APPERCASE
vasb@nccrepnfr.eh +7 499 302-34-17

Когда червь нацеливается на помощника: Miasma превращает ИИ-кодеров в триггер угрозы

На GitHub было отключено 73 репозитория Microsoft из-за атаки червя Miasma, который использует AI-кодовые помощники для распространения вредоносного кода. Это один из первых случаев, когда AI-агенты становятся триггером для выполнения вредоносных действий.

Недавняя атака на GitHub, связанная с червем Miasma, привела к отключению 73 репозиториев Microsoft, включая проекты Azure. Этот инцидент стал результатом сложной цепочки атак, в которой использовались AI-кодовые помощники как триггеры для выполнения вредоносного кода. Исследователи из OpenSourceMalware сообщили, что Miasma внедрял код в исходные репозитории, который активировался при открытии проектов в таких инструментах, как Claude Code и Cursor.

Атака началась с компрометации 32 пакетов в npm, которые использовались в проектах Red Hat. Вредоносный код крал учетные данные из сред непрерывной интеграции и разработчиков, а затем перепубликовывал доверенные пакеты для дальнейшего распространения. Вторая волна атаки использовала файл binding.gyp, что позволило червю обойти стандартные меры безопасности.

Третья волна атаки обошла реестр npm и была сосредоточена на компрометации исходных репозиториев. Исследователи обнаружили, что вредоносный код был встроен в проекты, и его активация происходила при открытии репозитория в AI-кодовых помощниках. Это делает Miasma одним из первых известных случаев, когда конфигурация AI-агентов используется как триггер для выполнения вредоносных действий.

После отключения репозиториев Microsoft исследователи отметили, что атака связана с предыдущими инцидентами, когда репозиторий Azure/durabletask уже подвергался компрометации. Это подчеркивает важность обеспечения безопасности и управления доступом к учетным данным, так как недостаточная реакция на предыдущие инциденты оставила двери открытыми для повторных атак.

В свете этих событий командам безопасности рекомендуется пересмотреть свои подходы к защите. Открытие ненадежных репозиториев в AI-кодовых помощниках теперь несет такой же риск, как запуск неизвестного установщика. Инженеры должны проверять конфигурационные файлы перед открытием проектов и запускать незнакомый код в изолированных средах.

Эта новость создана искусственным интеллектом на основе открытых данных и предназначена исключительно для информирования. Администрация сайта не несёт ответственности за её содержание. Новости агрегируются из различных источников, включая недружественные России страны и их средства массовой информации. Социальные сети Facebook, Instagram и WhatsApp принадлежат корпорации Meta, которая в России признана экстремистской организацией.

Искусственный интеллект (ИИ) становится неотъемлемой частью высшего образования, и его интеграция в учебный процесс требует стратегического подхода для повышения эффективности обучения.
Приложение Slop or Not для iPhone и Mac помогает пользователям выявлять контент, созданный с помощью ИИ, используя локальные модели на базе Apple Neural Engine. 85% людей испытывают трудности в различении подлинного и ИИ-сгенерированного контента.
Европа теряет 23% обработанной воды из-за старых труб, и цифровизация может помочь решить эту проблему, сэкономив до €3 миллиардов в год и создав более 13 000 рабочих мест.
Написать нам