105 ಸೆಕೆಂಡುಗಳಲ್ಲಿ 73 Repos: Microsoft ವಿರುದ್ಧ AI Coding Assistants ಅನ್ನು ಅಸ್ತ್ರವಾಗಿಸಿದ Miasma Worm

105 ಸೆಕೆಂಡುಗಳಲ್ಲಿ 73 Repos: Microsoft ವಿರುದ್ಧ AI Coding Assistants ಅನ್ನು ಅಸ್ತ್ರವಾಗಿಸಿದ Miasma Worm

Claude Code, Cursor, Gemini CLI, ಮತ್ತು VS Code ಅನ್ನು ಹೈಜಾಕ್ ಮಾಡುವ ಮೂಲಕ — ಸ್ವಯಂ ಪ್ರಸಾರವಾಗುವ ಸಪ್ಲೈ-ಚೈನ್ ವರ್ಮ್ (supply-chain worm), ರೆಪೊಸಿಟರಿಯನ್ನು ಓಪನ್ ಮಾಡುವುದನ್ನೇ ಕ್ರೆಡೆನ್ಶಿಯಲ್ ಕಳುವಾಗಿ ಪರಿವರ್ತಿಸಿತು

Microsoft ನ Repos ಕಣ್ಮರೆಯಾದ ದಿನ

ಜೂನ್ 5, 2026 ರಂದು ಕೆಲವು ನಿಮಿಷಗಳ ಕಾಲ, Microsoft ನ ಅತ್ಯಂತ ಹೆಚ್ಚು ಕ್ಲೋನ್ ಮಾಡಲಾದ ಕೆಲವು ಓಪನ್-ಸೋರ್ಸ್ ಪ್ರಾಜೆಕ್ಟ್‌ಗಳು ಸರಳವಾಗಿ ಕಣ್ಮರೆಯಾದವು. ಕಂಪನಿಯ ನಾಲ್ಕು GitHub ಸಂಸ್ಥೆಗಳಾದ — Azure, Azure-Samples, Microsoft, ಮತ್ತು MicrosoftDocs — ನಾದ್ಯಂತ ಹರಡಿದ್ದ ಎಪ್ಪತ್ತಮೂರು ರೆಪೊಸಿಟರಿಗಳನ್ನು ಒಂದೇ 105-ಸೆಕೆಂಡ್‌ಗಳ ಕಾಲಾವಧಿಯಲ್ಲಿ ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಲಾಯಿತು. ಅದು Microsoft ಮಾಡಿದ ಶುಚಿಗೊಳಿಸುವಿಕೆ ಆಗಿರಲಿಲ್ಲ. ಅದು Miasma ಎಂಬ ಹೆಸರಿನ ಸ್ವಯಂ ಪ್ರಸಾರವಾಗುವ ವರ್ಮ್ ಅನ್ನು ನಿಯಂತ್ರಿಸಲು ಧಾವಿಸುತ್ತಿದ್ದ GitHub ನ ಸ್ವಯಂಚಾಲಿತ ಜಾರಿ ವ್ಯವಸ್ಥೆಯಾಗಿತ್ತು, ಅದು ರೆಪೊಸಿಟರಿಯನ್ನು ಓಪನ್ ಮಾಡುವ ಕ್ರಿಯೆಯನ್ನು ನಿಶ್ಶಬ್ದವಾಗಿ ನಿಮ್ಮ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳನ್ನು ಹಸ್ತಾಂತರಿಸುವ.

ಕ್ರಿಯೆಯನ್ನಾಗಿ ಪರಿವರ್ತಿಸಿತ್ತು. ಇದು ಈಗ ಏಕೆ ಮುಖ್ಯವೆಂದರೆ, ಈ ದಾಳಿಯು ನೀವು ಬಿಲ್ಡ್ ಚಲಾಯಿಸುವುದು, ಡಿಪೆಂಡೆನ್ಸಿ ಸ್ಥಾಪಿಸುವುದು ಅಥವಾ ಕೆಟ್ಟ ಲಿಂಕ್ ಅನ್ನು ಕ್ಲಿಕ್ ಮಾಡುವುದರ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿರಲಿಲ್ಲ. ಡೆವಲಪರ್‌ಗಳು ತಮ್ಮ ಪರವಾಗಿ ಕೋಡ್ ಓದಲು ಹೆಚ್ಚು ಹೆಚ್ಚು ನಂಬುವ ಒಂದೇ ಉಪಕರಣವನ್ನು ಇದು ಅಸ್ತ್ರವನ್ನಾಗಿ ಮಾಡಿಕೊಂಡಿತು: ಅವರಿಗಾಗಿ ಕೋಡ್ ಓದುವ ಉಪಕರಣ: AI ಕೋಡಿಂಗ್ ಸಹಾಯಕ. ನೀವು ಬಾಧಿತ ರೆಪೊವನ್ನು ಕ್ಲೋನ್ ಮಾಡಿ ಅದನ್ನು Claude Code, Cursor, Gemini CLI, ಅಥವಾ VS Code ನಲ್ಲಿ ಓಪನ್ ಮಾಡಿದರೆ, ನೀವು ಒಂದೇ ಒಂದು ಸಾಲನ್ನು ಓದುವ ಮೊದಲೇ ಮಾಲ್‌ವೇರ್ ಸಕ್ರಿಯಗೊಳ್ಳಬಹುದು.

ವಾಸ್ತವವಾಗಿ ಏನಾಯಿತು

ದಾಳಿಯ ಪ್ರವೇಶ ಬಿಂದುವು Microsoft ನ Azure/durabletask ರೆಪೊಸಿಟರಿಗೆ ಪುಶ್ ಮಾಡಲಾದ ದುರುದ್ದೇಶಪೂರಿತ ಕಮಿಟ್ ಆಗಿತ್ತು. ಅದು ಸ್ಪಷ್ಟವಾಗಿ ಅಪಾಯಕಾರಿಯಾದ ಸ್ಕ್ರಿಪ್ಟ್ ಅನ್ನು ಸೇರಿಸಲಿಲ್ಲ. ಬದಲಾಗಿ, ಅದು AI-IDE configuration files — ಅಂದರೆ ಆಧುನಿಕ AI-ಆಧಾರಿತ ಎಡಿಟರ್‌ಗಳು ತಮ್ಮ ಎನ್ವಿರಾನ್‌ಮೆಂಟ್ ಅನ್ನು ಹೊಂದಿಸಲು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಓದುವ "run this on open" ಮಾದರಿಯ ಪ್ರಾಜೆಕ್ಟ್ ಸೆಟ್ಟಿಂಗ್‌ಗಳನ್ನು ನೆಟ್ಟಿತ್ತು. ಡೆವಲಪರ್ ಒಬ್ಬರು ವಿಷಪೂರಿತ ರೆಪೊಸಿಟರಿಯನ್ನು AI ಕೋಡಿಂಗ್ ಟೂಲ್‌ನಲ್ಲಿ ಓಪನ್ ಮಾಡಿದ ತಕ್ಷಣ, ಆ ಕಾನ್ಫಿಗ್ ಫೈಲ್‌ಗಳು ಕ್ರೆಡೆನ್ಶಿಯಲ್ ಕದಿಯುವ ಪೇಲೋಡ್ ಅನ್ನು ಎಕ್ಸಿಕ್ಯೂಟ್ ಮಾಡಿದವು.

ಅಲ್ಲಿಂದ, Miasma ಒಂದು ಬಾರಿಯ ಸೋಂಕಿನಂತೆ ಅಲ್ಲದೆ, ವರ್ಮ್‌ನಂತೆ ವರ್ತಿಸಿತು. ಅದು ಹಾನಿಗೊಳಗಾದ ಯಂತ್ರದಿಂದ ಕ್ಲೌಡ್ ಪ್ಲಾಟ್‌ಫಾರ್ಮ್‌ಗಳು ಮತ್ತು ಡೆವಲಪರ್ ಟೂಲ್‌ಗಳ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳನ್ನು ಸಂಗ್ರಹಿಸಿ, ನಂತರ ಆ ಕಳುವಾದ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳನ್ನು ಬಳಸಿ ಸಂತ್ರಸ್ತರಾಗಿ ಅಥೆಂಟಿಕೇಟ್ ಆಗಿ ತನ್ನನ್ನು ತಾವು ಮತ್ತಷ್ಟು ಹೆಚ್ಚಿನ ರೆಪೊಸಿಟರಿಗಳಿಗೆ ಪುಶ್ ಮಾಡಿಕೊಂಡಿತು. ಪ್ರತಿಯೊಂದು ಹೊಸ ಪುಶ್ ಸಹ GitHub ಮತ್ತು ಪ್ಯಾಕೇಜ್ ರಿಜಿಸ್ಟ್ರಿಗಳಿಗೆ, ಅಧಿಕೃತ ಅಥೆಂಟಿಕೇಟೆಡ್ ನಿರ್ವಾಹಕರಿಂದ ಬಂದ ದಿನನಿತ್ಯದ ಅಪ್‌ಡೇಟ್‌ನಂತೆ ಕಾಣುತ್ತಿತ್ತು. ಇಡೀ ತಂತ್ರವೇ ಅದಾಗಿತ್ತು.

ಇದನ್ನು ಕಂಡುಹಿಡಿಯುವುದು ಏಕೆ ಅಷ್ಟು ಕಷ್ಟಕರವಾಗಿತ್ತು

ಸಪ್ಲೈ-ಚೈನ್ ಭದ್ರತೆಯು ಒಂದು ಸರಳ ಊಹೆಯ ಮೇಲೆ ನಿಂತಿದೆ: ಒಂದು ಪ್ಯಾಕೇಜ್ ಮಾನ್ಯವಾದ ಕೀಲಿಯೊಂದಿಗೆ ಸೈನ್ ಆಗಿದ್ದರೆ ಮತ್ತು ಅಥೆಂಟಿಕೇಟೆಡ್ ನಿರ್ವಾಹಕರಿಂದ ಪ್ರಕಟಿಸಲ್ಪಟ್ಟಿದ್ದರೆ, ಅದು ಸುರಕ್ಷಿತ. Miasma — TeamPCP ಎಂದು ಕರೆದುಕೊಳ್ಳುವ ಗುಂಪು 2026 ರ ಮೇ ಮಧ್ಯದಲ್ಲಿ ಸಾರ್ವಜನಿಕವಾಗಿ ಬಿಡುಗಡೆ ಮಾಡಿದ "Mini Shai-Hulud" ವರ್ಮ್‌ನ ರೂಪಾಂತರ ಎಂದು ಅಂದಾಜಿಸಲಾಗಿದೆ — ಈ ಊಹೆಯ ಮೇಲೆಯೇ ನೇರವಾಗಿ ದಾಳಿ ಮಾಡುತ್ತದೆ. ಅದು ಕೀಲಿ ಮತ್ತು ನಿರ್ವಾಹಕ ಇಬ್ಬರನ್ನೂ ಹಾನಿಗೊಳಿಸುತ್ತದೆ, ನಂತರ ಅಧಿಕೃತ ನಿರ್ವಾಹಕರು ಪ್ರಕಟಿಸುವ ರೀತಿಯಲ್ಲೇ ಪ್ರಕಟಿಸುತ್ತದೆ. ರಿಜಿಸ್ಟ್ರಿಯ ದೃಷ್ಟಿಕೋನದಿಂದ, ಫ್ಲ್ಯಾಗ್ ಮಾಡಲು ಯಾವುದೇ ಅಸಹಜತೆ ಇರುವುದಿಲ್ಲ. ದುರುದ್ದೇಶಪೂರಿತ ಬಿಡುಗಡೆಯು ಸಾಮಾನ್ಯ ಬಿಡುಗಡೆಯಿಂದ ಪ್ರತ್ಯೇಕಿಸಿ ಗುರುತಿಸಲಾಗದಂತಿರುತ್ತದೆ.

ಈ ಅಭಿಯಾನವು GitHub ನಲ್ಲಿ ಮಾತ್ರವೇ ಉಳಿಯಲಿಲ್ಲ. ಅದು durabletask PyPI ನಲ್ಲಿರುವ ಪ್ಯಾಕೇಜ್ ಅನ್ನು Linux ನಲ್ಲಿ ಇನ್ಫರ್ಮೇಷನ್ ಸ್ಟೀಲರ್ ತಲುಪಿಸಲು ಮತ್ತೆ ಹಾನಿಗೊಳಿಸಿತು. ಅಡ್ಡಹೆಸರಿಡಲಾದ ಸಂಬಂಧಿತ ತಳಿಯೊಂದು, Hades, Python .pth ಸ್ಟಾರ್ಟ್‌ಅಪ್ ಹುಕ್‌ಗಳನ್ನು ಬಳಸಿ Bun-ಚಾಲಿತ JavaScript ಕ್ರೆಡೆನ್ಶಿಯಲ್ ಸ್ಟೀಲರ್ ಅನ್ನು ಪ್ರತಿ ಬಾರಿ Python ಇಂಟರ್‌ಪ್ರಿಟರ್ ಪ್ರಾರಂಭವಾದಾಗಲೂ — ಸಂತ್ರಸ್ತರು ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಇಂಪೋರ್ಟ್ ಮಾಡದಿದ್ದರೂ ಸಹ ಎಕ್ಸಿಕ್ಯೂಟ್ ಮಾಡುತ್ತಿತ್ತು. ಸಿಸ್ಟಂನಲ್ಲಿ ಅದು ಇರುವುದು ಮಾತ್ರವೇ ಸಾಕಾಗಿತ್ತು.

AI-ಅಸಿಸ್ಟೆಂಟ್ ಕೋನವೇ ನೈಜ ಕಥೆಯಾಗಿದೆ

ಹಲವು ವರ್ಮ್‌ಗಳು ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳನ್ನು ಕದಿಯುತ್ತವೆ. Miasma ಅನ್ನು 2026 ರ ಪ್ರಮುಖ ಸೂಚಕವನ್ನಾಗಿ ಮಾಡುವುದು ಅದು ಸಕ್ರಿಯಗೊಳ್ಳುವ ವಿಧಾನ. AI ಕೋಡಿಂಗ್ ಸಹಾಯಕರನ್ನು ಸಹಕಾರಿಯಾಗಿ ಮತ್ತು ಸ್ವಾಯತ್ತವಾಗಿರಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾಗಿದೆ: ಅವು ಪ್ರಾಜೆಕ್ಟ್ ಫೈಲ್‌ಗಳನ್ನು ಓದುತ್ತವೆ, ಎನ್ವಿರಾನ್‌ಮೆಂಟ್ ಹೊಂದಿಸುತ್ತವೆ ಮತ್ತು ನೀವು ಮಾಡುವ ಅಗತ್ಯವಿಲ್ಲದಂತೆ ಸೆಟಪ್ ಹಂತಗಳನ್ನು ಚಲಾಯಿಸುತ್ತವೆ. ಆ ಸೌಕರ್ಯವೇ ಸರಿಯಾಗಿ ದಾಳಿಯ ಮೇಲ್ಮೈ (attack surface) ಆಗಿದೆ. "ವರ್ಕ್‌ಸ್ಪೇಸ್ ಸಿದ್ಧಪಡಿಸಲು ಇದನ್ನು ಚಲಾಯಿಸಿ" ಎಂದು ಹೇಳುವ ಕಾನ್ಫಿಗ್ ಫೈಲ್ ಅನ್ನು ಉಪಕರಣವು ನಂಬುತ್ತದೆ ಮತ್ತು ವಿಸ್ತರಣೆಯಾಗಿ ನೀವೂ ನಂಬುತ್ತೀರಿ.

ಇನ್ನೊಂದು ಮಾತುಗಳಲ್ಲಿ ಹೇಳುವುದಾದರೆ, ವರ್ಮ್ ಕೋಡ್ ಚಲಾಯಿಸಲು ಮನುಷ್ಯನನ್ನು ಮೂರ್ಖನನ್ನಾಗಿಸುವ ಅಗತ್ಯವಿರಲಿಲ್ಲ. ಅದು ಮನುಷ್ಯನು ಈಗಾಗಲೇ ತನ್ನ ಪರವಾಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸಲು ತಿಳಿಸಿದ್ದ ಸಹಾಯಕನನ್ನು ಮೂರ್ಖನನ್ನಾಗಿಸಬೇಕಾಗಿತ್ತು. ನಮ್ಮ ಕೆಲಸದ ಹರಿವಿನ ಹೆಚ್ಚಿನ ಭಾಗವನ್ನು ಸ್ವಾಯತ್ತ ಉಪಕರಣಗಳಿಗೆ ನೀಡುತ್ತಿರುವಂತೆ, "ನಾನು ಅದನ್ನು ಕ್ಲೋನ್ ಮಾಡಿದ್ದಷ್ಟೇ, ಯಾವುದನ್ನೂ ಚಲಾಯಿಸಲಿಲ್ಲ" ಎಂಬುದು ಸುರಕ್ಷಿತ ಹೇಳಿಕೆಯಾಗಿ ಉಳಿಯುವುದಿಲ್ಲ.

Microsoft ಮತ್ತು GitHub ಹೇಗೆ ಪ್ರತಿಕ್ರಿಯಿಸಿದವು

GitHub ನ ಸ್ವಯಂಚಾಲಿತ ರಕ್ಷಣಾ ವ್ಯವಸ್ಥೆಯು ಆ ಕುಖ್ಯಾತ 105-ಸೆಕೆಂಡ್‌ಗಳ ಕಾರ್ಯಾಚರಣೆಯಲ್ಲಿ ಬಾಧಿತ ಎಲ್ಲಾ 73 ರೆಪೊಸಿಟರಿಗಳನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿತು — ಇದು ಹರಡುವಿಕೆಯನ್ನು ಮಿತಿಗೊಳಿಸಲು ಸಾಕಷ್ಟು ವೇಗವಾಗಿತ್ತು, ಮತ್ತು ಕೆಲಸದ ಮಧ್ಯದಲ್ಲಿ ಆ ಪ್ರಾಜೆಕ್ಟ್‌ಗಳನ್ನು ಅವಲಂಬಿಸಿರುವ ಯಾರನ್ನಾದರೂ ಸಂಕಷ್ಟಕ್ಕೆ ಸಿಲುಕಿಸುವಷ್ಟು ಅಡ್ಡಿಪಡಿಸಿತ್ತು. ನಂತರದ ದಿನಗಳಲ್ಲಿ, ತನಿಖೆ ಮುಂದುವರಿದಂತೆ Microsoft ಮತ್ತು GitHub ಕೆಲವು ರೆಪೊಸಿಟರಿಗಳನ್ನು ಮರುಸ್ಥಾಪಿಸಿದರೆ ಇತರವುಗಳನ್ನು ಆಫ್‌ಲೈನ್‌ನಲ್ಲಿಯೇ ಇರಿಸಿದವು. Miasma ಸೋರ್ಸ್ ಕೋಡ್ ಸ್ವತಃ GitHub ನಲ್ಲಿ "Miasma-Open-Source-Release" ಹೆಸರಿನ ರೆಪೊಸಿಟರಿಗಳಲ್ಲಿ ಹಾನಿಗೊಳಗಾದ ಡೆವಲಪರ್ ಖಾತೆಗಳ ಮೂಲಕ ಕ್ಷಣಕಾಲ ಕಾಣಿಸಿಕೊಂಡಿತು — ಒಮ್ಮೆ ವರ್ಮ್ ಬಿಡುಗಡೆಯಾದರೆ, ಅದನ್ನು ಹರಡಲು ಅದರ ಲೇಖಕರು ಮಾತ್ರವೇ ಕಾರಣರಲ್ಲ ಎಂಬುದಕ್ಕೆ ಇದು ನೆನಪೋಲೆ.

ಯಾರು ಅಪಾಯದಲ್ಲಿದ್ದಾರೆ

ಕೆಳಗಿನವುಗಳಲ್ಲಿ ಯಾವುದಾದರೂ ನಿಜವಾಗಿದ್ದರೆ ನೀವು ಇದನ್ನು ಸಂಬಂಧಿತವೆಂದು ಪರಿಗಣಿಸಬೇಕು:

ನೀವು ಪ್ರಾಜೆಕ್ಟ್ ಕಾನ್ಫಿಗರೇಶನ್ ಅನ್ನು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಚಲಾಯಿಸುವ AI ಕೋಡಿಂಗ್ ಸಹಾಯಕರನ್ನು ಬಳಸುತ್ತಿದ್ದರೆ. Claude Code, Cursor, Gemini CLI, ಮತ್ತು ಏಜೆಂಟಿಕ್ ವಿಸ್ತರಣೆಗಳೊಂದಿಗಿನ VS Code ಇವೆಲ್ಲವೂ ರೆಪೊ-ಮಟ್ಟದ ಸೆಟ್ಟಿಂಗ್‌ಗಳನ್ನು ಓದುತ್ತವೆ; ಅದುವೇ ಟ್ರಿಗರ್ ಹಾದಿ.

ನೀವು ಜೂನ್ 2026 ರ ಆರಂಭದಲ್ಲಿ Microsoft Azure/durabletask (ಅಥವಾ ಸಂಬಂಧಿತ) ರೆಪೊಗಳನ್ನು ಕ್ಲೋನ್ ಮಾಡಿದ್ದರೆ ಅಥವಾ ಓಪನ್ ಮಾಡಿದ್ದರೆ. ವಿಶೇಷವಾಗಿ AI IDE ಯಲ್ಲಿ, ಮತ್ತು ವಿಶೇಷವಾಗಿ ಕ್ಲೌಡ್ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳನ್ನು ಹೊಂದಿರುವ ಯಂತ್ರದಲ್ಲಿ.

ನೀವು durabletask ಮಾದರಿಯ Python ಪ್ಯಾಕೇಜ್‌ಗಳನ್ನು ಆವೃತ್ತಿಗಳನ್ನು ಪಿನ್ ಮಾಡದೆ PyPI ನಿಂದ ಪಡೆಯುತ್ತಿದ್ದರೆ. ಮತ್ತೆ ಹಾನಿಗೊಳಗಾದ ಬಿಡುಗಡೆಯು ದಿನನಿತ್ಯದ ಅಪ್‌ಡೇಟ್ ಮೂಲಕ ನಿಮ್ಮನ್ನು ತಲುಪಬಹುದು.

ಅವುಗಳಲ್ಲಿ ಯಾವುದೂ ಅನ್ವಯಿಸದಿದ್ದರೆ, ನಿಮ್ಮ ನೇರ ಅಪಾಯ ಕಡಿಮೆಯಿರುತ್ತದೆ — ಆದರೆ ಮಾದರಿಯೇ ಇಲ್ಲಿ ಪ್ರಮುಖ ವಿಷಯವಾಗಿದೆ, ಮತ್ತು ಇದನ್ನು ಮತ್ತೆ ಬಳಸಲಾಗುತ್ತದೆ.

ಹಂತ 1: ನೀವು ಅಪಾಯದಲ್ಲಿದ್ದೀರಾ ಎಂದು ತಿಳಿದುಕೊಳ್ಳಿ

ಜೂನ್ 2026 ರ ಆರಂಭದಲ್ಲಿ ನಿಮ್ಮ ಯಂತ್ರ ಮತ್ತು ಉಪಕರಣಗಳು ವಾಸ್ತವವಾಗಿ ಏನು ಮಾಡಿದವು ಎಂಬುದನ್ನು ಮರುನಿರ್ಮಿಸಿ.

# Did you clone any of the affected Microsoft repos recently?
grep -rEl "durabletask|Azure-Samples" ~/ --include="*.git/config" 2>/dev/null

# Look for suspicious AI-IDE / editor config that runs on open
find . -maxdepth 3 \( -name "*.pth" -o -name ".cursorrules" -o -name "*.code-workspace" \) 2>/dev/null

# List recently installed Python packages and check for durabletask
pip list 2>/dev/null | grep -i durabletask

ನೀವು ರಚಿಸದ ಯಾವುದೇ Python .pth ಫೈಲ್, ಅಥವಾ ಷೆಲ್ ಕಮಾಂಡ್‌ಗಳನ್ನು ಆಹ್ವಾನಿಸುವ AI-IDE ಕಾನ್ಫಿಗ್ ಅನ್ನು ಸೂಕ್ಷ್ಮವಾಗಿ ಪರಿಶೀಲಿಸಬೇಕಾಗಿದೆ.

ಹಂತ 2: ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳು ಸೋರಿಕೆಯಾಗಿವೆ ಎಂದು ಭಾವಿಸಿ — ರೋಟೇಟ್ ಮಾಡಿ ಮತ್ತು ಆಡಿಟ್ ಮಾಡಿ

ಒಂದು ಯಂತ್ರವು ಬಾಧಿತ ರೆಪೊವನ್ನು AI ಟೂಲ್‌ನಲ್ಲಿ ಓಪನ್ ಮಾಡಿದ್ದರೆ, ಅದು ಹೊಂದಿದ್ದ ಪ್ರತಿಯೊಂದು ಕ್ರೆಡೆನ್ಶಿಯಲ್ ಹಾನಿಗೊಳಗಾಗಿದೆ ಎಂದು ಪರಿಗಣಿಸಿ.

  • ರೋಟೇಟ್ ಮಾಡಿ ಆ ಯಂತ್ರದಲ್ಲಿ ಬಳಸಲಾದ ಕ್ಲೌಡ್ ಕೀಗಳು (Azure, AWS, GCP), GitHub/PAT ಟೋಕನ್‌ಗಳು, npm/PyPI ಟೋಕನ್‌ಗಳು, ಮತ್ತು SSH ಕೀಗಳು.
  • ಆಡಿಟ್ ಮಾಡಿ ಅನಿರೀಕ್ಷಿತ ಕಮಿಟ್‌ಗಳು, ಹೊಸ ಸಹಯೋಗಿಗಳು, ಅಥವಾ ನೀವು ಮಾಡದಿರುವ ಪುಶ್‌ಗಳಿಗಾಗಿ ನಿಮ್ಮ GitHub ಸಂಸ್ಥೆಯನ್ನು — Miasma ಹರಡಿದ್ದು ಪುಶ್ ಮಾಡುವ ಮೂಲಕ.
  • ಪರಿಶೀಲಿಸಿ ನೀವು ಬಿಡುಗಡೆ ಮಾಡದಿರುವ ಆವೃತ್ತಿಗಳಿಗಾಗಿ npm ಮತ್ತು PyPI ನಲ್ಲಿರುವ ನಿಮ್ಮ ಖಾತೆಗಳಿಂದ ಪ್ರಕಟಿಸಲಾದ ಪ್ಯಾಕೇಜ್‌ಗಳನ್ನು.

ರೋಟೇಟ್ ಮಾಡುವುದು ಬೇಸರದ ಕೆಲಸವೆನಿಸಬಹುದು, ಆದರೆ ಕಳುವಾದ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳ ಮೂಲಕ ಸ್ವಯಂ ಪ್ರಸಾರವಾಗುವ ವರ್ಮ್ ಆ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳು ಕೆಲಸ ಮಾಡುವುದನ್ನು ನಿಲ್ಲಿಸಿದಾಗ ಮಾತ್ರವೇ ನಿಲ್ಲುತ್ತದೆ.

ಹಂತ 3: ನಿಮ್ಮ AI-ಅಸಿಸ್ಟೆಂಟ್ ಕೆಲಸದ ಹರಿವನ್ನು ಬಲಪಡಿಸಿ

ಪರಿಹಾರವೆಂದರೆ AI ಕೋಡಿಂಗ್ ಟೂಲ್‌ಗಳನ್ನು ಕೈಬಿಡುವುದಲ್ಲ — ನಂಬಲರ್ಹವಲ್ಲದ ಪ್ರಾಜೆಕ್ಟ್ ಫೈಲ್‌ಗಳನ್ನು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಎಕ್ಸಿಕ್ಯೂಟ್ ಮಾಡಲು ಬಿಡದಿರುವುದು.

  • ನಿಮ್ಮ AI IDE ಯಲ್ಲಿ ರೆಪೊ-ಮಟ್ಟದ ಕಾನ್ಫಿಗ್‌ನ ಆಟೋ-ರನ್ ಅನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿ ; ಯಾವುದೇ ಸೆಟಪ್ ಕಮಾಂಡ್ ಚಾಲನೆಯಾಗುವ ಮೊದಲು ಸ್ಪಷ್ಟ ಅನುಮೋದನೆಯನ್ನು ಕಡ್ಡಾಯಗೊಳಿಸಿ.
  • ಅಪರಿಚಿತ ರೆಪೊಗಳನ್ನು ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್‌ನಲ್ಲಿ ಓಪನ್ ಮಾಡಿ (ಕಂಟೇನರ್ ಅಥವಾ ತಾತ್ಕಾಲಿಕ VM) ಯಾವುದೇ ನೈಜ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳು ಇಲ್ಲದಿರುವಂತೆ.
  • ಡಿಪೆಂಡೆನ್ಸಿಗಳನ್ನು ಪಿನ್ ಮಾಡಿ ತಿಳಿದಿರುವ ಉತ್ತಮ ಆವೃತ್ತಿಗಳಿಗೆ ಮತ್ತು ಚೆಕ್‌ಸಮ್‌ಗಳನ್ನು ಪರಿಶೀಲಿಸಿ; latest ಮತ್ತೆ ಹಾನಿಗೊಳಗಾದ ಬಿಡುಗಡೆಯನ್ನು ಪಡೆಯಲು ಬಿಡಬೇಡಿ.
  • ಡೆವಲಪರ್ ಯಂತ್ರಗಳಿಂದ ಸೀಕ್ರೆಟ್‌ಗಳನ್ನು ದೂರವಿಡಿ — ಅಲ್ಪಾವಧಿಯ, ಸ್ಕೋಪ್ಡ್ ಟೋಕನ್‌ಗಳು ಮತ್ತು ಸೀಕ್ರೆಟ್ಸ್ ಮ್ಯಾನೇಜರ್ ಬಳಸಿ, ಇದರಿಂದ ಕಳುವಾದ ಕ್ರೆಡೆನ್ಶಿಯಲ್ ಕಡಿಮೆ ಮೌಲ್ಯದ್ದಾಗಿರುತ್ತದೆ ಮತ್ತು ಶೀಘ್ರವಾಗಿ ಹಿಂಪಡೆಯಬಹುದು.

ತೀರ್ಮಾನ

Miasma ಘಟನೆಯು ಕೇವಲ Microsoft ಕುರಿತಾದ ಕಥೆಯಲ್ಲ. ಇದು ಸಾಫ್ಟ್‌ವೇರ್ ಅಭಿವೃದ್ಧಿಯಲ್ಲಿನ ನಂಬಿಕೆಯ ಹೊಸ ಸ್ವರೂಪದ ಕಥೆಯಾಗಿದೆ. ನಮ್ಮ ಪ್ರಾಜೆಕ್ಟ್‌ಗಳನ್ನು ಓದಲು, ಕಾನ್ಫಿಗರ್ ಮಾಡಲು ಮತ್ತು ಚಲಾಯಿಸಲು ನಾವು ಸ್ವಾಯತ್ತ ಸಹಾಯಕರಿಗೆ ಅಧಿಕಾರ ನೀಡಿದ್ದೇವೆ — ಮತ್ತು ಒಂದು ಕಾನ್ಫಿಗ್ ಫೈಲ್ ಅನ್ನು ನೆಡಬಲ್ಲ ದಾಳಿಕೋರನು ಆ ಅಧಿಕಾರವನ್ನು ಪಡೆದುಕೊಳ್ಳಬಹುದು. GitHub ನ 105-ಸೆಕೆಂಡ್‌ಗಳ ತೆರವುಗೊಳಿಸುವಿಕೆಯು ಪ್ರಭಾವಶಾಲಿ ನಿಯಂತ್ರಣವಾಗಿತ್ತು, ಆದರೆ ಪಾಠವು ಯಾವುದೇ ನಿರ್ದಿಷ್ಟ ವೆಂಡರ್‌ಗಿಂತ ಮೀರಿದ್ದಾಗಿದೆ: ನಿಮ್ಮ ಉಪಕರಣಗಳು ನಿಮ್ಮ ಪರವಾಗಿ ಹೆಚ್ಚಿನ ಕೆಲಸಗಳನ್ನು ಮಾಡುತ್ತಿದ್ದಂತೆ, ಕ್ಲೋನ್ ಮಾಡುವುದು ಇನ್ನು ಮುಂದೆ ಹಾನಿರಹಿತವಲ್ಲ. ರೆಪೊ ಫೈಲ್‌ಗಳು ಕಾರ್ಯಾಚರಿಸಬಹುದು ಎಂದು ಭಾವಿಸಿ, ಅಪರಿಚಿತ ಕೋಡ್ ಓಪನ್ ಮಾಡುವ ಯಂತ್ರಗಳಿಂದ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳನ್ನು ದೂರವಿಡಿ, ಮತ್ತು ನಿಮ್ಮ AI ಸಹಾಯಕ ಚಲಾಯಿಸುವ ಮೊದಲು ಕೇಳುವಂತೆ ಮಾಡಿ.

ಧನಾತ್ಮಕ ಅಂಶಗಳು

  • ವೇಗದ, ಸ್ವಯಂಚಾಲಿತ ನಿಯಂತ್ರಣ. GitHub 105 ಸೆಕೆಂಡುಗಳಲ್ಲಿ 73 ರೆಪೊಸಿಟರಿಗಳನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿದ್ದು, ಪ್ಲಾಟ್‌ಫಾರ್ಮ್-ಮಟ್ಟದ ರಕ್ಷಣೆಗಳು ಯಾವುದೇ ಮಾನವ ಘಟನಾ ಪ್ರತಿಕ್ರಿಯೆಗಿಂತ ವೇಗವಾಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸಬಲ್ಲವು ಎಂಬುದನ್ನು ತೋರಿಸುತ್ತದೆ.
  • ಸ್ಪಷ್ಟವಾದ, ಕಲಿಯಬಹುದಾದ ಮಾದರಿ. ದಾಳಿಯು AI-IDE ಕಾನ್ಫಿಗ್ ಅನ್ನು ಸ್ವಯಂ-ಎಕ್ಸಿಕ್ಯೂಟ್ ಮಾಡುವ ಅಪಾಯವನ್ನು ಸ್ಪಷ್ಟವಾಗಿ ಬಯಲು ಮಾಡುತ್ತದೆ — ಇದು ಸರಿಪಡಿಸಬಹುದಾದ, ಉತ್ತಮವಾಗಿ ಅರ್ಥೈಸಿಕೊಳ್ಳಲಾದ ದೌರ್ಬಲ್ಯವಾಗಿದೆ.
  • ಸಾರ್ವಜನಿಕ ವಿಶ್ಲೇಷಣೆ. ಘಟನೆಯನ್ನು ಅನೇಕ ಭದ್ರತಾ ಸಂಸ್ಥೆಗಳು ಮುಕ್ತವಾಗಿ ವಿಶ್ಲೇಷಿಸಿದ್ದು, ರಕ್ಷಕರಿಗೆ ಹುಡುಕಲು ಕಾಂಕ್ರೀಟ್ ಸೂಚಕಗಳನ್ನು ಒದಗಿಸಿವೆ.

ಋಣಾತ್ಮಕ ಅಂಶಗಳು

  • ನಂಬಿಕೆಯ ಮಾದರಿಯೇ ದಾಳಿಯ ಗುರಿಯಾಗಿತ್ತು. ಕೀಲಿ ಮತ್ತು ನಿರ್ವಾಹಕ ಹಾನಿಗೊಳಗಾದಾಗ, ಸೈನ್ ಮಾಡಿದ ಮತ್ತು ಅಥೆಂಟಿಕೇಟೆಡ್ ಎಂಬುದು ಇನ್ನು ಮುಂದೆ ಸುರಕ್ಷಿತ ಎಂದರ್ಥವಲ್ಲ.
  • ಇದು ಸ್ವಯಂ ಪ್ರಸಾರವಾಗುತ್ತದೆ. ಕಳುವಾದ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳ ಮೂಲಕ ಹರಡುವ ವರ್ಮ್ ಕೈಯಿಂದ ಮಾಡುವ ಶುಚಿಗೊಳಿಸುವಿಕೆಗಿಂತ ವೇಗವಾಗಿ ಚಲಿಸಬಹುದು ಮತ್ತು ಆರಂಭಿಕ ರೆಪೊಗಳನ್ನು ಮೀರಿ ತಲುಪಬಹುದು.
  • ಇದು ಸೌಕರ್ಯದ ಮರೆಯಲ್ಲಿ ಅಡಗಿಕೊಳ್ಳುತ್ತದೆ. AI ಕೋಡಿಂಗ್ ಸಹಾಯಕರನ್ನು ಉಪಯುಕ್ತವಾಗಿಸುವ ಪ್ರಮುಖ ವೈಶಿಷ್ಟ್ಯಗಳಾದ — ಪ್ರಾಜೆಕ್ಟ್ ಸೆಟಪ್ ಅನ್ನು ಆಟೋ-ರೀಡ್ ಮಾಡುವುದು ಮತ್ತು ಚಲಾಯಿಸುವುದು — ಇವೇ ಅಸ್ತ್ರವಾಗಿ ಬದಲಾದವು.

ಎಚ್ಚರಿಕೆ

"ನಾನು ಅದನ್ನು ಕ್ಲೋನ್ ಮಾಡಿದ್ದಷ್ಟೇ" ಎಂಬುದು ನೀವು ಸುರಕ್ಷಿತವಾಗಿದ್ದೀರಿ ಎಂದರ್ಥ ಎಂದು ಭಾವಿಸಬೇಡಿ — ಏಜೆಂಟಿಕ್ AI ಉಪಕರಣಗಳೊಂದಿಗೆ, ರೆಪೊಸಿಟರಿಯನ್ನು ಓಪನ್ ಮಾಡುವುದೇ ಎಕ್ಸಿಕ್ಯೂಶನ್ ಸಕ್ರಿಯಗೊಳಿಸಲು ಸಾಕಾಗಬಹುದು. ಅದೇ ರೀತಿ, ರೆಪೊಸಿಟರಿಯು ನಂಬಿಕಸ್ಥ ಸಂಸ್ಥೆಗೆ ಸೇರಿದ್ದೆಂಬ ಕಾರಣಕ್ಕೆ ಅದನ್ನು ಶುದ್ಧವೆಂದು ಪರಿಗಣಿಸಬೇಡಿ; Microsoft ನ ಸ್ವಂತ ರೆಪೊಗಳೇ ಇಲ್ಲಿ ವಾಹಕವಾಗಿದ್ದವು. ನಿಜವಾದ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳನ್ನು ಹೊಂದಿರುವ ಯಂತ್ರದಲ್ಲಿ AI IDE ಯಲ್ಲಿ ಯಾವುದೇ ಬಾಧಿತ ಪ್ರಾಜೆಕ್ಟ್ ಅನ್ನು ನೀವು ಓಪನ್ ಮಾಡಿದ್ದರೆ, ಹಾನಿಯ ದೃಢೀಕರಣಕ್ಕಾಗಿ ಕಾಯುವ ಬದಲು ಆ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳನ್ನು ಈಗಲೇ ರೋಟೇಟ್ ಮಾಡಿ — ಸ್ವಯಂ ಪ್ರಸಾರವಾಗುವ ವರ್ಮ್ ಕಾಯುವುದಿಲ್ಲ.

ಪದೇ ಪದೇ ಕೇಳಲಾಗುವ ಪ್ರಶ್ನೆಗಳು

ಇದು ನನ್ನ ಮೇಲೆ ಪರಿಣಾಮ ಬೀರಲು ನಾನು ಬಿಲ್ಡ್ ಅನ್ನು ಚಲಾಯಿಸಬೇಕೇ? ಇಲ್ಲ — ಅದನ್ನೇ ಇದು ಗಮನಾರ್ಹವಾಗಿಸುವುದು. ರೆಪೊವನ್ನು ಓಪನ್ ಮಾಡಿದಾಗ AI ಕೋಡಿಂಗ್ ಉಪಕರಣಗಳು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ರೆಪೊಸಿಟರಿ ಕಾನ್ಫಿಗ್ ಫೈಲ್‌ಗಳನ್ನು ಓದುವ ಮತ್ತು ಅವುಗಳ ಮೇಲೆ ಕಾರ್ಯನಿರ್ವಹಿಸುವುದರ ಮೂಲಕ ಪೇಲೋಡ್ ಸಕ್ರಿಯಗೊಂಡಿತು.

ಯಾವ ಉಪಕರಣಗಳು ಟ್ರಿಗರ್ ಹಾದಿಯಾಗಿದ್ದವು? Claude Code, Cursor, Gemini CLI, ಮತ್ತು VS Code (ಏಜೆಂಟಿಕ್ ನಡವಳಿಕೆಯೊಂದಿಗೆ) ಹೆಸರುಗಳನ್ನು ಉಲ್ಲೇಖಿಸಲಾಗಿದೆ — ರೆಪೊ-ಮಟ್ಟದ ಸೆಟಪ್ ಅನ್ನು ಸ್ವಯಂ-ಎಕ್ಸಿಕ್ಯೂಟ್ ಮಾಡುವ ಯಾವುದೇ ಸಹಾಯಕವೂ ಈ ವ್ಯಾಪ್ತಿಯಲ್ಲಿರುತ್ತದೆ.

ಇದು durabletask ಈಗ ಬಳಸಲು ಸುರಕ್ಷಿತವೇ? ಪಿನ್ ಮಾಡಿದ, ದೃಢೀಕರಿಸಿದ ಆವೃತ್ತಿಗಳನ್ನು ಮಾತ್ರ ಬಳಸಿ ಮತ್ತು ಪ್ರಸ್ತುತ ಸಲಹೆಗಳನ್ನು ಪರಿಶೀಲಿಸಿ. ಈ ಅಭಿಯಾನದ ಸಮಯದಲ್ಲಿ PyPI ನಲ್ಲಿ ಪ್ಯಾಕೇಜ್ ಮತ್ತೆ ಹಾನಿಗೊಳಗಾಗಿತ್ತು, ಆದ್ದರಿಂದ ನೀವು ಸ್ವಚ್ಛ ಬಿಡುಗಡೆಯನ್ನು ದೃಢೀಕರಿಸುವವರೆಗೆ ಪಿನ್ ಮಾಡದ/latest ಇನ್‌ಸ್ಟಾಲ್‌ಗಳನ್ನು ತಪ್ಪಿಸಿ.

"Shai-Hulud" ಎಂದರೆ ಏನು ಮತ್ತು ಅದನ್ನು ಏಕೆ ಉಲ್ಲೇಖಿಸಲಾಗಿದೆ? Miasma ಅನ್ನು 2026 ರ ಮೇ ಮಧ್ಯದಲ್ಲಿ ಸಾರ್ವಜನಿಕವಾಗಿ ಬಿಡುಗಡೆಯಾದ "Mini Shai-Hulud" ವರ್ಮ್‌ನ ರೂಪಾಂತರ ಎಂದು ಅಂದಾಜಿಸಲಾಗಿದೆ. Shai-Hulud-ಶೈಲಿಯ ದಾಳಿಗಳು ಅಧಿಕೃತ ನಿರ್ವಾಹಕರ ಕೀಲಿಯನ್ನು ಹಾನಿಗೊಳಿಸುತ್ತವೆ ಮತ್ತು ರಿಜಿಸ್ಟ್ರಿಗಳು ಸಾಮಾನ್ಯ ಅಪ್‌ಡೇಟ್‌ಗಳಿಂದ ಪ್ರತ್ಯೇಕಿಸಲು ಸಾಧ್ಯವಾಗದ ದುರುದ್ದೇಶಪೂರಿತ ಅಪ್‌ಡೇಟ್‌ಗಳನ್ನು ಪ್ರಕಟಿಸುತ್ತವೆ.

ಟ್ಯಾಗ್‌ಗಳು

security, supplychain, ai, worm, github

Free field guide

Kubernetes Security Checklist

Harden cluster access, workload identity, pod security, network boundaries, software supply chain, secrets, and operational monitoring.