{"id":326007,"date":"2026-06-06T22:55:52","date_gmt":"2026-06-06T20:55:52","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=326007"},"modified":"2026-06-07T00:38:15","modified_gmt":"2026-06-06T22:38:15","slug":"microsoft-github-repositories-nach-miasma-lieferkettenangriff-gesperrt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/06\/06\/microsoft-github-repositories-nach-miasma-lieferkettenangriff-gesperrt\/","title":{"rendered":"Microsoft GitHub-Repositories nach Miasma Lieferkettenangriff gesperrt"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Der Miasma Lieferkettenangriff auf GitHub-Repositories hat dazu gef\u00fchrt, dass Azure Repositories von Microsoft auf GitHub gesperrt wurden. Es sieht so aus, dass 73 infizierte\u00a0 Repositories binnen 105 Sekunden deaktiviert wurden. Die Konten erhielten die Information, dass sie wegen Malwareverbreitung und Versto\u00dfes gegen die Terms of Service (TOS) gesperrt wurden.<\/p>\n<p><!--more--><\/p>\n<h2>Und pl\u00f6tzlich waren Microsoft Repositories weg<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/c8c6dfbc882049a98c210ba9a3bbe5e6\" alt=\"\" width=\"1\" height=\"1\" \/>Normalerweise liest man ja, dass Benutzern ihrer GitHub-Konten pl\u00f6tzlich gesperrt wurden (siehe <a href=\"https:\/\/borncity.com\/blog\/2026\/05\/28\/nightmare-eclipse-auf-gitlab-gebannt-microsoft-nimmt-stellung\/\" target=\"_blank\" rel=\"noopener\">diesen Blog-Beitrag<\/a>). Nun hat es den GitHub-Eigent\u00fcmer Microsoft getroffen, dem 73 Repositories gesperrt wurden. Rafael Rivera hat zum gestrigen 5. Juni 2026 einen Fall in nachfolgendem <a href=\"https:\/\/xcancel.com\/WithinRafael\/status\/2062930888091128230\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> dokumentiert &#8211; er konnte nicht mehr auf die \"Windows Driver Docs\" zugreifen, und wunderte sich.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/WithinRafael\/status\/2062930888091128230\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-326008\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-GitHub-Sperre01.jpg\" alt=\"MS-GitHub-Sperre\" width=\"600\" height=\"503\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-GitHub-Sperre01.jpg 600w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-GitHub-Sperre01-300x252.jpg 300w\" sizes=\"auto, (max-width: 600px) 100vw, 600px\" \/><\/a><\/p>\n<p>Weitere Meldungen finden sich <a href=\"https:\/\/xcancel.com\/HackingLZ\/status\/2062999612508561865\" target=\"_blank\" rel=\"noopener\">hier<\/a> und <a href=\"https:\/\/xcancel.com\/vxunderground\/status\/2063032491208749272\" target=\"_blank\" rel=\"noopener\">hier<\/a>. In der Meldung, die der Nutzer zu sehen bekam, hei\u00dft es, dass das Konto gesperrt wurde, weil der Eigent\u00fcmer die GitHub Terms of Service (ToS) verletzt habe. Der Eigent\u00fcmer des Kontos kann sich mit GitHub in Verbindung setzen. Hat es Microsoft also getroffen &#8211; eat your own dog food?<\/p>\n<p><a href=\"https:\/\/xcancel.com\/ramimacisabird\/status\/2062998489357865121\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-326009\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-GitHub-Sperre02.jpg\" alt=\"MS-GitHub-Sperre\" width=\"551\" height=\"601\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-GitHub-Sperre02.jpg 586w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-GitHub-Sperre02-275x300.jpg 275w\" sizes=\"auto, (max-width: 551px) 100vw, 551px\" \/><\/a><\/p>\n<p>Obiger <a href=\"https:\/\/xcancel.com\/ramimacisabird\/status\/2062998489357865121\" target=\"_blank\" rel=\"noopener\">Tweet<\/a>, am sp\u00e4ten Freitag-Abend deutscher Zeit abgesetzt, brachte schon etwas Licht in die Angelegenheit. Dort hei\u00dft es, dass um 16:00 Uhr UTC 49 GitHub-Repositories von Microsoft, Azure und Azure-Samples wegen Verst\u00f6\u00dfen gegen die Terms of Services (Nutzungsbedingungen) auf der Plattform entfernt wurden.<\/p>\n<p>Das sei eine weitere Folge der \"Mini Shai-Hulud\"-Kampagne (siehe meine Links am Artikelende). Ich hatte es nicht mehr separat im Blog thematisiert, aber mit kamen Meldungen unter, dass ein Entwicklerkonto auf GitHub kompromittiert wurde und auch Azure-Repositories betroffen seien.\u00a0Es hei\u00dft in obigem Tweet, dass die Sperre im Zusammenhang mit der Meldung vom heutigen Vormittag steht, dass Angreifer nach der vorherigen Kompromittierung von \"durabletask\" erneut Zugriff erlangt h\u00e4tten.<\/p>\n<h2>Miasma-Supply-Chain-Angriff auf Azure-GitHub-Repositories<\/h2>\n<p>Dann bin ich auf einen <a href=\"https:\/\/xcancel.com\/OX__Security\/status\/2063025560738050373\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> gesto\u00dfen, in dem Sicherheitforscher von OX Security den Fall analysiert haben und best\u00e4tigen, dass der Angriff auf die Azure-GitHub-Repositories Teil des Miasma-Supply-Chain-Angriffs ist (ich hatte Miasma im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/02\/sicherheits-news-cybervorfall-bei-zutherhautmann-altersverifikation-bei-yoti-und-in-linux-us-zugriff-auf-online-konten\/\" rel=\"bookmark\">Sicherheits-News: Cybervorfall bei Zuther+Hautmann; Altersverifikation bei Yoti und in Linux; US-Zugriff auf Online-Konten<\/a> erw\u00e4hnt).<\/p>\n<p>Die Analyse zeigt, dass die neue Infektions-Repository-Zeichenkette \"Hades \u2013 The End for the Damned\" die Zeichenketten \"Miasma \u2013 The Spreading Blight\" und die vorherige \"Shai-Hulud: Here We Go Again\" ersetzt hat. Dort hei\u00dft es, dass bei dem Angriff insgesamt 73 Repositories kompromittiert wurden.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/akaclandestine\/status\/2063263317053907359\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-326012\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-GitHub-Sperre03.jpg\" alt=\"Microsoft GitHub-Repositieries kompromittiert\" width=\"541\" height=\"379\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-GitHub-Sperre03.jpg 600w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-GitHub-Sperre03-300x210.jpg 300w\" sizes=\"auto, (max-width: 541px) 100vw, 541px\" \/><\/a><\/p>\n<p>Der Open Source Malware-Blog berichtet in obigem <a href=\"https:\/\/x.com\/akaclandestine\/status\/2063263317053907359\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> und <a href=\"https:\/\/opensourcemalware.com\/blog\/miasma-reaches-azure\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a>, dass 73\u00a0Microsoft GitHub-Repositories binnen 105 Sekunden kompromittiert wurden. Insgesamt sind derzeit \u00fcber 123 Repositories vom Miasma-Wurm betroffen.<\/p>\n<p>GitHub hat am 5. Juni 2026 in einem 105 Sekunden dauernden Durchlauf 73 Microsoft-Repositorys in vier seiner GitHub-Organisationen deaktiviert, hei\u00dft es im Artikel. Das betrifft die gesamte Azure Functions-Organisation, die gesamte Durable Task-Familie sowie eine Reihe von KI-Beispielanwendungen.<\/p>\n<p>Im Mittelpunkt steht das erneut kompromittierte \"durabletask\"-Paket, und die Spuren deuten auf den als Open Source ver\u00f6ffentlichten Miasma-Wurm hin. In <a href=\"https:\/\/opensourcemalware.com\/blog\/miasma-reaches-azure\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> sind Details, was genau betroffen ist, nachlesen. Auch <a href=\"https:\/\/thecybersecguru.com\/news\/miasma-worm-targets-ai-coding-agents-github-microsoft\/\" target=\"_blank\" rel=\"noopener\">dieser Beitrag<\/a> listet die Pakete und Implikationen auf.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/30\/mini-shai-hulud-lieferkettenangriff-auf-sap-npm-pakete-stehlen-anmeldedaten\/\" rel=\"bookmark\">Mini Shai-Hulud Lieferkettenangriff auf SAP npm-Pakete; stehlen Anmeldedaten (29.4.2026)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/12\/neuer-shai-hulud-lieferkettenangriff-auf-npm-tanstack-pakete-checkmarx-jenkins-paket-infiziert\/\" rel=\"bookmark\">Neuer Shai-Hulud Lieferkettenangriff auf npm tanstack-Pakete; CheckMarx Jenkins-Paket infiziert \u2013 Teil 1<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/02\/sicherheits-news-cybervorfall-bei-zutherhautmann-altersverifikation-bei-yoti-und-in-linux-us-zugriff-auf-online-konten\/\" rel=\"bookmark\">Sicherheits-News: Cybervorfall bei Zuther+Hautmann; Altersverifikation bei Yoti und in Linux; US-Zugriff auf Online-Konten<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Miasma Lieferkettenangriff auf GitHub-Repositories hat dazu gef\u00fchrt, dass Azure Repositories von Microsoft auf GitHub gesperrt wurden. Es sieht so aus, dass 73 infizierte\u00a0 Repositories binnen 105 Sekunden deaktiviert wurden. Die Konten erhielten die Information, dass sie wegen Malwareverbreitung und &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/06\/microsoft-github-repositories-nach-miasma-lieferkettenangriff-gesperrt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,426,7459],"tags":[4375,7297,672,4328,3836],"class_list":["post-326007","post","type-post","status-publish","format-standard","hentry","category-cloud","category-sicherheit","category-software","tag-azure","tag-github","tag-microsoft","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326007","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=326007"}],"version-history":[{"count":6,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326007\/revisions"}],"predecessor-version":[{"id":326016,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326007\/revisions\/326016"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=326007"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=326007"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=326007"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}