Le malware Miasma étend ses attaques contre la chaîne d’approvisionnement npm et cible les identifiants des développeurs

Selon Microsoft Threat Intelligence, une campagne de malware visant la chaîne d’approvisionnement, connue sous le nom de Miasma, a infecté plus de 20 versions de packages npm légitimes associés aux éc...

Selon Microsoft Threat Intelligence, une campagne de malware visant la chaîne d’approvisionnement, connue sous le nom de Miasma, a infecté plus de 20 versions de packages npm légitimes associés aux écosystèmes Leo Platform et RStreams. L’entreprise indique que la dernière vague a débuté tard le 24 juin, lorsque des attaquants ont pris le contrôle d’un compte de mainteneur npm identifié comme « czirker » et publié des mises à jour malveillantes des packages dans le cadre d’un processus hautement automatisé, terminé en quelques secondes.

La campagne est conçue pour récupérer des données sensibles sur les postes des développeurs et dans les environnements d’intégration continue (CI). Microsoft indique que le malware recherche des secrets liés au cloud et aux systèmes de contrôle de code source, notamment des identifiants AWS, Azure et Google Cloud, des jetons d’accès personnels GitHub, des secrets Kubernetes, des données HashiCorp Vault, des informations 1Password et des identifiants de publication npm. Il vérifie également la mémoire des exécuteurs GitHub Actions à la recherche d’autres secrets.

Au lieu d’envoyer les données volées à un serveur traditionnel de commande et de contrôle, le malware crée un dépôt GitHub sous le compte de la victime et y téléverse les informations. Selon les chercheurs, cette approche contribue à dissimuler l’activité au sein de flux de travail de développement d’apparence normale. Le malware tente également de republier les packages que le compte compromis est autorisé à gérer, ce qui lui permet de se propager davantage, même lorsque l’authentification à deux facteurs de npm est activée.

Évolution du malware

Les chercheurs en sécurité de Sonatype indiquent que cette version diffère des précédents échantillons de Miasma. Les variantes antérieures s’appuyaient davantage sur les scripts d’installation de npm, tandis que la nouvelle version place sa charge utile ailleurs dans la chaîne d’installation. Elle télécharge et exécute également l’environnement d’exécution JavaScript Bun au lieu de dépendre entièrement de Node.js, une modification qui pourrait l’aider à éviter certains outils de détection.

Miasma a été associé à des incidents antérieurs impliquant des packages npm Red Hat compromis, et certaines parties de ses outils auraient été mises à la disposition du public, ce qui facilite leur réutilisation par d’autres attaquants. Microsoft conseille aux organisations ayant installé des versions affectées de considérer les systèmes des développeurs et les exécuteurs CI comme potentiellement compromis.

  • Examiner les fichiers de verrouillage des dépendances et les miroirs de packages internes
  • Vérifier les caches de compilation, les images de conteneurs et les exécuteurs CI à la recherche de copies de packages malveillants
  • Faire tourner les secrets exposés après s’être assuré que les artefacts infectés ont été supprimés

Les équipes de sécurité avertissent que le remplacement des identifiants trop tôt, avant la suppression complète des packages malveillants, pourrait simplement fournir aux attaquants de nouveaux secrets à dérober.