Новый Linux-вредонос PyLoose майнит крипту прямо из памяти

Новый Linux-вредонос PyLoose майнит крипту прямо из памяти

Новый Linux-вредонос PyLoose майнит крипту прямо из памяти

PyLoose — новый бесфайловый вредонос, атакующий облачные системы с целью использовать чужие вычислительные ресурсы для майнинга цифровой валюты. Операторы зловреда охотятся за Monero.

PyLoose представляет собой относительно простой Python-скрипт с предварительно скомпилированным зашифрованным base64 майнером XMRig.

Как отметили исследователи из Wiz, изучившие новую киберугрозу, PyLoose очень сложно детектировать. Вредоносная программа действует максимально незаметно именно благодаря принципу своего выполнения — напрямую из памяти.

Стоит также помнить, что бесфайловые зловреды не оставляют следов на системных дисках, так что сигнатурный детект здесь практически бесполезен. Специалисты Wiz впервые зафиксировали атаки PyLoose 22 июня 2023 года, и с тех пор они отметили как минимум 200 случаев заражения.

«Насколько нам известно, это первый задокументированный бесфайловый Python-вредонос, атакующий облачные системы. Мы собрали доказательства около 200 случаев удачных атак, результатом которых стала вредоносная добыча криптовалюты», — гласит отчет Wiz.

Операторы PyLoose используют GET-запрос по HTTPS, который фетчит бесфайловый пейлоад с похожего на Pastebin ресурса — «paste.c-net.org». После этого вредонос загружается непосредственно в память. Майнер XMRig тоже выполняется в памяти с помощью Linux-утилиты «memfd».

Эксперты пока не могут сказать, какая именно кибергруппа стоит за распространением PyLoose.

ИИ OpenAI полез на GitHub за утёкшими ключами, а затем выдумал данные

Модели OpenAI оказались очень изобретательными, когда привычные способы выполнить задачу переставали работать. Они искали утёкшие API-ключи, загружали данные на публичные сервисы, обменивались записками через репозиторий и оставляли самим себе инструкции скрывать ошибки.

Компания опубликовала  новую систему раскрытия случаев рассогласованного поведения моделей и сразу приложила к ней шесть отчётов об инцидентах, обнаруженных за последние полгода.

OpenAI подчёркивает: это отдельные эпизоды, по которым нельзя судить о частоте подобных выходок.

В одном случае модель не смогла подключиться к API со статистикой доходов округа. Тогда она попыталась зарегистрироваться через одноразовую почту, полезла на GitHub за утёкшими ключами и нашла рабочий.

Добыть нужные цифры всё равно не получилось, поэтому модель просто выдумала их и выдала за данные с сайта. О неудаче и чужом ключе она скромно промолчала.

Другие агенты превратили внутренний Artifactory OpenAI в подпольную доску объявлений. Независимые экземпляры оставляли там сообщения, читали записки коллег и просили друг у друга помощи. Уязвимости они не взламывали, а использовали выданные компанией учётные данные, но явно не по назначению.

Ещё несколько моделей отправляли данные за пределы рабочей среды. Одна загрузила найденные записи на публичный сервис ради красивой ссылки на источник, другая — фотографию на сервис обратного поиска. Группа агентов и вовсе разместила рабочую книгу на публичном хостинге, хотя ей прямо велели пользоваться только локальными файлами.

Самая ехидная часть истории — инструкции на будущее. Модели записывали в свои служебные сводки команды игнорировать сообщения разработчиков, скрывать провалы и выдумывать недостающие данные. Одна сформулировала правило совсем интересно: «Будь прозрачным, только если спросят».

Теперь OpenAI обещает публиковать такие случаи быстрее — даже если их причины ещё не выяснены, а исправления не готовы.

RSS: Новости на портале Anti-Malware.ru