Сегодня 21 июля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → miasma

Неизвестные опубликовали исходный код червя Miasma, и тот атаковал GitHub

Вирус Miasma стал распространяться как лесной пожар — неизвестные злоумышленники опубликовали его исходный код, дав возможность любому желающему модифицировать его и использовать в собственных целях.

 Источник изображения: Kevin Ku / unsplash.com

Источник изображения: Kevin Ku / unsplash.com

В минувший понедельник, 8 июня, стали появляться вредоносные репозитории под названием «Miasma-Open-Source-Release». Администрация GitHub удаляет их, но эксперты SafeDep успели изучить один из проектов и установить, что это больше чем червь для атаки на цепочку поставок. Он позволяет оператору осуществлять «различные атаки с использованием украденных учётных данных против произвольных и целевых пакетов на общедоступных платформах, в том числе PyPI, npm, RubyGems, JFrog Artifactory, а также в репозиториях GitHub и механизмах GitHub Actions, отравлять конфигурации средств программирования с искусственным интеллектом, горизонтально перемещаться по SSH и осуществлять другие векторы атак».

Первой подобный «подвиг» совершила хакерская группировка TeamPCP, которая открыла исходный код миничервя Shai-Hulud и объявила конкурс на проведение атак на цепочки поставок. Действующий схожим образом червь Miasma начал с того, что заразил более сотни проектов Red Hat и Microsoft, после чего начал распространяться на других жертв — по состоянию на вторник эксперты Socket отследили 473 поражённых пакета. Исходный код Miasma опубликован от имени четырёх пользователей, ранее подвергшихся взлому. С момента публикации исходного кода не удалось зафиксировать фактов использования Miasma в качестве оружия.

 Источник изображения: Philipp Katzenberger / unsplash.com

Источник изображения: Philipp Katzenberger / unsplash.com

Интересной особенностью обоих этих червей является то, что для их работы не требуется запускать отдельный сервер для управления и контроля (C2) — все соответствующие функции реализуются штатными средствами платформы GitHub. В итоге службе безопасности «приходится работать ближе к протоколу приложения, чтобы выявлять поведенческие, а не сетевые аномалии».

Управляющие команды прячутся в публичных коммитах GitHub, которые обнаруживаются штатными средствами поиска по специальным меткам. Метке «DontRevokeOrItGoesBoom» сопутствует принадлежащий злоумышленнику персональный токен доступа (PAT), зашифрованный с помощью AES-256-CBC — эти данные используются для отправки похищенных червём учётных данных и другой конфиденциальной информации. Метке «TheBeautifulSandsOfTime» сопутствует код JavaScript, который проверяется один раз при запуске и после проверки полезная нагрузка выполняется через eval() — функцию, которая запускает выполнение текстовой строки как кода. Наконец, c меткой «firedalazer» поставляются URL-адреса скриптов на Python для осуществления мониторинга. Все три канала доступны без авторизации, используют общедоступный API поиска коммитов на GitHub, а также разные ключи проверки и расшифровки, то есть компрометация одного не даёт возможности скомпрометировать два других.


window-new
Soft
Hard
Тренды 🔥
Обновлённый вариант ИИ-протокола MCP снизит нагрузку на серверы 4 мин.
«Кронус вновь будет наш»: новый трейлер Warhammer 40,000: Dawn of War 4 показал возвращение некронов 43 мин.
РТК-ЦОД запустил облачный мониторинг качества каналов связи для 20 тысяч объектов заказчиков «Ростелекома» 3 ч.
Anthropic выплатит авторам $1,5 млрд за «пиратскую библиотеку» для обучения Claude 4 ч.
Слухи: многострадальный ремейк Star Wars: Knights of the Old Republic скоро выйдет из тени 4 ч.
Activision подтвердила, когда пройдёт открытая «бета» Call of Duty: Modern Warfare 4 — подробности тестирования 5 ч.
ИИ-трафик на сайты СМИ и электронной коммерции удвоился 5 ч.
Apple за полгода опубликовала в App Store почти столько же приложений, сколько за весь 2025 год — во всем «винят» вайб-кодинг 9 ч.
В США задумались о запрете китайских открытых ИИ-моделей, включая нашумевшую Kimi K3 13 ч.
В популярном архиваторе 7-Zip нашли опасную лазейку для вирусов — обновиться придётся вручную 13 ч.
Горе от ума: с новыми версиями FSD электромобили Tesla стали чаще нарываться на штрафы 2 мин.
Помогать OpenAI создавать роботов будет выходец из китайского автопроизводителя Xpeng 4 мин.
Samsung тоже захотела делать роботов — новое подразделение возглавил выходец из Hyundai 6 мин.
Chelsio представила 400GbE-решения седьмого поколения для ИИ ЦОД 25 мин.
РТК-ЦОД запустил облачный мониторинг качества каналов связи для 20 тысяч объектов заказчиков «Ростелекома» 3 ч.
США задним числом запретят гаджеты «подставных» брендов DJI 3 ч.
Внутри Cybercab нашли антенну Starlink, хотя автопилоту Tesla интернет вроде бы не нужен 4 ч.
GeForce RTX 5050, терабайтный SSD и DDR4: в «М.Видео» рассказали, какие комплектующие россияне чаще выбирают для сборки ПК 4 ч.
Эпидемия отмены запусков перекинулась на ракеты Falcon 9 — SpaceX о причинах молчит 4 ч.
Китайские власти задумались об усилении экспортного контроля в сфере ИИ-моделей и чипов 5 ч.