Сегодня 27 июля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Неизвестные опубликовали исходный код червя Miasma, и тот атаковал GitHub

Вирус Miasma стал распространяться как лесной пожар — неизвестные злоумышленники опубликовали его исходный код, дав возможность любому желающему модифицировать его и использовать в собственных целях.

 Источник изображения: Kevin Ku / unsplash.com

Источник изображения: Kevin Ku / unsplash.com

В минувший понедельник, 8 июня, стали появляться вредоносные репозитории под названием «Miasma-Open-Source-Release». Администрация GitHub удаляет их, но эксперты SafeDep успели изучить один из проектов и установить, что это больше чем червь для атаки на цепочку поставок. Он позволяет оператору осуществлять «различные атаки с использованием украденных учётных данных против произвольных и целевых пакетов на общедоступных платформах, в том числе PyPI, npm, RubyGems, JFrog Artifactory, а также в репозиториях GitHub и механизмах GitHub Actions, отравлять конфигурации средств программирования с искусственным интеллектом, горизонтально перемещаться по SSH и осуществлять другие векторы атак».

Первой подобный «подвиг» совершила хакерская группировка TeamPCP, которая открыла исходный код миничервя Shai-Hulud и объявила конкурс на проведение атак на цепочки поставок. Действующий схожим образом червь Miasma начал с того, что заразил более сотни проектов Red Hat и Microsoft, после чего начал распространяться на других жертв — по состоянию на вторник эксперты Socket отследили 473 поражённых пакета. Исходный код Miasma опубликован от имени четырёх пользователей, ранее подвергшихся взлому. С момента публикации исходного кода не удалось зафиксировать фактов использования Miasma в качестве оружия.

 Источник изображения: Philipp Katzenberger / unsplash.com

Источник изображения: Philipp Katzenberger / unsplash.com

Интересной особенностью обоих этих червей является то, что для их работы не требуется запускать отдельный сервер для управления и контроля (C2) — все соответствующие функции реализуются штатными средствами платформы GitHub. В итоге службе безопасности «приходится работать ближе к протоколу приложения, чтобы выявлять поведенческие, а не сетевые аномалии».

Управляющие команды прячутся в публичных коммитах GitHub, которые обнаруживаются штатными средствами поиска по специальным меткам. Метке «DontRevokeOrItGoesBoom» сопутствует принадлежащий злоумышленнику персональный токен доступа (PAT), зашифрованный с помощью AES-256-CBC — эти данные используются для отправки похищенных червём учётных данных и другой конфиденциальной информации. Метке «TheBeautifulSandsOfTime» сопутствует код JavaScript, который проверяется один раз при запуске и после проверки полезная нагрузка выполняется через eval() — функцию, которая запускает выполнение текстовой строки как кода. Наконец, c меткой «firedalazer» поставляются URL-адреса скриптов на Python для осуществления мониторинга. Все три канала доступны без авторизации, используют общедоступный API поиска коммитов на GitHub, а также разные ключи проверки и расшифровки, то есть компрометация одного не даёт возможности скомпрометировать два других.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Первая за 20 лет новая Myst отменена, но есть и хорошая новость 9 мин.
«Больше похоже на Dragon Age, чем Veilguard»: моддер добавил в Baldur's Gate 3 полноценную камеру от третьего лица 55 мин.
Новая статья: Gamesblender № 786: «честный» Unity 7, игры за рекламу от Xbox, четыре Fallout и криптокражи в Steam 13 ч.
Apple ответит в суде за то, что пропустила в App Store мошеннический криптокошелёк — пользователи потеряли $1,8 млн 21 ч.
«Хватит пугать людей» — Дженсен Хуанг раскритиковал апокалиптическую риторику ИИ-отрасли 26-07 00:30
Новая статья: Moss: The Forgotten Relic — сказочный сборник, сбежавший из VR-плена. Рецензия 26-07 00:07
В США разгорелись споры между сторонниками и противниками открытых ИИ-моделей 25-07 20:21
Microsoft подключит чипы TPM к борьбе с пиратскими активаторами Windows 25-07 19:35
OpenAI целую неделю не замечала, что её ИИ-агенты взломали Hugging Face 25-07 11:18
Microsoft представила ИИ-модели для работы с изображениями и речью — они значительно экономнее аналогов OpenAI 25-07 11:11
Россияне стали чаще заказывать электронику из-за границы — и чаще выбирают более доступные варианты 1 мин.
Анонсирован смартфон Vivo X300 E с «яблочным» дизайном, оптикой Zeiss и батареей на 7200 мА·ч 2 мин.
Ремонтируют даже iPhone 4: россияне всё чаще чинят электронику вместо покупки новой 3 ч.
Airbus переезжает во французское облако Scaleway 3 ч.
Apple покажет умные очки на конференции WWDC27 — с ИИ, но без дисплеев 8 ч.
Новая статья: Обзор видеокарты Acer Nitro Radeon RX 9060 XT OC 8G: на что хватает 8 Гбайт VRAM? 12 ч.
Корабль «Союз МС-28» доставил с МКС в Казахстан двух россиян и американца 19 ч.
Сбой в «Аллее дата-центров» привёл к мгновенному отключению 3 ГВт мощностей — рекорд для энергосистемы США 19 ч.
Astera Labs представила первые в отрасли 3,2-Тбит/с интеллектуальные ретаймеры и редрайверы для Ethernet и UALink 23 ч.
Apple выпустит первый водонепроницаемый iPad в этом году 23 ч.