A GitHub rövid idő alatt több mint hetven Microsoft-tárolót tiltott le, miután az automatizált rendszerük fertőzésre utaló jeleket észlelt egy újabb nyílt forráskódú ellátási lánc elleni támadásban – számolt be róla a The Register . A gyanú szerint ismét a Miasma nevű féreg állhatott a háttérben, amely korábban már fejlesztői gépekről, felhős hozzáférési adatokból és fejlesztői konfigurációkból próbált érzékeny információkat kinyerni. Ugyanez a fertőzés állt annak az ellátási lánc elleni támadásnak a hátterében is, amely egy héttel korábban a Redhat infrastruktúráját érintette.

A StepSecurity kiberbiztonsági vállalat elemzése szerint a támadás egy kompromittált közreműködői fiókon keresztül indulhatott, amely rosszindulatú módosítást juttatott be az Azure/durabletask tárolóba. A módosítás olyan konfigurációs fájlokat helyezett el a projektben, amelyek bizonyos fejlesztői környezetekben távoli kódfuttatást idézhettek elő, amikor a tárolót egy IDE vagy AI-alapú kódolóeszköz megnyitotta. A felsorolt érintett eszközök között szerepelt a Claude Code, a Gemini CLI és a Cursor is.
A GitHub automatizált védelmi rendszerei június 5-én léptek működésbe, majd 105 másodperc alatt 73 tárolót tettek elérhetetlenné. A felhasználók hamar hibákat tapasztaltak, mivel az érintett tárolók helyén szolgáltatási feltételek megsértésére utaló üzenet jelent meg. A leállítás fejlesztési folyamatokat is megakasztott, mivel több CI/CD pipeline olyan GitHub Actions-komponensekre hivatkozott, amelyek a tiltás után már nem oldódtak fel. Az Azure/functions-action tároló kiesése különösen sok munkafolyamatot érintett, mert ezt a komponenst Azure-ba történő telepítéshez használják.
A durabletask név újbóli felbukkanása arra utal, hogy a mostani eset kapcsolódhat a korábbi Miasma-kampányhoz. Májusban a Microsoft durabletask PyPI-csomagját érte támadás, amikor rövid időn belül három fertőzött verzió került fel a csomagtárba. Ezek a kiadások információlopó kódot tartalmaztak, amely Linuxon fejlesztői beállításokat és felhős titkokat keresett.
A StepSecurity szerint több magyarázat is lehetséges. Elképzelhető, hogy a korábbi PyPI-incidenshez használt fejlesztői tokeneket nem cserélték le teljesen, ezért a támadó később GitHub-hozzáférést is szerzett. Az is lehetséges, hogy ugyanazt a közreműködőt a féreg terjedési mechanizmusa újra kompromittálta, vagy egy másik fejlesztő tokenjét használták fel úgy, hogy a metaadatok ismételt támadás látszatát keltsék.
A Miasmát a Snyk a Mini Shai Hulud leszármazottjaként írta le. Ez a féreg korábban npm-csomagokat is érintett, köztük nagy letöltésszámú komponenseket. A helyzetet bonyolítja, hogy a TeamPCP nevű csoport korábban nyíltan közzétette a Mini Shai Hulud kódját, ezért nehéz megállapítani, hogy a Miasmát ugyanazok készítették-e, vagy más támadók építettek tovább a nyilvánossá vált eszközre.
Az eset ismét rámutat arra, hogy egyetlen kompromittált fejlesztői fiók vagy elfelejtett hozzáférési token is szélesebb fejlesztői infrastruktúrát béníthat meg. A GitHub gyors beavatkozása megállította a fertőzött tárolók további terjedését, de a több tucat letiltott Microsoft-projekt és az emiatt megszakadó CI/CD-folyamatok jól jelzik, milyen sérülékeny ponttá váltak a nyílt forráskódú függőségek és automatizált fejlesztői láncok.
