voteinutile.fr logo

Miasma : 23 paquets npm et un module Go compromis pour voler des secrets CI/CD

Nouvel épisode d’une chaîne d’attaques sur l’écosystème JavaScript. Une campagne liée à la famille Mini Shai-Hulud, baptisée Miasma, a compromis 23 paquets npm et un module Go Verana pour voler des identifiants de développeurs, selon les éléments publiés ce 26 juin 2026. La même campagne a aussi visé GitHub Actions, avec des charges utiles conçues pour récupérer des secrets de CI/CD et des jetons d’accès.

Points clés

  • La campagne Miasma a compromis 23 paquets npm et un module Go Verana pour voler des identifiants de développeurs
  • Les charges utiles visent jetons npm, identifiants GitHub, clés SSH, secrets cloud, jetons Vault et données Kubernetes
  • GitHub Actions est détourné pour publier des paquets piégés avec une provenance falsifiée et exfiltrer des secrets
  • Recommandations : inventorier les dépendances, révoquer les jetons exposés et auditer les workflows récents

Des paquets compromis pour aspirer des secrets

Le premier point d’entrée reste classique : des paquets publiés dans le registre npm et installés par des développeurs ou des pipelines. Les versions malveillantes déclenchent un comportement automatisé au moment de l’installation, avec un objectif clair : récupérer des données d’authentification présentes sur les machines de développement et dans les environnements d’intégration continue.

Miasma s’inscrit dans une lignée déjà observée de malwares de chaîne d’approvisionnement liés à Mini Shai-Hulud. En début de mois, Microsoft avait détaillé une campagne distincte mais apparentée touchant des paquets de l’espace @redhat-cloud-services, avec 32 paquets modifiés et une propagation via GitHub Actions. D’autres analyses ont ensuite décrit des vagues supplémentaires touchant npm, GitHub et, plus récemment, PyPI.

Dans les campagnes attribuées à cette famille, les cibles ne se limitent pas aux jetons npm. Les charges utiles cherchent aussi des identifiants GitHub, des clés SSH, des secrets cloud, des jetons Vault, des informations Kubernetes et des données stockées localement par les développeurs. L’attaque mêle compromission de dépendances et réutilisation de secrets déjà présents dans les chaînes de livraison logicielle.

GitHub Actions dans le viseur

Dans les variantes précédemment documentées, les attaquants ont abusé de workflows injectés dans des dépôts compromis pour obtenir des jetons temporaires, puis publier des versions piégées avec une provenance qui paraît légitime. Microsoft avait décrit un usage des mécanismes OIDC (OpenID Connect) de GitHub Actions dans le cadre d’une campagne liée à Red Hat, avec des publications malveillantes signées et des attestations SLSA falsifiées ou détournées selon les cas.

Une fois un compte mainteneur ou un dépôt compromis, le malware peut modifier les workflows, repérer les répertoires accessibles en écriture, puis utiliser les permissions déjà accordées aux actions pour poursuivre la diffusion. Dans les cas documentés par plusieurs éditeurs de sécurité, les assaillants ont aussi utilisé GitHub comme canal de repli pour l’exfiltration des données volées.

« Le malware vole des identifiants sur les systèmes des développeurs et dans les environnements CI/CD, puis republie des paquets piégés avec une provenance falsifiée pour poursuivre la propagation en aval. »

Microsoft Threat Intelligence

Une campagne qui change d’échelle

Les éléments réunis depuis le début du mois dessinent une séquence rapide. Une première vague a touché npm, puis d’autres ont visé des dépôts GitHub, avant une extension vers d’autres registres et modules. Les chercheurs cités dans les publications du 26 juin décrivent une campagne qui ne se contente plus d’un seul point d’entrée et qui utilise les identifiants volés pour rebondir d’un environnement à l’autre.

La mention de 23 paquets npm et d’un module Go Verana dans cette nouvelle alerte étend le périmètre au-delà de JavaScript. Pour les équipes de développement, le risque immédiat concerne les secrets déjà présents sur les postes et dans les runners CI, ainsi que les jetons de publication liés aux registres et aux services cloud.

Les recommandations publiées par les chercheurs sur les vagues précédentes restent valables : inventorier les dépendances installées, rechercher des versions publiées pendant la fenêtre de compromission, révoquer les jetons exposés, régénérer les secrets sensibles et vérifier les workflows GitHub Actions ajoutés ou modifiés récemment.

Commentaires