Supply chain
52 разбора · обновляется ежедневно
Shai-Hulud расширил охоту до 469 мест хранения учётных данных
Радиус поиска свежего варианта червя, крадущего данные, Shai-Hulud вырос с 189 до 469 путей. Червь обшаривает не только .env и историю команд оболочки, но и…
Что ж ты, Жека? Разбираем критическую уязвимость в Jenkins
Jenkins — это CI/CD-стандарт, который разворачивают на собственных серверах внутри периметра. По данным xakep_ru, CVE-2026-53435 — уязвимость десериализации в…
OGL-Mini: три стадии защиты ИИ-агентов от промпт-инъекций
Tenable в декабре 2025 заставила агента Microsoft Copilot Studio раскрыть платёжные данные и бесплатно забронировать отпуск. Промпт-инъекция обошла проверку…
AnonyMousKIT: голосовые агенты выманивают код-пароль у владельцев iPhone
Украденный iPhone не разбирают на запчасти. Теперь его владельцу звонят из «Apple Support» и просят продиктовать код-пароль. Платформа AnonyMousKIT работает…
14 npm-пакетов с календарями несут ИИ-бэкдор RedC2 4.0
Один импорт — и бэкдор уже в системе. Никаких хуков установки, никаких вызовов функций. Пакеты маскируются под рабочие утилиты для календарей и метрик серий.…
Атака на Rust: 3 пакета с 245 млн загрузок заражены
Вредоносный код выполнялся не при вызове функций пакета, а в скрипте сборки зависимости — достаточно было одного cargo build, cargo check или cargo test.…
50 000 Stripe-ключей утекли из публичного кода
18 августа 2026 на форуме выложили набор данных с действующими Stripe API-ключами 659 продавцов и 35 ГБ данных клиентов и платежей, по данным securityaffairs.…
Гонка ИИ — это гонка за минералы, чипы и роботов, и кибероперации идут по всей цепи
Китай перерабатывает более 90% мировых редкоземельных элементов. Не добывает — именно перерабатывает. И когда в 2025 году Пекин пригрозил приостановить…
Dependabot начал обнаруживать вредоносные пакеты сразу в восьми экосистемах
До сегодняшнего дня Dependabot искал вредоносные программы только в npm (с марта 2026 года). Теперь ещё и в PyPI, Maven, RubyGems, NuGet, Go, crates.io, PHP…
ChainDrop: npm-червь с блокчейн-C2 и закреплением в папке .vscode
Самораспространяющийся червь ChainDrop заразил более 400 npm-пакетов, включая keyv и cacheable-request, с нагрузкой в сотни миллионов загрузок в неделю.…
AI-система нашла 14 тысяч новых уязвимостей в опенсорсе за два месяца
Два месяца. 3 915 open-source проектов. 14 090 подтверждённых уязвимостей. 99,4% — неизвестные ранее, следует из отчёта unit42. Систему назвали NOVA —…
88% эксплойтов в 48 часов, vishing вдвое — CrowdStrike о трендах 2026
За последний год вторжений стало на 4% больше. Рост скромнее прежнего, но атаки прицельнее. Атакующие идут через доверенные каналы: подрядчиков, облачные…
Пакет-репетиция: северокорейская группа опробовала атаку на axios за год до компрометации
Amazon раскрыла, что группировка UNC1069 (Sapphire Sleet, Stardust Chollima) ещё в марте 2025-го внедрила бэкдор в малоизвестный npm-пакет typo-crypto — за…
AppSec-сканеры становятся точкой входа в цепочки поставок
По данным Dark Reading, исследователи продемонстрировали, что привычные инструменты анализа кода, глубоко вшитые в CI/CD-пайплайны, могут быть…
От учётки разработчика до облака: GitLab-раннер разрешил цепочку без эксплойтов
Как показал пентест, описанный на habr_infosec, стартовой точкой хватило учётки разработчика в GitLab. Раннер PROD-K8S-RUNNER01 состоял в группе docker —…
Семь вредоносных npm-пакетов под Vite доставляют RAT через блокчейн-C2
По данным The Hacker News, исследователи Checkmarx назвали кампанию ViteVenom — это развитие ChainVeil, в котором группа SuccessKey выстроила четырёхуровневую…
Ботнет с шестью C2-каналами проник в npm-пакеты @asyncapi через CI/CD
Четыре пакета в пространстве @asyncapi доставляли многоступенчатого загрузчика, который развертывал модульный ботнет Miasma. Зловред активировался не на этапе…
Вредоносный npm-пакет Jscrambler украл данные полутора тысяч разработчиков
12 июля злоумышленник, завладевший учётными данными для публикации в npm, выпустил бэкдорированные версии официального пакета Jscrambler. За два часа, пока…
Фальшивые SDK Paysafe и Skrill на NPM и PyPI воруют секреты
Злоумышленник одномоментно залил в npm и PyPI 17 пакетов, притворяющихся официальными SDK для интеграции с Paysafe, Skrill и Neteller. Каждый пакет честно…
Когда код пишет AI: защита цепочки поставок перестала умещаться в сканеры
Начиная с Shai-Hulud — самовоспроизводящейся вредоносной кампании, распространявшейся через инструменты разработчика, — стало ясно: знать, что в коде,…
Дальше — в канале
Здесь 52 разбора — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.
Подписаться в Telegram