MagnoSec
Código fuente comprometido en pantalla representando ataque a la cadena de suministro de software

MagnoSec Blog

Miasma: El Gusano que Ha Infectado 73 Repositorios de Microsoft y el Ecosistema npm en una Cadena de Suministro sin Precedentes

Por Equipo MagnoSec4 min de lectura

El contexto: qué ha pasado y por qué importa

Setenta y tres. Ese es el número de repositorios de Microsoft alcanzados por Miasma en GitHub. No hablamos de un proyecto marginal: entre los afectados hay repositorios de Azure, Azure-Samples, Microsoft y MicrosoftDocs. La campaña, detectada por OpenSourceMalware y analizada por JFrog, ha conseguido lo que pocos ataques a la cadena de suministro logran: cruzar la frontera entre el ecosistema open source y las entrañas de una de las Big Tech que definen los estándares de seguridad del sector. Si Microsoft no ha podido blindar sus repositorios públicos, pregúntate qué posibilidades tiene tu organización con cientos de dependencias npm sin auditar.

Antecedentes y evolución de la amenaza

Miasma es técnicamente un gusano. Y eso es lo que lo diferencia de las campañas anteriores. Shai-Hulud, su predecesor, robaba credenciales y se detenía. Miasma toma esas credenciales —tokens de npm, claves SSH, secretos de entorno, cookies de sesión de desarrolladores— y las utiliza para publicar nuevas versiones comprometidas de paquetes legítimos. El resultado es un efecto cascada: un solo desarrollador infectado propaga el malware a través de sus propios paquetes, que a su vez infectan a otros desarrolladores, que a su vez contaminan otros paquetes. En menos de 72 horas, más de 50 paquetes legítimos del ecosistema npm tenían versiones comprometidas publicadas con los tokens robados a sus maintainers.

Así funciona: los detalles técnicos

El vector de entrada es quirúrgico. Todo empieza con un paquete aparentemente inofensivo —nombres que imitan librerías populares con errores tipográficos o paquetes que prometen utilidades que cualquier desarrollador necesita: formateo de fechas, helpers de testing, wrappers de APIs. El código malicioso no se ejecuta al instalar el paquete: se despliega en el post-install, un hook que pocos equipos de seguridad monitorizan en los entornos de desarrollo. A partir de ahí, el malware enumera el sistema de archivos en busca de archivos .npmrc, .gitconfig, .env, historiales de shell y configuraciones de AWS, GCP y Azure. Todo lo que encuentra se exfiltra a servidores de comando y control que cambian de infraestructura cada pocas horas.

Impacto real en organizaciones y empresas

Lo que hace saltar las alarmas —o debería— es que Miasma no necesita vulnerabilidades exóticas para funcionar. No explota un zero-day en Node.js ni abusa de una configuración oscura de npm. Se aprovecha de la confianza implícita que el ecosistema deposita en el post-install y de que prácticamente ninguna organización analiza el comportamiento de las dependencias en tiempo de instalación con la misma profundidad con la que escanea sus aplicaciones en producción. El gap entre lo que se audita en staging y lo que se ejecuta en la máquina del desarrollador es el caldo de cultivo perfecto para este tipo de campañas.

Cómo MagnoSec aborda esta amenaza en sus auditorías

La respuesta de GitHub fue inmediata: deshabilitó la publicación de nuevos paquetes desde cuentas comprometidas, revocó tokens y notificó a los maintainers afectados. Pero la pregunta incómoda que Miasma deja sobre la mesa no es técnica, es estructural: ¿cómo es posible que un token de publicación de npm robado de un portátil permita comprometer la cadena de suministro de miles de organizaciones sin que exista un mecanismo de verificación de integridad independiente del maintainer? La respuesta es que el modelo de confianza del ecosistema open source no ha evolucionado al mismo ritmo que la sofisticación de los atacantes. Y Miasma es la demostración práctica.

Qué puedes hacer ahora: acciones concretas

En MagnoSec auditamos la exposición a ataques a la cadena de suministro desde el puesto del desarrollador hacia arriba. Analizamos qué dependencias —directas y transitivas— tienen capacidad de ejecutar código en el entorno de desarrollo, verificamos la gestión de secretos en las máquinas del equipo de ingeniería, y evaluamos si un incidente como Miasma podría propagarse desde un portátil hasta los pipelines de CI/CD y los entornos de producción. La cadena de suministro no se defiende solo con escáneres de vulnerabilidades: se defiende con una arquitectura de confianza que asuma que cualquier paquete, por legítimo que parezca, puede ser el vector de entrada del próximo Miasma.

Temas tratados

Miasma · supply chain · gusano · npm · Microsoft · GitHub · Red Hat · CI/CD · credenciales · cadena suministro

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?