IronWorm

Материал из Неолурк, народный Lurkmore
Перейти к навигации Перейти к поиску

IronWorm — хитроумный червь, который всирается в цепочки поставок и заражает их, работает на основе NPM.

Описание[править]

Найден был в июне 2026 года, является по сути разновидностью Shai-Hulud. Он написан на Rust, распространяется через скомпрометированные пакеты реестра npm, умеет радостно всираться в ядро операционной системы, а также применяет сеть Tor для получения команд от создателя.

Атака началась с компрометации аккаунта npm asteroiddao. Злоумышленники переопубликовали все пакеты аккаунта с минимальными изменениями, сообщив что восран некий патч. Каждый заражённый пакет содержал нормальные файлы оригинального SDK, но вдобавок был докукарекан бинарный файл в поддиректории tools/, запускаемый через скрипт preinstall в package.json. Скрипт preinstall выполняется до разрешения зависимостей npm, таким образом червь всирался очень глубоко и немедленно начинал свою позорную активность.

Непосредственно зловредный код был полностью зашифрован и качественно отпетушен, так что понять его сразу нелегко. Расшифровка происходит по требованию, причём каждый сайт использует уникальные параметры и единого мастер-ключа просто нет.

Червь работает весьма грамотно, он даже скрывает процессы путём перезаписи списков /proc, скрывает сетевые соединения. Но самое главное состоит в том, что он внимательно исследует аккаунты на предмет наличия особых учётных данных от популярных сервисов типа AWS, OpenAI, Gemini и др., и передаёт их хакерам, чтобы через них далее распространять червяка. Также он ворует информацию криптокошельков, если таковые были в системе.

Используя украденные учётные данные, червяк всирается по все доступные репозитории. Интересно, что применяется аккаунт [email protected], то есть применяется печально известный говнобот Claude, который помимо цензуры и чтения нотаций пользователям занимается ещё и распространением червей.

App.png Весьма полезная вещь, позволяет машинам работать с помощью коммандычей
МетаПрограммаDRM (SecuROMStarForceАналоговая дыра) • IronWormDrama RATБагБот (Автоответчик) • Варез (Repack) • ГлюкГуйДонатКопирайт (By design) • ЛогНюкРут (Не работай под рутом) • Спортивное программированиеМегапиксельКомпьютерВерсия 2.0КодОбфускацияСкриншотДатамайнПлагинТекстовый файлБольшие данныеАльфа и бета-тестыТаймстампКэшШаблоныHello WorldНейросетиФайлИнсталляцияВидеоМощный сбой Microsoft 19 июля 2024 годаCrowdStrikeПроект GNUUserscriptDxvkVkd3dБратан хорош давай давай впередКонечный автоматLumenЗаступник (приложение)NeeUnreal MCPОптимизацияДрайверТестированиеТройная буферизацияQBitTorrentСинтезаторОбрыв загрузки файла на 99%Polycount.comГрок написал программу о себеВредоносTamTamАппликацио
ФичиБагрепорт12309BSODCookiesEmbrace, extend and extinguishFL StudioSheep.exeWinlogon.exeБубенЗащита от дуракаКостыльМашинный переводПасхальное яйцоСвистелки и перделкиСм. рис. 1Съешь ещё этих мягких французских булокTermuxGNU MetroИндусский кодНескучные обои • Сжатие (За сжатие ДжипегаШакалШкала) • Работает — не трогайРандомайзерPDF (Распознавание PDF) • Дело Google в ФАСЧат-ботXMLМакросКритическая ошибкаФреймворкСинонимайзерSourceТрёхмерное отслеживаниеТрассировка фотоновHZB OcclusionДаунгрейд RTX 4070TressFXАвтопереводчикVSCodiumThorium BrowserShovelwareФайл подкачкиTea Dating AdviceSingle-Page ApplicationАптаймSafenSoft SysWatchМолния (мессенджер)C SharpОбновлениеOneDriveChatGPT AtlasVoice Over Translation
ВредоносноеБотнетБрутфорсВинлокЗвонилкаКитайские пингвиныПиксель смертиТроянЧервь МоррисаBonziBuddyMediaGetBrowser hijackingTinderМиссис МажорУтечка буфера обменаWin 10 TweakerОпараш Mozilla FirefoxЯндекс.МузыкаКрэкерБезопасность через умолчаниеGrifter.aviTrojan.Winlock.DeathМиссис МажорСредаDirectStorageDriverpackГенератор случайных чиселDisable Core 0РомхакингDDrawCompatWingetCreateWinGetCoowonЯндекс МессенджерVCPkgSELinuxXfireYouTube Auto-ResumeTape OperatorBotFatherMTProtoSignalDoubleClickFixGiteeБотофермаMalwareCeno BrowserLagoFastYouareanidiotLinkclump Plus
КомпанииApple / Apple (AppleScript) • GoogleMicrosoftSAPЯндексExiled Exchange 2BraveAdNauseamСкурвление FirefoxCafe BazaarAMD FEMFXPPSSPPАвтохукQuick machine recoveryПутинский мессенджер MAXBypassNROWizTreeJTubeGallium NineFalconRu-WireGuardМобильное приложениеWebRenderСмс-бомберInstaller-SHProton GEProcess LassoParkControlDolby AccessDevToolsDxWrapperБойкот мессенджера MaxFirejailLenzaБезопасность мессенджера MAXЦифровое гетто ГабенаQuasarRATGame MakerБрайан ЛандукСтарые форматы видеофайловMAX в школахdom.storage.default_quotaVirtualBoxArdourFluttereXpressMSI AfterburnerFurMarkPrime95ASUS Armoury CrateХэш-суммаШифрование в WhatsApp
ЛюдиВеб-мастерLovinGODБалмерГейтсГенерал ФейлорДжобсМитникПоттерингде РаадтСпольскиСтоллманТорвальдсШахиджанянAche666Марк ЦукербергЕвгений ПоповДенис КумпонМассовая компьютерная безграмотностьKomet ClientРеверс-инжинирингКроссплатформенностьDKMSАмигоAURWhiteMAXHyPrismСферумJiraTampermonkeyTauriSoroush PlusWondershareOpenCutВзлом Denuvo через гипервизорHex-редакторГипервизорX64dbgЮникодNiriASIOpenGLSVGBuffer underrunDrissionPageКейлоггерОнтология ПалантираШай-ХулудWinDirStat
Команды^H^WAlt+F4Ctrl+Alt+Delman/me/quitrm -rfRubikaГовнософтШпионское ПОАрхиваторДемон (программа)ClickHouseImo.imСкрытые функции мессенджера МаксBuildin.AIRoot (программа)VLC Media PlayerSpacebarTeamSpeakSlackWeeekNotionDxgi.dllFluxerPinokioТелега (программа)AnytypeВиртуальная машинаSaaSВсирание ИИ в программыAdobe AcrobatAdobe Premiere Pro