Сегодня 10 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → miasma

Неизвестные опубликовали исходный код червя Miasma, и тот атаковал GitHub

Вирус Miasma стал распространяться как лесной пожар — неизвестные злоумышленники опубликовали его исходный код, дав возможность любому желающему модифицировать его и использовать в собственных целях.

 Источник изображения: Kevin Ku / unsplash.com

Источник изображения: Kevin Ku / unsplash.com

В минувший понедельник, 8 июня, стали появляться вредоносные репозитории под названием «Miasma-Open-Source-Release». Администрация GitHub удаляет их, но эксперты SafeDep успели изучить один из проектов и установить, что это больше чем червь для атаки на цепочку поставок. Он позволяет оператору осуществлять «различные атаки с использованием украденных учётных данных против произвольных и целевых пакетов на общедоступных платформах, в том числе PyPI, npm, RubyGems, JFrog Artifactory, а также в репозиториях GitHub и механизмах GitHub Actions, отравлять конфигурации средств программирования с искусственным интеллектом, горизонтально перемещаться по SSH и осуществлять другие векторы атак».

Первой подобный «подвиг» совершила хакерская группировка TeamPCP, которая открыла исходный код миничервя Shai-Hulud и объявила конкурс на проведение атак на цепочки поставок. Действующий схожим образом червь Miasma начал с того, что заразил более сотни проектов Red Hat и Microsoft, после чего начал распространяться на других жертв — по состоянию на вторник эксперты Socket отследили 473 поражённых пакета. Исходный код Miasma опубликован от имени четырёх пользователей, ранее подвергшихся взлому. С момента публикации исходного кода не удалось зафиксировать фактов использования Miasma в качестве оружия.

 Источник изображения: Philipp Katzenberger / unsplash.com

Источник изображения: Philipp Katzenberger / unsplash.com

Интересной особенностью обоих этих червей является то, что для их работы не требуется запускать отдельный сервер для управления и контроля (C2) — все соответствующие функции реализуются штатными средствами платформы GitHub. В итоге службе безопасности «приходится работать ближе к протоколу приложения, чтобы выявлять поведенческие, а не сетевые аномалии».

Управляющие команды прячутся в публичных коммитах GitHub, которые обнаруживаются штатными средствами поиска по специальным меткам. Метке «DontRevokeOrItGoesBoom» сопутствует принадлежащий злоумышленнику персональный токен доступа (PAT), зашифрованный с помощью AES-256-CBC — эти данные используются для отправки похищенных червём учётных данных и другой конфиденциальной информации. Метке «TheBeautifulSandsOfTime» сопутствует код JavaScript, который проверяется один раз при запуске и после проверки полезная нагрузка выполняется через eval() — функцию, которая запускает выполнение текстовой строки как кода. Наконец, c меткой «firedalazer» поставляются URL-адреса скриптов на Python для осуществления мониторинга. Все три канала доступны без авторизации, используют общедоступный API поиска коммитов на GitHub, а также разные ключи проверки и расшифровки, то есть компрометация одного не даёт возможности скомпрометировать два других.


window-new
Soft
Hard
Тренды 🔥
Google тестирует новую Gemini 4 Carbon — сотрудники сравнивают её с Claude Opus 5.5 17 мин.
Anthropic и OpenAI готовятся к первой крупной катастрофе по вине ИИ 26 мин.
Белый дом отныне будет требовать от разработчиков ИИ обязательного предоставления отчётов об инцидентах с моделями 4 ч.
Новая статья: RetroSpace — осторожно, уборщик галактику спасает. Рецензия 12 ч.
Девять из десяти клиентов VMware задумались об уходе из-за высоких цен 12 ч.
Apple Hills Digital: предобученные модели и интеграция с данными для заказчиков важнее стоимости ИИ-нагрузки 14 ч.
OpenAI уволила трёх исследователей безопасности ИИ — они опасаются, что компания заставит сотрудников молчать о рисках 15 ч.
Пошаговая ролевая игра Shadow of the Road не выйдет за неделю до GTA VI — Owlcat объявила новую дату релиза 15 ч.
Китайские ИИ-компании скрывают, насколько опасны их модели — публичных тестов почти нет 15 ч.
Продюсер Konami рассказал о планах на продолжение Silent Hill 19 ч.
GlobalFoundries возвращается в гонку: компания обещает чипы 7-нм класса в 2028 году 31 мин.
В России заметно сократился ассортимент ноутбуков Apple, Dell, HP и других ушедших брендов 43 мин.
Gigabyte подтвердила, что Intel выпустит новые процессоры для LGA 1700 51 мин.
Несмотря на задержки, Amazon обещает запустить спутниковый интернет-сервис в ближайшее время 2 ч.
Президент Трамп объявил врагами всех, кто не готов использовать термин «сверхинтеллект» 5 ч.
Тим Кук заявил, что не вмешивается в работу нового генерального директора Apple 6 ч.
Frore Systems анонсировала СЖО LiquidJet Diamond с алмазными пластинами 12 ч.
Google «выжмет» из АЭС Constellation ещё 890 МВт для своих ИИ ЦОД 14 ч.
«Это игра вдолгую»: капитализация SpaceX отыграла $750 млрд после обвала акций в августе 15 ч.
Понаехали: власти США обвинили Microsoft в замене американцев мигрантами и отстранили её от программы грин-карт 15 ч.