Microsoft heeft bevestigd dat het tijdelijk een aantal GitHub-repositories heeft verwijderd na een recente beveiligingsincident waarbij 73 open source-projecten werden gecompromitteerd. Hierbij werd kwaadaardige code geïnjecteerd die informatie steelt. Volgens een woordvoerder van Microsoft was het beschermen van klanten en het bredere ecosysteem de hoogste prioriteit. Sommige repositories zijn na beoordeling hersteld, terwijl andere offline blijven zolang het onderzoek voortduurt.
Als onderdeel van het onderzoek heeft Microsoft een klein aantal klanten geïnformeerd die mogelijk content van de getroffen repositories hebben gedownload. Het bedrijf zet het onderzoek voort en zal klanten via de gebruikelijke supportkanalen benaderen als verdere acties nodig zijn. Deze maatregelen volgen op het afsluiten van toegang tot tientallen open source-projecten op GitHub, nadat bleek dat deze waren geïnfecteerd in een lopende software supply chain-campagne met de codenaam Miasma.
Onder de geïnfecteerde projecten bevond zich onder meer het Python-pakket "durabletask", dat vorige maand al werd gecompromitteerd door de cybercrimegroep TeamPCP om een informatie stealer voor Linux-systemen te verspreiden. Analyse van de Miasma-malware toonde aan dat deze automatische code-uitvoering kan activeren wanneer een ontwikkelaar de repository opent in een AI-gestuurde programmeeromgeving of IDE. Dit maakt deel uit van een bredere campagne die open source-pakketten besmet om malware te verspreiden naar downstreamgebruikers.
De campagne omvat ook een nieuwe golf van besmettingen in PyPI-pakketten, waaronder bioinformatica-gerelateerde libraries voor grafiekleren, patiëntfenotypering en wetenschappelijke workflows. Daarnaast zijn er pakketten geïnfecteerd die AI- en Model Context Protocol (MCP)-thema’s bevatten, evenals typosquat-achtige pakketten die populaire namen imiteren. De malware gebruikt verschillende methoden om de schadelijke code te laden, waaronder trojanized native extensies en aangepaste loaders die de kwaadaardige payload scheiden van de hoofdcode, wat statische analyse bemoeilijkt.
Uiteindelijk richt de malware zich op ontwikkelaarswerkstations en CI/CD-omgevingen om waardevolle geheimen te verzamelen en deze naar een publieke GitHub-repository te exfiltreren. Deze ontwikkelingen tonen aan dat de dreigingsactoren hun tactieken blijven aanpassen binnen deze snel evoluerende supply chain-campagne. Nadere details over de aanval en de betrokken pakketten zijn beschreven in een analyse van Socket.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *