Анонимный исследователь безопасности, выступающий на GitHub под именем Bikini, уже несколько дней подряд публикует новые эксплойты для zero-day-уязвимостей в различных, в том числе очень популярных, программных продуктах. Соответствующий репозиторий называется Exploitarium (откроется в новом окне). Заявленная цель Bikini — «вдохновить людей на исследование уязвимостей». По его опыту, это «самый эффективный способ» достичь этого.
На данный момент в Exploitarium перечислено 26 эксплойтов для zero-day-уязвимостей. Среди затронутых инструментов, в частности, 7-Zip, Anydesk, Curl, Docker, FFmpeg, Firefox, Flowise, Gitea, Imagemagick, Libssh2, Next.js, Nmap, OpenVPN, Rustdesk и VLC-Player. Подробности каждой уязвимости описываются в отдельном файле Readme.
Первые уязвимости были добавлены в репозиторий Exploitarium еще 23 июня. После этого неоднократно добавлялись новые находки. Самые свежие эксплойты датированы сегодняшним днем, 1 июля. Судя по последней активности, можно предположить, что последуют и другие записи. Bikini сообщает, что некоторые уязвимости были обнаружены им с помощью ИИ.
CVE в подарок
Можно сомневаться, что для всех уязвимостей, перечисленных в Exploitarium, уже существуют патчи. Bikini заявляет, что сам он не сообщал ни об одной из уязвимостей соответствующим разработчикам программного обеспечения. «Вы можете сами сообщить о них и получить признание в виде CVE, если он будет присвоен — просто ради забавы», — говорит исследователь.
Однако он также просит не использовать код эксплойтов в злонамеренных целях. «Ни при каких обстоятельствах не используйте материалы из этого репозитория со злым умыслом. Это открытое исследование уязвимостей, проводимое добросовестно и направленное на то, чтобы привлечь больше людей к этой области кибербезопасности», — говорится на GitHub.
Утечки эксплойтов участились
В последние месяцы, похоже, наметилась опасная тенденция в отношении раскрытия уязвимостей. Разработчики программного обеспечения все чаще оказываются перегружены резко возросшим благодаря ИИ количеством отчетов об ошибках. В результате исследователи реже получают вознаграждения за найденные уязвимости (bug bounty) и ожидаемое признание, и все чаще предпочитают просто публиковать свои находки без предварительного исправления соответствующих уязвимостей.
Такой подход известен, например, по исследователю безопасности Chaotic Eclipse. Из-за разногласий с Microsoft он впервые в апреле слил опасный эксплойт для zero-day-уязвимости под названием Bluehammer. Впоследствии он опубликовал еще целый ряд эксплойтов, неоднократно оказывая тем самым давление на Microsoft. Однако для пользователей это несет огромные риски, поскольку публикация эксплойтов для zero-day-уязвимостей значительно снижает усилия, необходимые злоумышленникам для проведения успешных кибератак.