Ученые предложили заменить пароли игрой

Ученые предложили заменить пароли игрой

Ученые из Стенфордского университета предложили способ подсознательно запоминать информацию так, чтобы ее нельзя было передать другому лицу даже под угрозой "последнего аргумента криптоанализа". Доклад о результатах исследования будет представлен на конференции USENIX, препринт доступен на сайте авторов, а содержание работы пересказывает New Scientist.

Авторы исследования создали компьютерную игру, в которой добровольцы должны были не давать случайно появляющимся на экране объектам упасть. Для этого нужно было нажимать ту клавишу на клавиатуре, которая соответствовала одному из шести мест, где появлялись объекты. Внешне игра напоминала советскую переносную консоль "Ну, погоди!".

Кажущаяся случайной последовательность появления объектов повторялась более ста раз в течение 30-45 минут игры. Добровольцы, сами того не подозревая, запоминали эту последовательность - спустя две недели после эксперимента они справлялись с игрой гораздо лучше, если последовательность была той же, пишет lenta.ru.

Исследователи показали, что такое обучение можно применить для аутентификации в качестве замены запоминанию пароля. Теоретические шансы случайного подбора использованной последовательности (30 шагов по шесть вариантов) оказались очень низкими.

Основное преимущество предложенного способа аутентификации - невозможность передачи пароля другому лицу. Несмотря на то, что мозг добровольцев хранил информацию о последовательности, сами они не могли ее воспроизвести. В этом отношении такой способ аутентификации напоминает биометрию. В отличие от последней, он существенно более гибок и позволяет заменить скомпрометированный ключ на новый. Для этого достаточно просто провести новое обучение.

Популярную ИИ-библиотеку LiteLLM заразили бэкдором через PyPI

В экосистеме ИИ-разработки всплыла неприятная история: исследователи из Endor Labs обнаружили, что популярная Python-библиотека LiteLLM, у которой больше 95 млн загрузок в месяц, была скомпрометирована в репозитории PyPI. Через заражённые версии злоумышленники распространяли многоступенчатый бэкдор.

Речь идёт о версиях 1.82.7 и 1.82.8. Причём в официальном GitHub-репозитории проекта такого вредоносного кода не было.

Проблема возникла именно в пакетах, опубликованных в PyPI: туда попал файл с закладкой, который декодировал и запускал скрытую нагрузку сразу после импорта библиотеки.

Во второй заражённой версии, 1.82.8, схема стала ещё жёстче. Пакет устанавливал .pth-файл в директорию site-packages, из-за чего вредоносный код мог запускаться вообще при любом старте Python, даже если сам LiteLLM никто не импортировал.

После запуска зловред начинал искать самое ценное: SSH-ключи, токены AWS, GCP и Azure, секреты Kubernetes, криптокошельки и другие конфиденциальные данные. Если заражение происходило в контейнерной или кластерной среде, вредонос пытался двигаться дальше по инфраструктуре, в том числе через развёртывание привилегированных подов на узлах Kubernetes.

Для закрепления на хосте атакующие, как сообщается, ставили systemd-бэкдор sysmon.service, который регулярно связывался с командным сервером и мог получать новые команды или дополнительные вредоносные модули.

Специалисты считают, что за атакой стоит группировка TeamPCP, которая в последнее время явно разошлась: до этого её уже замечали в инцидентах, затронувших GitHub Actions, Docker Hub, npm и OpenVSX.

Украденные данные, по информации исследователей, шифровались и отправлялись на сервер атакующих. Для маскировки использовались домены, внешне похожие на легитимные, например models.litellm[.]cloud и checkmarx[.]zone.

Сейчас разработчикам и DevOps-командам советуют как можно быстрее проверить окружение. Последней известной чистой версией LiteLLM считается 1.82.6. Если в системе использовались 1.82.7 или 1.82.8, нужно проверить наличие файла litellm_init.pth, артефактов вроде ~/.config/sysmon/sysmon.py и сервиса sysmon.service.

RSS: Новости на портале Anti-Malware.ru