GitHub desactiva repositorios de Microsoft que distribuían malware robacontraseñas
Microsoft eliminó 73 repositorios de sus organizaciones Azure, microsoft, Azure-Samples y MicrosoftDocs en GitHub, interrumpiendo las canalizaciones de integración continua. El incidente ocurrió el 5 de junio y se contuvo en solo 105 segundos. La empresa informó a BleepingComputer que los repositorios se eliminaron por la sospecha de que distribuían "contenido potencialmente malicioso".
Varios investigadores confirmaron que los repositorios fueron retirados tras un compromiso durante la campaña de cadena de suministro Miasma/Shai-Hulud. La plataforma OpenSourceMalware señala que el repositorio 'durabletask' en la organización Azure de GitHub fue comprometido en mayo, lo que sugiere que una limpieza incompleta permitió al atacante regresar con un nuevo ataque, aunque esto no ha sido confirmado.
Inmediatamente después de eliminar los repositorios, se mostró un mensaje explicando que la acción fue tomada por el equipo de GitHub "debido a una violación de los términos de servicio de GitHub". Un representante de Microsoft respondió a las preocupaciones de los usuarios en un foro comunitario, afirmando que los repositorios fueron desactivados por "un problema de gestión interna" y que se estaba llevando a cabo una investigación.
"Retiramos temporalmente algunos repositorios mientras investigábamos contenido potencialmente malicioso. Todos los repositorios han sido restaurados. Notificamos a un pequeño número de clientes que podrían haber descargado contenido de los repositorios afectados. Continuaremos investigando y, si se identifica algo más que requiera acción del cliente, nos comunicaremos directamente a través de nuestros canales de soporte establecidos" — Portavoz de Microsoft.
Detalles del ataque
El incidente más significativo fue la desactivación de 'Azure/functions-action', una acción de GitHub utilizada por muchos desarrolladores para desplegar Azure Functions. Los flujos de trabajo que la referenciaban dejaron de funcionar porque no había nada en el repositorio especificado para resolver la acción, causando una interrupción y confusión. Al momento de escribir este artículo, todos los repositorios han sido restaurados y se consideran limpios y seguros.
El ingeniero de seguridad Adnan Khan dijo que el incidente del 5 de junio parecía ser parte de la campaña de malware Miasma que infectó 32 paquetes npm de Red Hat. En un informe de esta semana, la empresa de gestión de cadena de suministro Cloudsmith concluyó que el entorno Azure de Microsoft en GitHub y el repositorio 'durabletask' fueron comprometidos a través de Miasma, que atacó herramientas de codificación con IA (por ejemplo, Claude Code, Gemini CLI, VS Code, Cursor). El atacante pasó de los paquetes npm de Red Hat a los recursos de Microsoft en GitHub.
- El gusano inicialmente atacó el espacio de nombres npm de @redhat-cloud-services comprometiendo la cuenta de GitHub de un empleado de Red Hat.
- Al enviar commits huérfanos no revisados a repositorios internos, los atacantes inyectaron un flujo de trabajo mínimo que solicitaba los tokens OIDC de GitHub.
Los ataques a la cadena de suministro continúan atacando ecosistemas de código abierto. Ayer, la empresa de seguridad de aplicaciones Socket informó que detectó un nuevo ataque Shai-Hulud durante el fin de semana que utilizaba un nuevo mecanismo de distribución. StepSecurity publicó un informe separado centrado en un ataque Shai-Hulud que afectó a Pythagora-io/gpt-pilot, una popular herramienta de desarrollo de IA de código abierto con más de 33,700 estrellas en GitHub y más de 3,500 forks.
Se recomienda a los desarrolladores de software que consideren bloquear sus dependencias de proyecto, agregar demoras de varios días para obtener nuevas actualizaciones de paquetes y probar nuevas compilaciones en entornos aislados.