# Miasma-Wurm kapert Red-Hat- und Microsoft-Repositories

| KW 27

BEDROHUNG

Über den kompromittierten Account eines Red-Hat-Mitarbeiters verbreitete sich Anfang Juni eine Supply-Chain-Kampagne namens „Miasma“ und weitete sich auf zahlreiche öffentliche GitHub-Repositories aus. Die Malware ist eine Weiterentwicklung von Mini Shai-Hulud und zielt auf Entwicklergeräte, CI/CD-Pipelines sowie Cloud- und KI-Zugangsdaten.

Ausgehend von einer kompromittierten CI/CD-Pipeline des Repositories RedHatInsights/javascript-clients veröffentlichten die Angreifer 32 Pakete aus dem Namespace @redhat-cloud-services in mehr als 90 manipulierten Versionen. Über einen eingeschleusten Workflow forderten sie legitime GitHub-OIDC-Tokens für den npm-Publishing-Prozess an. Dadurch verfügten die bösartigen Pakete trotz Manipulation über gültige Herkunftsnachweise.

Nach der Installation startete die Malware über einen preinstall-Hook einen stark obfuskierten Dropper. Dieser lud die JavaScript-Runtime Bun nach und führte eine zweite Payload aus, die Zugangsdaten und Secrets für GitHub, npm, AWS und Azure entwendete. Zusätzlich suchte die Malware nach SSH-Schlüsseln sowie Browser- und Wallet-Daten und versuchte, weitere Pakete und Repositories zu kompromittieren. Laut Cloudsmith und OpenSourceMalware erreichte die Kampagne auch 73 Projekte von Microsoft. GitHub deaktivierte die entsprechenden Repositories, Microsoft informierte eine kleine Zahl möglicherweise betroffener Kunden. Wer Inhalte aus den Projekten bezogen hat, sollte sämtliche Secrets auf den betroffenen Maschinen und Pipelines als kompromittiert behandeln.

Was jetzt zu tun ist: 

  • Lockfiles auf betroffene @redhat-cloud-services-Pakete prüfen
  • GitHub-, npm-, Cloud-, SSH- und CI/CD-Zugangsdaten rotieren

     

PRÄVENTION & DETEKTION

EDR-Lösungen (Endpoint Detection and Response), wie Sentinel One oder Mircrosoft Defender, ermöglichen eine kontinuierliche Überwachung von Endgeräten, um Bedrohungen frühzeitig zu erkennen und gezielt darauf zu reagieren. Sie sind ein wichtiger Bestandteil moderner IT-Sicherheitsstrategien, besonders gegen komplexe und gezielte Angriffe.

 

Autor: Michael Niers

 

Zurück