APPERCASE
vasb@nccrepnfr.eh +7 499 302-34-17

Когда червь нацеливается на помощника: Miasma превращает ИИ-кодеров в триггер угрозы

На GitHub было отключено 73 репозитория Microsoft из-за атаки червя Miasma, который использует AI-кодовые помощники для распространения вредоносного кода. Это один из первых случаев, когда AI-агенты становятся триггером для выполнения вредоносных действий.

Недавняя атака на GitHub, связанная с червем Miasma, привела к отключению 73 репозиториев Microsoft, включая проекты Azure. Этот инцидент стал результатом сложной цепочки атак, в которой использовались AI-кодовые помощники как триггеры для выполнения вредоносного кода. Исследователи из OpenSourceMalware сообщили, что Miasma внедрял код в исходные репозитории, который активировался при открытии проектов в таких инструментах, как Claude Code и Cursor.

Атака началась с компрометации 32 пакетов в npm, которые использовались в проектах Red Hat. Вредоносный код крал учетные данные из сред непрерывной интеграции и разработчиков, а затем перепубликовывал доверенные пакеты для дальнейшего распространения. Вторая волна атаки использовала файл binding.gyp, что позволило червю обойти стандартные меры безопасности.

Третья волна атаки обошла реестр npm и была сосредоточена на компрометации исходных репозиториев. Исследователи обнаружили, что вредоносный код был встроен в проекты, и его активация происходила при открытии репозитория в AI-кодовых помощниках. Это делает Miasma одним из первых известных случаев, когда конфигурация AI-агентов используется как триггер для выполнения вредоносных действий.

После отключения репозиториев Microsoft исследователи отметили, что атака связана с предыдущими инцидентами, когда репозиторий Azure/durabletask уже подвергался компрометации. Это подчеркивает важность обеспечения безопасности и управления доступом к учетным данным, так как недостаточная реакция на предыдущие инциденты оставила двери открытыми для повторных атак.

В свете этих событий командам безопасности рекомендуется пересмотреть свои подходы к защите. Открытие ненадежных репозиториев в AI-кодовых помощниках теперь несет такой же риск, как запуск неизвестного установщика. Инженеры должны проверять конфигурационные файлы перед открытием проектов и запускать незнакомый код в изолированных средах.

Эта новость создана искусственным интеллектом на основе открытых данных и предназначена исключительно для информирования. Администрация сайта не несёт ответственности за её содержание. Новости агрегируются из различных источников, включая недружественные России страны и их средства массовой информации. Социальные сети Facebook, Instagram и WhatsApp принадлежат корпорации Meta, которая в России признана экстремистской организацией.

На аукционе Sotheby's была продана кожаная куртка, подписанная генеральным директором Nvidia Дженсеном Хуаном, за рекордные 1,5 миллиона долларов. Вырученные средства пойдут на поддержку молодых талантов в сфере технологий.
Профессор USC Холли Уиллис исследует, как искусственный интеллект может изменить киноиндустрию и подход к повествованию, создавая новые возможности для творцов и студентов.
Искусственный интеллект значительно улучшает качество изображений, что приносит пользу различным отраслям, включая фотографию, здравоохранение и маркетинг. Однако важно сохранять аутентичность и этические нормы в процессе внедрения технологий.
Написать нам