
Miasma-Worm infiltriert Microsoft & npm — Supply-Chain-Notfall
Die selbstvermehrende Miasma-Malware hat in den vergangenen Wochen eine massive Angriffswelle auf zentrale Software-Repositories ausgelöst. Laut The Hacker News wurden mindestens 73 Microsoft-Repositories auf GitHub infiziert, verteilt über vier unterschiedliche Organisationskonten. Gleichzeitig attackierte eine Variante namens IronWorm zusammen mit einer neuen Miasma-Version das npm-Ökosystem und kompromittierte über 50 legitime Pakete, um einen Rust-basierten Information Stealer zu verbreiten.
Die Angriffsvektoren sind mehrschichtig. Wie Heise Security berichtet, exploitierten Akteure eine kritische Lücke auf GitHub.dev – der Browser-Version von Visual Studio Code – um OAuth-Tokens zu stehlen, mit denen sich alle Repositories eines Nutzers dauerhaft verseuchen lassen. Diese Tokens ermöglichen es Angreifern nicht nur, Code zu manipulieren, sondern auch neue Credentials einzupflanzen und nachgelagerte Builds zu kompromittieren. Die Worm-Funktionalität verbreitet sich automatisch auf weitere Projekte, sobald ein Entwickler mit einem infizierten Repo arbeitet.
Für Deutschland und die EU haben solche Angriffe unmittelbare Konsequenzen: Unternehmen, die Microsoft-Stack oder npm-Dependencies in ihre CI/CD-Pipelines integrieren, müssen mit Kompromittierung ihrer gesamten Supply Chain rechnen. Das DSGVO-Risiko ist erheblich – infizierte Build-Artefakte können zu unkontrolliertem Datenleak in Produktionsumgebungen führen. Der EU-AI-Act verstärkt die Anforderungen: Wer KI-Modelle oder automatisierte Systeme deployt, muss deren Integrität nachweisen können – infizierte Dependencies untergraben diese Nachweisfähigkeit vollständig.
Sofortmaßnahmen: Audit alle GitHub-Tokens und rotiere sie sofort. Überprüfe npm-Package-Locks auf verdächtige Hash-Änderungen (Miasma-Varianten manipulieren oft dependency-Versionen). Aktiviere GitHub's Branch-Protection-Rules und erzwinge Code-Reviews für alle Main-Merges. Scanning mit SBOM-Tools (wie Syft) deckt Worm-Signaturen in bereits installierten Packages auf. Die 50-Punkte-Red-Team-Checkliste enthält auch Supply-Chain-Test-Kategorien, die zur Validierung nach dem Incident helfen. Paralleles Safety-Pipeline-Setup mit artefaktbasierter Signatur-Verifikation kann zukünftige Infektionen blockieren.