
最近、サプライチェーン攻撃を通じてオープンソースのエコシステムを標的にしている認証情報窃取攻撃フレームワーク「Miasma」が、GitHub上で一時的に公開された。
Miasmaは、以前GitHub上で流出していたワーム「Shai-Hulud」の進化形であると考えられ、同様の機能、手法、さらにはコードの多くを共有している。
このマルウェアは開発者のマシンを感染させ、ビルド環境やクラウドの認証情報を盗み出し、それらを利用して正当なリポジトリやパッケージを侵害し、トロイの木馬化されたバージョンを公開して下流の開発者を感染させ、このサイクルを繰り返します。
この自律的なワーム型の自己増殖メカニズムにより、その影響範囲は急速に拡大し、単一の侵害が広範なサプライチェーン攻撃へと発展する可能性があります。
このマルウェアは以前、Red Hatのnpmパッケージに対する注目を集めた攻撃や、さらに最近ではGitHub上の73のMicrosoftリポジトリへの攻撃との関連が指摘されています。
SafeDepの研究者は昨日、多数の侵害された開発者アカウントを通じて、MiasmaのソースコードがGitHub上に流出していたと報告した。それらの各アカウントにおいて、攻撃者は「Miasma-Open-Source-Release」という名前のリポジトリにソースコードを流出させていた。
これは、以前公開されたShai-Huludのコードと同様に、単なる偶発的な流出ではなく、攻撃者が意図的にソースコードを公開したことを示唆している。

出典:SafeDep
コードの分析によると、このツールキットはGitHubをその目的のために利用しているため、動作にコマンド&コントロール(C2)インフラを必要としないことが判明しました。
このフレームワークは、クラウドプロバイダー、CI/CDシステム、パスワードマネージャー、Kubernetes、シークレットストアから認証情報を収集し、それらを悪用してnpm、PyPI、RubyGemsのパッケージ、GitHubリポジトリ、Actionsワークフロー、JFrog Artifactoryインスタンスを侵害します。
また、SSH や AWS Systems Manager (SSM) を通じて横方向に移動したり、Claude、Gemini、Cursor、Copilot、Kiro、Cline などの AI コーディングツールの設定を改ざんしたりすることも可能です。

出典:SafeDep
リークされた Miasma のソースコードで明らかになった興味深い機能の一つは、「デッドマンスイッチ」です。これは、マルウェアが被害者から盗んだ GitHub トークンを情報流出の経路として使用する際にインストールされます。
このコンポーネントは1分ごとにトークンの有効性を監視し、トークンが無効化された場合、破壊的なコマンド(rm -rf ~/; rm -rf ~/Documents)を実行して、ユーザーのホームフォルダおよびDocumentsフォルダ内のファイルとディレクトリを再帰的に削除します。
この監視機能は、Linux では systemd ユーザーサービスとして、macOS では LaunchAgent として実行され、最大 72 時間アクティブな状態を維持します。
さらに明らかになった興味深い点として、ビルドごとに固有のペイロードを生成する5段階のビルドパイプラインが挙げられる。
SafeDep の報告によると、このプロセスでは、埋め込まれたアセットのファイルごとの AES-256-GCM 暗号化、ランダム化された文字列の難読化、ソースの変換、JavaScript の難読化、そして最終的なペイロードを 3 層の暗号化で包む自己解凍型ローダーが組み合わされています。
ランダムな鍵とランダム化された外側のエンコード層により、生成される各サンプルは以前のビルドとは異なるものとなり、シグネチャベースの検出や静的解析を困難にしています。
Shai Huludの漏洩は、Miasmaのようなより高度な亜種の登場や、攻撃率の増加につながりました。同様に、Miasmaのソースコードの漏洩も、脅威アクターがコードを採用し、さらに調整を加えることで、同様の影響をもたらすと予想されます。
サプライチェーン攻撃が前例のないペースでオープンソースエコシステムを標的にし続けている中、これはオープンソースエコシステムのセキュリティに重大な影響を及ぼす可能性があります。
ソフトウェア開発者に対しては、プロジェクトの依存関係を固定し、新しくリリースされたパッケージの更新を採用する前に数日間の猶予を設け、隔離されたテスト環境で新しいビルドを検証することが推奨されます。
出典: https://www.bleepingcomputer.com/news/security/the-miasma-worm-source-code-briefly-leaked-on-github/





Comments