Anonymous решили бороться с детской порнографией

Anonymous решили бороться с детской порнографией

Группировка Anonymous обрушила сервер, на котором хостился крупный сайт с детской порнографией Lolita City. В качестве доказательства хактивисты выложили в Сеть данные 1589 пользователей сайта.



«Анонимусы» атаковали хостинг-сервис под названием Freedom Hosting, который, по утверждению группы хакеров, является крупнейшим хранилищем детской порнографии в анонимной сети Tor. Киберудар стал частью операции “Darknet” («Темный Интернет»), цель которой – пресечь распространение детской порнографии через сеть Tor. Об этом сообщает сайт Arstechnika.

«Положив сервера Freedom Hosting, мы устранили более 40 сайтов с детской порнографией, - заявили хакеры. – Среди них Lolita City, на сегодняшний день один из крупнейших сайтов такого рода, содержащий свыше 100 Гб детской порнографии», передает ruformator.

Tor (сокр. от англ. The Onion Router) используется отдельными лицами и группами для анонимного входа в Сеть. В начале этого года широко использовалась в Египте, чтобы обойти интернет-ограничения, установленные во время режима Хосни Мубарака. Кроме того, она активно используется для размещения пиратских фильмов, программ и детской порнографии. По данным Tor, среднесуточная аудитория сети насчитывает 400 тыс. человек.

Популярную ИИ-библиотеку LiteLLM заразили бэкдором через PyPI

В экосистеме ИИ-разработки всплыла неприятная история: исследователи из Endor Labs обнаружили, что популярная Python-библиотека LiteLLM, у которой больше 95 млн загрузок в месяц, была скомпрометирована в репозитории PyPI. Через заражённые версии злоумышленники распространяли многоступенчатый бэкдор.

Речь идёт о версиях 1.82.7 и 1.82.8. Причём в официальном GitHub-репозитории проекта такого вредоносного кода не было.

Проблема возникла именно в пакетах, опубликованных в PyPI: туда попал файл с закладкой, который декодировал и запускал скрытую нагрузку сразу после импорта библиотеки.

Во второй заражённой версии, 1.82.8, схема стала ещё жёстче. Пакет устанавливал .pth-файл в директорию site-packages, из-за чего вредоносный код мог запускаться вообще при любом старте Python, даже если сам LiteLLM никто не импортировал.

После запуска зловред начинал искать самое ценное: SSH-ключи, токены AWS, GCP и Azure, секреты Kubernetes, криптокошельки и другие конфиденциальные данные. Если заражение происходило в контейнерной или кластерной среде, вредонос пытался двигаться дальше по инфраструктуре, в том числе через развёртывание привилегированных подов на узлах Kubernetes.

Для закрепления на хосте атакующие, как сообщается, ставили systemd-бэкдор sysmon.service, который регулярно связывался с командным сервером и мог получать новые команды или дополнительные вредоносные модули.

Специалисты считают, что за атакой стоит группировка TeamPCP, которая в последнее время явно разошлась: до этого её уже замечали в инцидентах, затронувших GitHub Actions, Docker Hub, npm и OpenVSX.

Украденные данные, по информации исследователей, шифровались и отправлялись на сервер атакующих. Для маскировки использовались домены, внешне похожие на легитимные, например models.litellm[.]cloud и checkmarx[.]zone.

Сейчас разработчикам и DevOps-командам советуют как можно быстрее проверить окружение. Последней известной чистой версией LiteLLM считается 1.82.6. Если в системе использовались 1.82.7 или 1.82.8, нужно проверить наличие файла litellm_init.pth, артефактов вроде ~/.config/sysmon/sysmon.py и сервиса sysmon.service.

RSS: Новости на портале Anti-Malware.ru