Рубрика

Supply chain

52 разбора · обновляется ежедневно

RSS
06.09.2026 Supply chain

Shai-Hulud расширил охоту до 469 мест хранения учётных данных

Радиус поиска свежего варианта червя, крадущего данные, Shai-Hulud вырос с 189 до 469 путей. Червь обшаривает не только .env и историю команд оболочки, но и…

hackernews
04.09.2026 Supply chain

Что ж ты, Жека? Разбираем критическую уязвимость в Jenkins

Jenkins — это CI/CD-стандарт, который разворачивают на собственных серверах внутри периметра. По данным xakep_ru, CVE-2026-53435 — уязвимость десериализации в…

xakep_ru
01.09.2026 Supply chain

OGL-Mini: три стадии защиты ИИ-агентов от промпт-инъекций

Tenable в декабре 2025 заставила агента Microsoft Copilot Studio раскрыть платёжные данные и бесплатно забронировать отпуск. Промпт-инъекция обошла проверку…

habr_infosec
28.08.2026 Supply chain

AnonyMousKIT: голосовые агенты выманивают код-пароль у владельцев iPhone

Украденный iPhone не разбирают на запчасти. Теперь его владельцу звонят из «Apple Support» и просят продиктовать код-пароль. Платформа AnonyMousKIT работает…

helpnetsecurity
24.08.2026 Supply chain

14 npm-пакетов с календарями несут ИИ-бэкдор RedC2 4.0

Один импорт — и бэкдор уже в системе. Никаких хуков установки, никаких вызовов функций. Пакеты маскируются под рабочие утилиты для календарей и метрик серий.…

hackernews
22.08.2026 Supply chain

Атака на Rust: 3 пакета с 245 млн загрузок заражены

Вредоносный код выполнялся не при вызове функций пакета, а в скрипте сборки зависимости — достаточно было одного cargo build, cargo check или cargo test.…

hackernews
20.08.2026 Supply chain

50 000 Stripe-ключей утекли из публичного кода

18 августа 2026 на форуме выложили набор данных с действующими Stripe API-ключами 659 продавцов и 35 ГБ данных клиентов и платежей, по данным securityaffairs.…

securityaffairs
12.08.2026 Supply chain

Гонка ИИ — это гонка за минералы, чипы и роботов, и кибероперации идут по всей цепи

Китай перерабатывает более 90% мировых редкоземельных элементов. Не добывает — именно перерабатывает. И когда в 2025 году Пекин пригрозил приостановить…

recorded_future
10.08.2026 Supply chain

Dependabot начал обнаруживать вредоносные пакеты сразу в восьми экосистемах

До сегодняшнего дня Dependabot искал вредоносные программы только в npm (с марта 2026 года). Теперь ещё и в PyPI, Maven, RubyGems, NuGet, Go, crates.io, PHP…

helpnetsecurity
09.08.2026 Supply chain

ChainDrop: npm-червь с блокчейн-C2 и закреплением в папке .vscode

Самораспространяющийся червь ChainDrop заразил более 400 npm-пакетов, включая keyv и cacheable-request, с нагрузкой в сотни миллионов загрузок в неделю.…

unit42
06.08.2026 Supply chain

AI-система нашла 14 тысяч новых уязвимостей в опенсорсе за два месяца

Два месяца. 3 915 open-source проектов. 14 090 подтверждённых уязвимостей. 99,4% — неизвестные ранее, следует из отчёта unit42. Систему назвали NOVA —…

unit42
06.08.2026 Supply chain

88% эксплойтов в 48 часов, vishing вдвое — CrowdStrike о трендах 2026

За последний год вторжений стало на 4% больше. Рост скромнее прежнего, но атаки прицельнее. Атакующие идут через доверенные каналы: подрядчиков, облачные…

helpnetsecurity
02.08.2026 Supply chain

Пакет-репетиция: северокорейская группа опробовала атаку на axios за год до компрометации

Amazon раскрыла, что группировка UNC1069 (Sapphire Sleet, Stardust Chollima) ещё в марте 2025-го внедрила бэкдор в малоизвестный npm-пакет typo-crypto — за…

cyberscoop
01.08.2026 Supply chain

AppSec-сканеры становятся точкой входа в цепочки поставок

По данным Dark Reading, исследователи продемонстрировали, что привычные инструменты анализа кода, глубоко вшитые в CI/CD-пайплайны, могут быть…

dark_reading
30.07.2026 Supply chain

От учётки разработчика до облака: GitLab-раннер разрешил цепочку без эксплойтов

Как показал пентест, описанный на habr_infosec, стартовой точкой хватило учётки разработчика в GitLab. Раннер PROD-K8S-RUNNER01 состоял в группе docker —…

habr_infosec
20.07.2026 Supply chain

Семь вредоносных npm-пакетов под Vite доставляют RAT через блокчейн-C2

По данным The Hacker News, исследователи Checkmarx назвали кампанию ViteVenom — это развитие ChainVeil, в котором группа SuccessKey выстроила четырёхуровневую…

hackernews
18.07.2026 Supply chain

Ботнет с шестью C2-каналами проник в npm-пакеты @asyncapi через CI/CD

Четыре пакета в пространстве @asyncapi доставляли многоступенчатого загрузчика, который развертывал модульный ботнет Miasma. Зловред активировался не на этапе…

hackernews
16.07.2026 Supply chain

Вредоносный npm-пакет Jscrambler украл данные полутора тысяч разработчиков

12 июля злоумышленник, завладевший учётными данными для публикации в npm, выпустил бэкдорированные версии официального пакета Jscrambler. За два часа, пока…

bleepingcomputer
10.07.2026 Supply chain

Фальшивые SDK Paysafe и Skrill на NPM и PyPI воруют секреты

Злоумышленник одномоментно залил в npm и PyPI 17 пакетов, притворяющихся официальными SDK для интеграции с Paysafe, Skrill и Neteller. Каждый пакет честно…

bleepingcomputer
08.07.2026 Supply chain

Когда код пишет AI: защита цепочки поставок перестала умещаться в сканеры

Начиная с Shai-Hulud — самовоспроизводящейся вредоносной кампании, распространявшейся через инструменты разработчика, — стало ясно: знать, что в коде,…

hackernews

Дальше — в канале

Здесь 52 разбора — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.

Подписаться в Telegram