האירוע בגיטהאב של מיקרוסופט היה המערכה האחרונה בקמפיין שהחל ימים ספורים קודם לכן בשרשרת אספקת תוכנת הקוד הפתוח.
ב-1 ביוני 2026, תוקפים עשו שימוש בחשבון גיטהאב גנוב של עובד Red Hat כדי לפרסם גרסאות נגועות של 32 חבילות npm רשמיות - @redhat-cloud-services, שהקיפו למעלה מ-90 גרסאות . צוות Microsoft Threat Intelligence עקב אחר מקור הפריצה לצינור ה-CI/CD (Continuous Integration and Continuous Delivery) של
RedHatInsights/javascript-clients, מה שאיפשר לתוקפים לפרסם חבילות נגועות עם חתימות מקור (provenance signatures) לגיטימיות למראה . חבילות זדוניות אלו הכילו סקריפט preinstall מוצפן אשר הריץ גונב אישורי גישה (credential stealer) בעת ההתקנה, ובכך הניחו את התשתית להתפשטות הרחבה יותר של Miasma
.
התגובה למתקפה הייתה מהירה ונחרצת, אך ההשלכות של האירוע עמוקות.
Miasma היא צאצא ישיר של תשתית Mini Shai-Hulud, ארגז כלים שיצרה קבוצת האיום הידועה בשם TeamPCP . קמפיין מוקדם יותר של TeamPCP, שנחשף ב-12 במאי 2026, כבר פגע בלמעלה מ-170 חבילות npm ו-PyPI, שצברו יותר מ-518 מיליון הורדות מצטברות, ותקף ישירות ספריות כלי AI למפתחים
.
המצב מסתבך אף יותר משום ש-TeamPCP פתחה את הקוד של תשתית Mini Shai-Hulud . משמעות הדבר היא שמספר לא ידוע של גורמים מחקים (copycat) קיבלו גישה לאותה תשתית קוד. בעוד שהטכניקות והקוד מקשרים באופן חזק את Miasma לשושלת של TeamPCP, חוקרי אבטחה מרובים מזהירים כי לא ניתן לקבוע בוודאות שיוך לקבוצה המקורית, שכן כל גורם בעל ארגז הכלים בקוד הפתוח יכול היה לתזמר חלק או את כל הגל הספציפי הזה
.
מתקפת Miasma מגדירה מחדש באופן יסודי את גבולות האבטחה. פתיחת מאגר קוד אינה עוד פעולה סבילה ובטוחה. חוקרים התגבשו סביב מספר המלצות מרכזיות:
Comments
0 comments