Сегодня 10 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Неизвестные опубликовали исходный код червя Miasma, и тот атаковал GitHub

Вирус Miasma стал распространяться как лесной пожар — неизвестные злоумышленники опубликовали его исходный код, дав возможность любому желающему модифицировать его и использовать в собственных целях.

 Источник изображения: Kevin Ku / unsplash.com

Источник изображения: Kevin Ku / unsplash.com

В минувший понедельник, 8 июня, стали появляться вредоносные репозитории под названием «Miasma-Open-Source-Release». Администрация GitHub удаляет их, но эксперты SafeDep успели изучить один из проектов и установить, что это больше чем червь для атаки на цепочку поставок. Он позволяет оператору осуществлять «различные атаки с использованием украденных учётных данных против произвольных и целевых пакетов на общедоступных платформах, в том числе PyPI, npm, RubyGems, JFrog Artifactory, а также в репозиториях GitHub и механизмах GitHub Actions, отравлять конфигурации средств программирования с искусственным интеллектом, горизонтально перемещаться по SSH и осуществлять другие векторы атак».

Первой подобный «подвиг» совершила хакерская группировка TeamPCP, которая открыла исходный код миничервя Shai-Hulud и объявила конкурс на проведение атак на цепочки поставок. Действующий схожим образом червь Miasma начал с того, что заразил более сотни проектов Red Hat и Microsoft, после чего начал распространяться на других жертв — по состоянию на вторник эксперты Socket отследили 473 поражённых пакета. Исходный код Miasma опубликован от имени четырёх пользователей, ранее подвергшихся взлому. С момента публикации исходного кода не удалось зафиксировать фактов использования Miasma в качестве оружия.

 Источник изображения: Philipp Katzenberger / unsplash.com

Источник изображения: Philipp Katzenberger / unsplash.com

Интересной особенностью обоих этих червей является то, что для их работы не требуется запускать отдельный сервер для управления и контроля (C2) — все соответствующие функции реализуются штатными средствами платформы GitHub. В итоге службе безопасности «приходится работать ближе к протоколу приложения, чтобы выявлять поведенческие, а не сетевые аномалии».

Управляющие команды прячутся в публичных коммитах GitHub, которые обнаруживаются штатными средствами поиска по специальным меткам. Метке «DontRevokeOrItGoesBoom» сопутствует принадлежащий злоумышленнику персональный токен доступа (PAT), зашифрованный с помощью AES-256-CBC — эти данные используются для отправки похищенных червём учётных данных и другой конфиденциальной информации. Метке «TheBeautifulSandsOfTime» сопутствует код JavaScript, который проверяется один раз при запуске и после проверки полезная нагрузка выполняется через eval() — функцию, которая запускает выполнение текстовой строки как кода. Наконец, c меткой «firedalazer» поставляются URL-адреса скриптов на Python для осуществления мониторинга. Все три канала доступны без авторизации, используют общедоступный API поиска коммитов на GitHub, а также разные ключи проверки и расшифровки, то есть компрометация одного не даёт возможности скомпрометировать два других.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
THQ Nordic заинтриговала фанатов тизером «самого большого и эпичного» обновления в истории Titan Quest 2 15 мин.
iPhone 17 получит урезанную Siri AI в iOS 27 из-за нехватки оперативной памяти 42 мин.
Неизвестные опубликовали исходный код червя Miasma, и тот атаковал GitHub 45 мин.
Honor научила смартфоны подсовывать приложениям фальшивые данные вместо личных — Google может её завернуть 2 ч.
Безумное приключение про одержимую монахиню Indika привлекло миллион игроков 2 ч.
Юристы обеих сторон в судебном разбирательстве сослались на выдумки ИИ — наказали всех 3 ч.
Ежемесячное обновление Windows установится не на все ПК, предупредила Microsoft 4 ч.
Waymo создала виртуального водителя, чтобы тестировать реакцию автопилота на дорожные инциденты 5 ч.
Новый релиз Basis Dynamix Enterprise 4.6: автоматическая балансировка нагрузки, связанные клоны и поддержка современных протоколов работы с СХД 6 ч.
В 2025 году российский рынок инфраструктурных облачных сервисов вырос почти на треть 6 ч.
Компактная 8K-камера Insta360 Luna Ultra с подвесом и объективом Leica Summicron дебютировала по цене $770 43 мин.
Акции Apple упали после крупных анонсов — возможно, не по её вине 2 ч.
Санкции на сертификат: Let’s Encrypt перестанет работать с недружественными США странами, лицами и организациями 4 ч.
Представлен GL.iNet Comet X — стоечный KVM с возможностью управления четырьмя серверами 5 ч.
AST SpaceMobile объявила сроки запуска гигантских интернет-спутников BlueBird 8, 9 и 10 5 ч.
Со следующего месяца Lenovo поднимет цены на ПК — второй раз с начала года 5 ч.
Представлены доступные смартфоны OnePlus Turbo 6X и 6X Pro с батареями до 8000 мА·ч 6 ч.
Выручка TSMC в мае подскочила на 30 %, подогреваемая ИИ-бумом 6 ч.
Китай готовится потратить $295 млрд на строительство ИИ-инфраструктуры по всей стране 6 ч.
Машины с одним лишь ДВС выбыли из пятёрки самых популярных в Китае легковушек по итогам мая 6 ч.