Атака на цепочку поставок с использованием червя Miasma, в результате которой недавно были скомпрометированы несколько NPM-пакетов Red Hat, теперь, по-видимому, затронула и Microsoft. Как сообщают исследователи безопасности из Opensourcemalware в своем блоге (откроется в новом окне), 5 июня GitHub в течение менее чем двух минут заблокировал 73 репозитория кода Microsoft, которые, по всей видимости, были скомпрометированы.
По имеющимся данным, эти репозитории относятся к четырем управляемым Microsoft организациям на GitHub: Azure (откроется в новом окне), Azure-Samples (откроется в новом окне), Microsoft (откроется в новом окне) и Microsoftdocs (откроется в новом окне). Все они были отключены 5 июня около 18:00 по немецкому времени. Среди затронутых проектов — несколько инструментов Azure и компонентов платформы Durable Task (откроется в новом окне).
Большинство пострадавших репозиториев относятся к организации Azure. Только там их насчитывается 49 штук. К ним добавляются 13 репозиториев от Azure-Samples, десять от Microsoft и один от Microsoftdocs. Полный список всех отключенных репозиториев GitHub, приписываемых Microsoft, можно найти в статье Opensourcemalware.
"Нарушение условий использования"
При попытке открыть один из затронутых программных проектов на GitHub (откроется в новом окне) появляется сообщение о том, что соответствующий репозиторий заблокирован "из-за нарушения условий использования GitHub". По словам модератора на форуме Microsoft (откроется в новом окне), причиной блокировки является "внутренняя административная проблема". Однако более подробных деталей он не привел.
Исследователи из Opensourcemalware, в свою очередь, предположили, что проекты пострадали от недавней атакующей кампании с использованием червя Miasma. Это подтверждается и тем фактом, что затронутые репозитории были отключены в течение очень короткого промежутка времени. Это скорее указывает на автоматическую защитную меру, а не на ручное вмешательство.
Другие исследователи безопасности (откроется в новом окне), в том числе из OX Security (откроется в новом окне), позже подтвердили связь с кампанией Miasma в X. А исследователи из Safedep в своем блоге (откроется в новом окне) также связали недавние изменения в репозитории Microsoft Durable Task с наблюдаемыми атаками Miasma.
Червь Miasma собирает учетные данные
Miasma — это вариант червя Mini-Shai-Hulud, разработанного TeamPCP, исходный код которого позже опубликовала печально известная хакерская группа. Miasma автоматически использует скомпрометированные учетные данные для захвата программных проектов и внедрения в них вредоносного кода, который собирает дополнительные учетные данные в CI/CD-пайплайнах и на системах разработчиков. Затем эти данные снова используются для атак на другие проекты.
Тем, кто использует какие-либо из затронутых проектов Microsoft, настоятельно рекомендуется проверить свои системы и учетные записи на предмет возможной компрометации и, при необходимости, сменить все учетные данные, доступные через эти проекты. Также необходимо проверить доступы к GitHub, так как Miasma использует их для кражи данных через вновь созданные репозитории. Дополнительные рекомендации по действиям пострадавшие могут найти в блоге Opensourcemalware (откроется в новом окне).