El malware Miasma amplía los ataques a la cadena de suministro de npm y ataca las credenciales de los desarrolladores

Una campaña de malware contra la cadena de suministro conocida como Miasma ha infectado más de 20 versiones de paquetes legítimos de npm vinculados a los ecosistemas Leo Platform y RStreams, según Mic...

Una campaña de malware contra la cadena de suministro conocida como Miasma ha infectado más de 20 versiones de paquetes legítimos de npm vinculados a los ecosistemas Leo Platform y RStreams, según Microsoft Threat Intelligence. La compañía afirmó que la última oleada comenzó a finales del 24 de junio, cuando los atacantes tomaron el control de una cuenta de mantenedor de npm identificada como “czirker” y publicaron actualizaciones maliciosas de los paquetes mediante un proceso altamente automatizado que terminó en cuestión de segundos.

La campaña está diseñada para recopilar datos confidenciales de los endpoints de los desarrolladores y los entornos de CI. Microsoft indicó que el malware busca secretos de servicios en la nube y de sistemas de control de código fuente, incluidas credenciales de AWS, Azure y Google Cloud, tokens de acceso personal de GitHub, secretos de Kubernetes, datos de HashiCorp Vault, información de 1Password y credenciales de publicación de npm. También comprueba la memoria de los ejecutores de GitHub Actions en busca de secretos adicionales.

En lugar de enviar los datos robados a un servidor convencional de comando y control, el malware crea un repositorio de GitHub en la cuenta de la víctima y carga allí la información. Los investigadores señalan que este enfoque ayuda a ocultar la actividad dentro de flujos de trabajo de desarrollo con apariencia normal. El malware también intenta volver a publicar los paquetes que la cuenta comprometida puede administrar, lo que le permite propagarse aún más incluso cuando la autenticación de dos factores de npm está activada.

Cómo ha cambiado el malware

Los investigadores de seguridad de Sonatype afirmaron que esta versión difiere de las muestras anteriores de Miasma. Las variantes previas dependían en mayor medida de los hooks de instalación de npm, mientras que la nueva sitúa su carga útil en otra parte de la cadena de instalación. También descarga y ejecuta el runtime de JavaScript Bun en lugar de depender por completo de Node.js, un cambio que podría ayudarle a evadir algunas herramientas de detección.

Miasma se ha vinculado a incidentes anteriores relacionados con paquetes de npm de Red Hat manipulados, y, según se ha informado, partes de sus herramientas se han compartido públicamente, lo que facilita que otros atacantes las reutilicen. Microsoft recomienda a las organizaciones que instalaron versiones afectadas tratar los sistemas de los desarrolladores y los ejecutores de CI como potencialmente comprometidos.

  • Revisar los archivos de bloqueo de dependencias y los espejos internos de paquetes
  • Comprobar las cachés de compilación, las imágenes de contenedores y los ejecutores de CI en busca de copias maliciosas de los paquetes
  • Rotar los secretos expuestos después de asegurarse de que se han eliminado los artefactos infectados

Los equipos de seguridad advierten que sustituir las credenciales demasiado pronto, antes de eliminar por completo los paquetes maliciosos, podría simplemente proporcionar a los atacantes nuevos secretos que volver a robar.