The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Атака на пользователей Blender через вредоносные файлы с 3D-моделями

26.11.2025 11:06

Исследователи безопасности из компании Morphisec обратили внимание на серию атак против пользователей системы 3D-моделирования Blender, осуществляемую через распространение blend-файлов в популярных каталогах 3D-моделей, таких как CGTrader. Активация вредоносного кода при открытии 3D-модели производится благодаря возможности включения в blend-файлы автоматически запускаемых скриптов на языке Python, предназначенных для автоматизации действий и выполнения расширенных операций, таких как формирование каркаса модели.

Атака прежде всего нацелена на пользователей, включающих в настройках опцию автоматического запуска скриптов из blend-файлов. Автоматический запуск по умолчанию запрещён, но пользователь может не задумываясь подтвердить запуск в диалоге с предупреждением или изменить настройки по умолчанию, если его раздражает необходимость постоянного ручного подтверждения операции. Вредоносные blend-файлы могли не вызвать подозрений, так как в них поставлялись востребованные рабочие модели, например, 3D-модели скафандров, а предлагаемый для запуска Python-скрипт Rig_Ui.py включал известную реализацию системы автоматического риггинга.

В выявленных исследователями blend-файлах в исходный легитимный вариант Rig_Ui.py были внесены изменения для загрузки и запуска вредоносного ПО StealC V2. Для запутывания следов загрузка вредоносного ПО производилсь с использованием промежуточного сайта blenderxnew.tohocaper1979.workers.dev, работающего через платформу Cloudflare Workers. Обнаруженные на системе конфиденциальные данные отправлялись в зашифрованном виде. Вредоносное ПО ограничено атакой на пользователей Windows.

После активации StealC V2 оставался в системе и осуществлял перехват, поиск и отправку конфиденциальных данных, таких как токены доступа, ключи шифрования и пароли. Поддерживалось извлечение конфиденциальных данных из 15 криптокошельков, более 100 браузерных дополнений для работы с криптовалютами и платёжными системами, 23 браузеров (Chromium, Firefox, Opera, Brave и т.д.), а также различных мессенджеров (Telegram, Discord, Tox, Pidgin), VPN (ProtonVPN, OpenVPN) и почтовых клиентов (Thunderbird).



  1. Главная ссылка к новости (https://www.morphisec.com/blog...)
  2. OpenNews: Сайт Blender отключён из-за попытки взлома
  3. OpenNews: Позиция Blender по поводу свободного характера проекта и платных GPL-дополнений
  4. OpenNews: Обнаружено вредоносное ПО, использующее игровой движок Godot как платформу для запуска
  5. OpenNews: Распространение вредоносных файлов через рекламу GIMP в Google
  6. OpenNews: В репозитории Hugging Face выявлены вредоносные AI-модели, выполняющие код
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/64325-blender
Ключевые слова: blender, malware
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (103) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 11:53, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +8 +/
    Не должно быть никаких сторонних пакетных менеджеров, скриптов, автозагружаемых дополнений из магазинов и прочего. Ставишь из репозиториев дистрибутива и таких проблем не будет.
    Очередные смузихлёбы догадались скрипты в документ запихать. История их ничему не научила.
     
     
  • 2.4, mrdzharoff (?), 12:06, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –6 +/
    точно жрём чем кормят корпы, купившие дистры. история с системг, вялендом и гномом ничему не научила
     
     
  • 3.14, Аноним (1), 12:19, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > точно жрём чем кормят корпы

    Если хотите - жрите. Никто не заставляет. На выбор есть и другие дистрибутивы.
    И при чём здесь это вообще? Вейланд ставит без спроса какие-то пакеты из ненадёжных источников или запускает их? Нет.

     
     
  • 4.103, Васян (?), 18:52, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    - - - Если хотите - жрите.

    Ну я ваще не понимаю, как можно на дырявом проприетарном железе использывать типа безопасный софт, заверенный даже подписью какого-то корпораста, который десятками лет не закрывает уязвимости и писал их совсем не для твоей безопасности, и даже т.н. свободный софт. Ну как-то уж очень противоречиво всё звучит. Любители пруфов будут вопросы задавать?

     
  • 3.15, Аноним (15), 12:21, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Такой вид, что все эти "свободные" блендеры - просто средство доставки троянов.
     
     
  • 4.24, Аноним (24), 13:19, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Оставляешь ключ рядом с замком, а  виноват  завод замков что допустил это?
     
     
  • 5.35, Аноним (15), 13:33, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Берёшь замок - а там жучок с симкой и трекером...
     
     
  • 6.112, Аноним (112), 19:30, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Берёшь замок - а там жучок с симкой и трекером...

    Купил дом с панорамным остеклением в гарлеме... Вот это да... Это-же опасно... Давай наваривай решетки...

     
  • 3.102, aname (?), 18:39, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Так напиши своё
     
  • 2.17, Аноним (17), 12:25, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Кому не должно-то?
     
     
  • 3.26, Аноним (1), 13:22, 26/11/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 3.29, Аноним (29), 13:28, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Быть
     
  • 2.27, Аноним (27), 13:26, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Даже если будет один единственный дистрибутив с одним единственным репозиторием, без вирусов, ты как запретишь пользователям делиться модельками?
     
  • 2.31, Гомер (?), 13:28, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >Не должно быть никаких сторонних пакетных менеджеров, скриптов, автозагружаемых дополнений из магазинов и прочего. Ставишь из репозиториев дистрибутива и таких проблем не будет.

    За что боролись, на то и напоролись).
    Магазины приложений,
    Подписки,
    Сервисы)
    Все для домохозяйки чтбы тыкнула кнопку.
    А не думала головой.
    Ведь еще есть кнопка "сделать офигенно", в фотошоп - это Ai редакторы, в смартфонах ведь фильтры, и даже непонятно, это бот сгенерированный, или куча фильтров освещения, талии.
    Эффективные менеджеры.

     
     
  • 3.56, Аноним (27), 14:13, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >Все для домохозяйки чтбы тыкнула кнопку.
    >А не думала головой.

    Бытовые приборы буквально по закону обязаны быть готовы для использования, а не иметь форму DIY конструктора.

     
     
  • 4.94, Гомер (?), 17:51, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Да круто, а тоесть например мобильный телефонв в 2000, даже 1995 года, это не тыкнул кнопочку, а DIY конструктор.
    Я имею ввиду что если сравнивать WinXp, 7, даже 2000, это поставил нужный софт и пользуешься.
    Такие компы десятилетиями стоят в оффисе, и ничего не ломается.

    А тут куча каких то магазинов приложений, подписок, сервисов.

    Вот недавно хотел попробовать Chrome, и оказалось что Ubuntu ставит Snap, вместе с Chrome, тоесть пишешь apt install Chrome, он ставит сначала 500Mb Sbap.
    Притом мне не нужна изоляция, я как раз использую в tmpfs overlay в браузере. А в случае Snap - это изоляция.

     
  • 3.58, Аноним (58), 14:17, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Все для домохозяйки чтбы тыкнула кнопку.

    Ты еще тыкажешь кнопки на калькуляторе?
    Думай головой! Возьми бумажку и ручку.

    > А не думала головой.

    Выкинь все баш скрипты, мейк файлы!
    Все команды набирай как в первый раз.

     
     
  • 4.60, Аноним (27), 14:18, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >Возьми бумажку и ручку.

    Бумажка и ручка это для тех кто не умеет считать в уме.

     
  • 3.59, Аноним (27), 14:18, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >Магазины приложений,

    По твоему свободное По должно быть бесплатным?
    >Подписки

    Чем это отличается от подписки на электричество и горячую воду?
    >Все для домохозяйки чтбы тыкнула кнопку.

    Да конечно, ты же будешь разбираться как работает лифт или светофор, делать проливку, чтобы только на твоем этаже останавливался, а зеленый свет только на твоём повороте.
    >Ведь еще есть кнопка "сделать офигенно", в фотошоп - это Ai редакторы, в смартфонах ведь фильтры, и даже непонятно, это бот сгенерированный, или куча фильтров освещения, талии.

    Раньше макияж использовали, сейчас фильтр, разница не большая, читерство.

     
     
  • 4.69, Васян (?), 15:12, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    -- -- ---- По твоему свободное По должно быть бесплатным?

    Если оно, это ПО, не бесплатное, оно не фри даже и открытое. Свободное - это свободное. А кто там что понимает иначе и пытается втюхивать всем остальным, не знаю. Это как подарок ..... Хочешь бери, а хочешь - нет. Написал, выложил, бери кто хочет если достанешь, не хочешь так, бери продавай за деньги, можешь бартером за слив инфы и т.д. и т.п.

     
     
  • 5.89, Аноним (89), 17:40, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Шёл 2025й год, опеннетные эксперты прлдолжали путать "свободный", "открытый", и "бесплатный".
     
     
  • 6.95, Васян (?), 17:52, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    --- Шёл 2025й год...

    Ты хочешь сказать что открытый и не бесплатный - свободный?

     
  • 6.101, Васян (?), 18:28, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Может мне вместо фри нужно было написать фридомный?
     
  • 4.71, Bottle (?), 15:21, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Кстати, свободное ПО обречено быть халявой, в иных случаях получается просто кривая проприетарщина вроде Godot, который просит за порты на консоли мзду хуже чем Юнити. Тем временем Defold позволяет это сделать бесплатно.
     
  • 2.36, Аноним (36), 13:34, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Не должно быть никаких сторонних пакетных менеджеров, скриптов,

    Эксперт не подскажет, как быть, если скрипт не сторонний, а мой и в моем же blend файле?

    > Ставишь из репозиториев дистрибутива и таких проблем не будет.

    К чему ты приплел репозитории дистрибутивов, если новость о файлах Blender? Буквально "BTW, I use Arch".

     
     
  • 3.45, Аноним (1), 13:44, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    > Эксперт не подскажет, как быть, если скрипт не сторонний, а мой и в моем же blend файле?

    Отдельный make для сборки.
    > К чему ты приплел репозитории дистрибутивов, если новость о файлах Blender? Буквально "BTW, I use Arch".

    В комментарии написано к чему.

     
     
  • 4.53, Аноним (36), 14:05, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >> Эксперт не подскажет, как быть, если скрипт не сторонний, а мой и в моем же blend файле?
    > Отдельный make для сборки.

    Что за бред? При чем здесь make, чего сборка?

    >> К чему ты приплел репозитории дистрибутивов, если новость о файлах Blender? Буквально "BTW, I use Arch".
    > В комментарии написано к чему.

    Нет, не написано.

     
     
  • 5.67, Аноним (1), 14:53, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Что за бред? При чем здесь make, чего сборка?

    Научитесь читать:
    > скриптов на языке Python, предназначенных для автоматизации действий и выполнения расширенных операций, таких как формирование каркаса модели.

    Каркас можно и нужно собирать отдельно.

     
     
  • 6.72, Аноним (36), 15:25, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >> Что за бред? При чем здесь make, чего сборка?
    > скриптов на языке Python, предназначенных для автоматизации действий и выполнения расширенных операций, таких как формирование каркаса модели.
    > Каркас можно и нужно собирать отдельно

    Т.е. ты предлагаешь собирать какркас модели отдельно при помощи make-файлов? Я все правильно понял?

     
     
  • 7.73, Аноним (1), 15:39, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Да, всё верно поняли. Так и должно быть в нормальных проектах - явная сборка.
     
     
  • 8.75, Аноним (36), 16:07, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Все понятно, вопросов больше не имею Персонаж увидел знакомые слова Python и ... текст свёрнут, показать
     
  • 8.76, Аноним (76), 16:09, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Чел, или проспись Речь идет о каркасах 3Д моделей внутри 3Д редактора Какой к ... текст свёрнут, показать
     
     
  • 9.85, Аноним (1), 17:09, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    И Каркас генерируется ОДИН раз То, что эту операцию запихали в документ - кост... текст свёрнут, показать
     
     
  • 10.90, Аноним (89), 17:43, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Сразу же с моими правками, которые я ещё даже не придумал Вот это технологии В... текст свёрнут, показать
     
  • 10.96, Аноним (36), 17:55, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Он генерируется внутри Блендера при помощи его встроенных 3Д инструментов Это к... текст свёрнут, показать
     
  • 10.99, Аноним (99), 18:23, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Если бы он генерировался один раз, люди бы вообще не сношались ради этого со скр... текст свёрнут, показать
     
  • 10.100, Аноним (99), 18:24, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Но ты-то много понимаешь - вог, уже приплел Make к 3Д редактору Сразу чувствует... текст свёрнут, показать
     
  • 2.50, Аноним (-), 13:57, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Ставишь из репозиториев дистрибутива и таких проблем не будет.

    Например либу ХЗ или переводчик.
    Которые или бекдорные или сразу отправляют данные на китайские сервера.
    Зато самый официальный репозиторий!!


     
  • 2.57, Аноним (57), 14:13, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Точнее не должно быть ничего кроме сурса, взятого напрямую от автора кода. Всё остальное - бэкдоры разной степени вероятности.
     
     
  • 3.61, Аноним (-), 14:19, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Точнее не должно быть ничего кроме сурса, взятого напрямую от автора кода.
    > Всё остальное - бэкдоры разной степени вероятности.

    А если автора кода скомпрометировали?
    Или он сам добавил бекдор?

    Выходит доверять нельзя никому!

     
     
  • 4.64, Аноним (27), 14:25, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ну в теории должны быть штатные спецы которые будут анализировать исходные код н наличие бекдооров и уязвимостей перед использованием.
     
     
  • 5.70, Васян (?), 15:16, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    --- должны быть штатные спецы...

    Где и у кого должны?  

     
     
  • 6.86, Аноним (1), 17:10, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Не лезьте с глупыми вопросами.
     
     
  • 7.92, Васян (?), 17:49, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Тебе умному выложили ПО без гарантий, как есть и бесплатно. Кто кому там что должен, хозяин серверов где этот софт выкладывают или добровольцы взявшиеся за т.н. проверку этого софта? Про уязвимости без их использывания в софте не узнают пока это не откроется кем-нибудь, а кто будет закладывать уязвимости в софт и всем о них рассказывать?
     
  • 5.87, Аноним (1), 17:11, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    астично эту работу как раз выполняют ментейнеры дистрибутивов. Плюс хранят все исходники для сборки, для повторяемости.
     
  • 2.78, Аноним (78), 16:25, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >Очередные смузихлёбы
    >скрипты в документ запихать

    Word, Excel... История повторяется, ага.

     

  • 1.2, Аноним (2), 11:55, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вывод: Не запускаем чужие .blend файлы ; не включаем автоматическое исполение .py файлов ; живём в песочнице. xD
     
     
  • 2.6, Аноним (15), 12:12, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Не запускаем чужие .blend файлы

    Это первое, что делается в мультитрэш-редакторе :) Всякие туториалы, библиотеки, шаблоны...

     
  • 2.22, Аноним (22), 13:08, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >"живём в песочнице"

    В MacOS все приложения всегда запускаются в песочнице. В Linux ещё не так?

     
     
  • 3.30, Аноним (27), 13:28, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    В Windows продвинутые пользователи и сисадмины выкручивают UAC (англ. User Account Control) на максимум, чтобы на каждый чих просил подтверждение, а тут вольница.
     
     
  • 4.34, СтолярОбычныйЧеловек (?), 13:33, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >UAC (англ. User Account Control)

    Ну кстати нормальная штука,
    Если firewallm, и UAC, настроенны правильно, то никакой антивирус ненужен.

     
  • 4.38, Аноним (15), 13:36, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > чтобы на каждый чих просил подтверждение

    И тут импортирует блендер 100500 файлов текстур из разных мест... А среди этой кучи - ещё и твой кошелёк.

     
  • 4.46, Аноним (17), 13:45, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > UAC

    Байпассится буквально миллиардом способов, лол.

     
     
  • 5.65, Аноним (27), 14:26, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >> UAC
    > Байпассится буквально миллиардом способов, лол.

    Не знал, даже слова такого.

     
  • 4.91, Аноним (91), 17:48, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Особенно продвинутые не ограничиваются одним лишь UAC:
    https://github.com/HotCakeX/Harden-Windows-Security

    https://sandboxie-plus.com/

     
     
  • 5.93, Аноним (91), 17:50, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    + работать под стандартным пользователем, или использовать Administrator Protection хотя бы.

    https://learn.microsoft.com/en-us/windows/security/application-security/applic

     
     
  • 6.106, Аноним (112), 19:02, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    И что? они тырят файлы самого юзера. при чем тут Administrator Protection?
     
  • 4.105, Аноним (112), 19:02, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Чувак. ты читать новость пробовал? В против такой атаки UAC не работает...
     
  • 3.39, Аноним (39), 13:37, 26/11/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 4.48, Аноним (48), 13:50, 26/11/2025 Скрыто ботом-модератором     [к модератору]
  • –1 +/
     
     
  • 5.109, Аноним (112), 19:10, 26/11/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 3.82, Аноним (82), 16:34, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    В Linux просто и надёжно программы изолируются отдельными юзерами.
     
     
  • 4.97, Аноним (91), 17:58, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Просто и ненажёжно. Защищает только от тривиальных атак и случайных операций типа 'rm -rf ~'. Ядро и сетевой стек общие. IPC, shared. Есть ещё X11. SUID. DE leaks.

    Нужны хотя бы хорошо настроенные песочницы или контейнеры.

     
     
  • 5.104, Аноним (112), 19:00, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Нужны хотя бы хорошо настроенные песочницы или контейнеры.

    Все инструменты у тебя для этого есть. И песочницы и контейнеры. Пользуйся...

     
  • 5.117, кек (?), 19:44, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    в корпы вкатываешь атомарный дистр, источники приложений только доверенные, дальше уже по ситуации хардить

    геморройно для всех сторон, но это тот самый проклятый мир, который мы сами себе и создали

     
     
  • 6.119, Аноним (112), 19:47, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    здесь проблема не в источники приложений только доверенные, здесь проблема что виндузятники сами тянут из интернета всякую каку и запускают ее, несмотря на предупреждения программы...
     

  • 1.3, Аноним (3), 11:57, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Сейчас наверное в любой большой программе можно запустить мини-Linux с OpenSSH сервером на борту прокинутым через туннель
     
     
  • 2.11, Аноним (15), 12:17, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Программа не может работать изолировано, ты в блендер будешь постоянно подкидывать файлы, модели, картинки, текстуры... экспортировать всякое, рендерить, заливать куда-то результаты. Т.е. из песочницы будет дыра наружу.
     
  • 2.12, Соль земли2 (?), 12:18, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Это называеться shellcode и существует давно.
     

  • 1.5, Bottle (?), 12:08, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Спойлер: любая Тьюринг-полная система со скриптами подвержена вирусам.
    Скелетор вернётся позже с ещё одним неприятным фактом...
     
     
  • 2.20, Аноним (20), 13:02, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    >любая Тьюринг-полная система со скриптами подвержена вирусам.

    Неверно. Например, JavaScript вон Тьюринг-полный и в браузере исполняет скрипты прямо с Интернета, но ограничен так чтобы не иметь доступ к произвольным файлам на диске.

     
     
  • 3.40, Аноним (15), 13:38, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Например, JavaScript

    Но разрабы блендера - не Брендан Эйх.

     
  • 3.54, Аноним (27), 14:09, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Надо Блендер переносить в брайзур - срочно!
     
  • 3.68, Bottle (?), 15:08, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Скажи это зависимостям и сишным дыреням, на которых написан движок Джаваскрипта)))

    Виртуальная машина/песочница/контейнер - не панацея, мы это уже проходили на примере с Log4j. Ну что, банкиры и майнкрафтеры прочувствовали на себе Тьюринг-полноту по полной.
    Понимаешь, ты либо можешь делать всё, либо ничего, третьего не дано. Это не значит, что всё должно быть отложено скриптами, но будь готов к опасностям всегда.
    https://github.blog/security/vulnerability-research/attack-of-the-clones-getti

     
  • 3.81, windows10 (ok), 16:31, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Неверно. Например, JavaScript вон Тьюринг-полный и в браузере исполняет скрипты прямо с Интернета, но ограничен так чтобы не иметь доступ к произвольным файлам на диске.

    Неверно. Вирус - не означает доступ к произвольным файлам на диске.

    Если после захода на сайт, у тебя в браузере, в неудаляемом (ну вот так хацкер постарался) расширении прописался майнер, то не все ли тебе равно откуда твой проц нагружается на 100%, из песочницы или из нативного бинарника?

     

  • 1.9, Аноним (9), 12:17, 26/11/2025 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +3 +/
     
  • 1.10, Соль земли2 (?), 12:17, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Autorun/Windows... я в безопасности.
     
  • 1.16, Кошкажена (?), 12:25, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Надо просто скрипты все в песочнице запускать, в том же bwrap.
     
  • 1.18, Аноним (15), 12:44, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Тут вопрос: а почему программы хранят чувствительные данные так, что их может прочитать левая васянпрога?! Обвешались системдами, песочницами, докерами, покерами, и тут приходит блендер с питоном и вычитывает данные аддонов из браузера, которые кроме браузера ничем читаться не должны.

    Почему-то во времена симбиана у каждой программы был "из коробки" приватный каталог.

     
     
  • 2.47, Аноним (47), 13:47, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Так вы же сами отказываетесь использовать всякие flatpak и snap.

    А конкретно этот вредонос вообще под винду. Но и под линукс по идеи тоже можно такое же сделать, если там питон неизолирован.

     
  • 2.83, Аноним (82), 16:36, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Потому что надо отдельными юзерами всё изолировать.
     

  • 1.21, Pindar Suchai (?), 13:07, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Теперь понели, зачем в андройде ограничили доступ к папке Data?
     
     
  • 2.51, Аноним (47), 13:59, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Андроид и ios вообще лучший пример в плане защиты от дурака. Разве что лучше бы каждый раз запрос пароля с предупреждением был, когда ставишь софт из apk. Изоляция приложений в целом хорошая относительно винды и дефолтного линукса. Насчет мака хз, там вроде тоже норм защита от дурака.

    Пользователям никогда нельзя доверять их безопасность. Если хочешь больше свободы, то ты должен в процессе её получения доказать, что ты не совсем дурак. Пока что в андроиде слишком легко получить право запускать вредоносный код.

     

  • 1.23, Аноним (36), 13:18, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Господи, эти новости про "атаки" в последнее время - как парад неудачных шуток к первому апреля.

    > Атака прежде всего нацелена на пользователей, включающих в настройках опцию автоматического запуска скриптов из blend-файлов. Автоматический запуск по умолчанию запрещён, но пользователь может не задумываясь подтвердить запуск в диалоге с предупреждением

    Что дальше откроют "исследователи"? Что левый бинарь, скачанный из инета, может делать с твоей системой что угодно, если ты "не задумываясь, пдтвердил запуск в диалоге с предупреждением"? Фейспалм. 🤦

     
     
  • 2.55, Жироватт (ok), 14:10, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Они откроют, что оффисный скриптинг в табличках экселя может содержать вирусы!
     
     
  • 3.98, Васян (?), 18:02, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    -- -- скриптинг в табличках экселя может содержать вирусы!

    Да ну? Любой скриптинг придумали из благих намерений для всякого удобства во благо человечества. Какие вирусы? Это не гуманно и противоречит всяким лицензиям корпорастов...

     

  • 1.25, Аноним (27), 13:22, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    СПО, Blender, Python это модё любимое комбо.
     
  • 1.28, Аноним (28), 13:26, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вообще это удобно поставлять данные сразу с функциями над ними.
    Таже lua в этом плане удобнее json, для luajit можно создавать файлы под 64гб.
    Очевидно что подобное будет использовано для злого умысла и ничего с этим не поделать.
    Расширенный вывод в блендере с разрешением запустить код, в котором
    будет указано что используются функции, которые обычно не встречаются
    в моделях не помешал бы. А не просто да/нет
     
  • 1.42, Аноним (-), 13:40, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Компромиссный и самый простой способ защититься от слива: настроить фаервол на запрет исходящих соединений от произвольного софта. В винде по-умолчанию кто угодно может выйти в интернет, а так фаервол покажет окошко когда зловред попытается скачать вирус или отправить собранные данные. Наличие такого окна достаточный повод физически отрубить интернет и запустить антивирус.
     
     
  • 2.44, Аноним (15), 13:44, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Как собираешься гасить, например, запросы на резолвинг хост-неймов?
     
     
  • 3.74, Аноним (28), 16:05, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Меня эта защита от dns тунелей тоже волнует, нет инета, зато unbound шпарит.
    Я бы запускал на отдельной машине с прокидыванием графики, waypipe тот же, хз насколько он быстрый.
     
  • 3.80, Аноним (80), 16:29, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Как? Просто, landlock даже запросы на 127.0.0.1 прибивает.
     
  • 2.49, Аноним (-), 13:55, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > Компромиссный и самый простой способ защититься от слива: настроить фаервол
    > на запрет исходящих соединений от произвольного софта.

    Поэтому скриптец просто пошифруете тебе файлы на диске и попросит заплатить.
    А ты уже сам выйдешь в инет))

     

  • 1.79, Аноним (80), 16:28, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Вообще плевать. В серьёзных конторах есть DLP, а у геймеров, вытянувших модельку из игры путём перехвата вызова OpenGL через специальную проприетарную программу, и красть нечего.
     
     
  • 2.107, Аноним (112), 19:05, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    у виндузятников истерика, а новость они, как обычно, прочитать не шмогли

    > Вредоносное ПО ограничено атакой на пользователей Windows.

    Ж)))

     

  • 1.88, Jeck (?), 17:14, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вчера только все восхваляли блендер как самый лучший опен соурс а сегодня уже вон оно как оказалось
     
     
  • 2.108, Аноним (112), 19:06, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Виндузятники должны страдать... На линукесе эти ваши вирусы-шмнирусы не работают...
     

  • 1.110, Аноним (110), 19:24, 26/11/2025 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/
     
  • 1.111, Аноним (111), 19:30, 26/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Что-то не сказали ничего, разрабы Blender как-то будут что-то делать? Ну там наверняка же есть питон-песочница.
     
     
  • 2.113, Аноним (112), 19:32, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Что-то не сказали ничего, разрабы Blender как-то будут что-то делать? Ну там
    > наверняка же есть питон-песочница.

    Я нашел на дорожке в парке чей-то старый пирожок и съел его... Теперь у меня болит живот... Пекарни планируют что-то с этим делать?

     
     
  • 3.115, Аноним (111), 19:37, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Если заранее известно, что в печку будут сувать всё подряд, в т числе радиоактивные железки и неразорвавшиеся мины 40-ых годов, сделаете ли вы стены печи потолще или будете жарить на мангале?
     
     
  • 4.116, Аноним (112), 19:42, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Еще раз для танкистов.

    По дефолту запуск скриптов ЗАПРЕЩЕН.
    Почему? Потому как разрабы предупреждают юзверя - это опасно.

    Виндузятник качает с левого сайта левую модельку.
    При открытии этой левой модельки программа виндузятника предупреждает.
    Виндузятник игнорирует предупреждение и запускает скриптоту...
    Виндузятник получает любимый строян StealC.
    А виноваты разрабы блендера...
    Л - логика!

     
  • 2.114, Аноним (111), 19:36, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Погуглил. Ничего кроме рекомендаций запускать питон в докере не нашёл.
    Если это так, то питон не самый подходящий для таких целей язык. Тот же JS и понятен всем и имеет изоляцию.
     
     
  • 3.118, Аноним (112), 19:45, 26/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Какая разница на каком языке написан скрипт который качает и запускает строян с интернета?
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру