Microsoftin GitHub-tapaus oli viimeinen näytös kampanjassa, joka alkoi päiviä aiemmin avoimen lähdekoodin ohjelmistojen toimitusketjussa.
Kesäkuun 1. päivänä 2026 hyökkääjät käyttivät varastettua Red Hat -työntekijän GitHub-tiliä julkaistakseen takaportillisia versioita 32 virallisesta @redhat-cloud-services npm-paketista, jotka kattoivat yli 90 versiota . Microsoftin uhkatiedustelu jäljitti murron alkuperän ylävirran
RedHatInsights/javascript-clients CI/CD-putkeen, mikä antoi hyökkääjille mahdollisuuden julkaista troijalaisia paketteja aidonnäköisillä alkuperätodistuksilla . Nämä haitalliset paketit sisälsivät peitetyn esiasennusskriptin, joka suoritti valtuustietovarkaan asennuksen yhteydessä luoden pohjan laajemmalle Miasma-hyökkäykselle
.
Vaste hyökkäykseen oli nopea ja päättäväinen, mutta tapauksen seuraukset ovat syvällisiä.
Miasma on suora jälkeläinen Mini Shai-Hulud -matoviitekehykselle, työkalupakille, jonka loi TeamPCP-nimellä tunnettu uhkatoimijaryhmä . TeamPCP:n aiempi kampanja, joka paljastettiin 12. toukokuuta 2026, oli jo vaarantanut yli 170 npm- ja PyPI-pakettia, joilla oli yhteensä yli 518 miljoonaa kumulatiivista latausta. Kampanja kohdistui suoraan tekoälykehittäjien kirjastoihin
.
Tilannetta mutkistaa entisestään se, että TeamPCP julkaisi Mini Shai-Hulud -viitekehyksen avoimena lähdekoodina . Tämä tarkoittaa, että tuntemattomalla määrällä kopioijia on pääsy samaan koodipohjaan. Vaikka tekniikat ja koodi yhdistävät Miasman vahvasti TeamPCP:n perintöön, useat tietoturvatutkijat varoittavat, ettei varmaa attribuutiota alkuperäiseen ryhmään voida tehdä, sillä kuka tahansa avoimen työkalupakin haltuunsa saanut toimija on voinut olla tämän hyökkäysaallon takana
.
Miasma-hyökkäys määrittelee turvallisuusrajat täysin uudelleen. Koodirepositorion avaaminen ei ole enää passiivinen, turvallinen toimenpide. Tutkijat ovat koonneet useita keskeisiä suosituksia:
Comments
0 comments