Сегодня 03 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Неизвестные опубликовали исходный код червя Miasma, и тот атаковал GitHub

Вирус Miasma стал распространяться как лесной пожар — неизвестные злоумышленники опубликовали его исходный код, дав возможность любому желающему модифицировать его и использовать в собственных целях.

 Источник изображения: Kevin Ku / unsplash.com

Источник изображения: Kevin Ku / unsplash.com

В минувший понедельник, 8 июня, стали появляться вредоносные репозитории под названием «Miasma-Open-Source-Release». Администрация GitHub удаляет их, но эксперты SafeDep успели изучить один из проектов и установить, что это больше чем червь для атаки на цепочку поставок. Он позволяет оператору осуществлять «различные атаки с использованием украденных учётных данных против произвольных и целевых пакетов на общедоступных платформах, в том числе PyPI, npm, RubyGems, JFrog Artifactory, а также в репозиториях GitHub и механизмах GitHub Actions, отравлять конфигурации средств программирования с искусственным интеллектом, горизонтально перемещаться по SSH и осуществлять другие векторы атак».

Первой подобный «подвиг» совершила хакерская группировка TeamPCP, которая открыла исходный код миничервя Shai-Hulud и объявила конкурс на проведение атак на цепочки поставок. Действующий схожим образом червь Miasma начал с того, что заразил более сотни проектов Red Hat и Microsoft, после чего начал распространяться на других жертв — по состоянию на вторник эксперты Socket отследили 473 поражённых пакета. Исходный код Miasma опубликован от имени четырёх пользователей, ранее подвергшихся взлому. С момента публикации исходного кода не удалось зафиксировать фактов использования Miasma в качестве оружия.

 Источник изображения: Philipp Katzenberger / unsplash.com

Источник изображения: Philipp Katzenberger / unsplash.com

Интересной особенностью обоих этих червей является то, что для их работы не требуется запускать отдельный сервер для управления и контроля (C2) — все соответствующие функции реализуются штатными средствами платформы GitHub. В итоге службе безопасности «приходится работать ближе к протоколу приложения, чтобы выявлять поведенческие, а не сетевые аномалии».

Управляющие команды прячутся в публичных коммитах GitHub, которые обнаруживаются штатными средствами поиска по специальным меткам. Метке «DontRevokeOrItGoesBoom» сопутствует принадлежащий злоумышленнику персональный токен доступа (PAT), зашифрованный с помощью AES-256-CBC — эти данные используются для отправки похищенных червём учётных данных и другой конфиденциальной информации. Метке «TheBeautifulSandsOfTime» сопутствует код JavaScript, который проверяется один раз при запуске и после проверки полезная нагрузка выполняется через eval() — функцию, которая запускает выполнение текстовой строки как кода. Наконец, c меткой «firedalazer» поставляются URL-адреса скриптов на Python для осуществления мониторинга. Все три канала доступны без авторизации, используют общедоступный API поиска коммитов на GitHub, а также разные ключи проверки и расшифровки, то есть компрометация одного не даёт возможности скомпрометировать два других.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
10 минут геймплея, дата выхода и дополнения на подходе: Square Enix устроила новую демонстрацию Final Fantasy VII Revelation 38 мин.
ИИ готов обнаруживать более 2000 уязвимостей в каждом выпуске ядра Linux 43 мин.
Масштабный сбой вывел из строя популярные платформы ИИ, включая ChatGPT, Claude и Grok 52 мин.
Китайские ИИ-компании массово «доят» Claude для обучения своих моделей — в ход идут тысячи аккаунтов и даркнет 2 ч.
Proxmox открыла офис в США и запустила круглосуточную поддержку — VMware тут же пообещала вернуть недорогую версию vSphere Standard 2 ч.
Состоялся релиз Basis Workplace 3.4 с поддержкой виртуализации отдельных приложений 2 ч.
Первое дополнение к Crimson Desert позволит почувствовать себя капитаном корабля — трейлер и подробности Charting the Unknown 2 ч.
Новый геймплейный ролик Metro 2039 подтвердил дату выхода и поддержку 60 кадров/с на консолях 3 ч.
Скоро государство продаст издателя «Мира танков» некоему «заинтересованному инвестору» 3 ч.
Nvidia официально объявила о поглощении Hugging Face за $12,9 млрд 4 ч.
Intel покончила с полувековой традицией — ведущих экспертов заставят доказывать пользу для бизнеса 54 мин.
Philips выпустила 34-дюймовый изогнутый бизнес-монитор 34B2U5900C с двумя режимами: 5K2K при 120 Гц и 1440p при 240 Гц 2 ч.
Один номер на два iPhone — Apple позволит переключаться между смартфонами без перестановки SIM 2 ч.
TCL выпустила P80 Ultra — первый смартфон с технологией Nxtpaper и OLED-экраном 2 ч.
Тонущую GoPro поглотили за $285 млн, и теперь она займётся оптикой для ЦОД 3 ч.
«Змей-Молния» на 420 Тбит/с: подводный интернет-кабель AWS Sta’O’Nuk свяжет Японию и США 4 ч.
DLSS 5 может стать новым стресс-тестом — энергопотребление RTX 5090 при активации технологии достигает 800 Вт 4 ч.
restore: открыл корнер Vertu в Москве — цены на смартфоны начинаются от 560 тыс. рублей 4 ч.
Cerebras получит 165-МВт дата-центр в Финляндии 5 ч.
Принадлежащая SoftBank компания SB Energy подала на IPO, получив поддержку NVIDIA 5 ч.