту проверяет валидность украденного GitHub-токена. Если токен отозван — выполняется rm -rf ~/; rm -rf ~/Documents. Мониторинг длится до 72 часов. Практически это шантаж: отзыв скомпрометированного токена уничтожает данные жертвы. — Пятистадийный сборочный конвейер: для каждой жертвы генерируется уникальный экземпляр вредоносного кода. Используются AES-256-GCM шифрование встроенных ресурсов, рандомизированная обфускация строк, JavaScript-обфускация и self-extracting loader с тремя слоями шифрования. Рандомизированные ключи и внешний слой кодировки делают каждый сэмпл отличным от предыдущих. — Латеральное движение: через SSH и AWS Systems Manager (SSM). Плюс отравление конфигов AI-инструментов разработчика — Claude, Gemini, Copilot, Cursor, Kiro и Cline — что открывает путь к скрытому влиянию на генерируемый код. — Отсутствие C2: все команды и эксфильтрация идут через API GitHub, который не блокируется типичными корпоративными политиками. Слив кода через чужие аккаунты решает для атакующих две задачи: дистанцироваться от операции и подставить владельцев учётных записей под подозрение. А dead-man switch превращает украденный токен в заложника — отзыв для безопасности организации оборачивается потерей данных у разработчика. Защита, построенная на сигнатурном анализе, против такого конвейера обфускации не работает: SOC должен выстроить обнаружение аномалий в GitHub Actions, внезапного появления репозиториев «Miasma-Open-Source-Release» и регистрации новых systemd-сервисов, удаляющих домашние каталоги. BleepingComputer #Miasma #supplychain #worm #GitHub #DevSecOps