Supply chain
37 разборов · обновляется ежедневно
Семь вредоносных npm-пакетов под Vite доставляют RAT через блокчейн-C2
💀 Семь вредоносных npm-пакетов под Vite доставляют RAT через блокчейн-C2 По данным The Hacker News, исследователи Checkmarx назвали кампанию ViteVenom — это…
Ботнет с шестью C2-каналами проник в npm-пакеты @asyncapi через CI/CD
🔥 Ботнет с шестью C2-каналами проник в npm-пакеты @asyncapi через CI/CD Четыре пакета в пространстве @asyncapi доставляли многоступенчатого загрузчика,…
Вредоносный npm-пакет Jscrambler украл данные полутора тысяч разработчиков
🔥 Вредоносный npm-пакет Jscrambler украл данные полутора тысяч разработчиков 12 июля злоумышленник, завладевший учётными данными для публикации в npm,…
Фальшивые SDK Paysafe и Skrill на NPM и PyPI воруют секреты
⚠️ Фальшивые SDK Paysafe и Skrill на NPM и PyPI воруют секреты Злоумышленник одномоментно залил в npm и PyPI 17 пакетов, притворяющихся официальными SDK для…
Когда код пишет AI: защита цепочки поставок перестала умещаться в сканеры
⚠️ Когда код пишет AI: защита цепочки поставок перестала умещаться в сканеры Начиная с Shai-Hulud — самовоспроизводящейся вредоносной кампании,…
PolinRider: 108 вредоносных пакетов от северокорейской APT
💀 PolinRider: 108 вредоносных пакетов от северокорейской APT Кампания, связываемая с группировкой Contagious Interview, продолжает расширяться: зафиксировано…
Microsoft и Europol разобрали сборочный конвейер киберпреступности
🛡 Microsoft и Europol разобрали сборочный конвейер киберпреступности За две недели июня 2026 года международная операция демонтировала 326 серверов и 142…
Бэкап DevSecOps-лаборатории — не «для бедных», а базовый минимум
🛡 Бэкап DevSecOps-лаборатории — не «для бедных», а базовый минимум Автор завершил сборку конвейера безопасности и упёрся в реальность, знакомую каждому…
Klue-атака: OAuth-токены интеграций вывели CRM-данные Huntress и Recorded Future
🔥 Klue-атака: OAuth-токены интеграций вывели CRM-данные Huntress и Recorded Future 11 июня злоумышленники проникли на серверы приложений Klue и внедрили…
NPM 12 переводит скрипты зависимостей на безопасный дефолт
🛡 NPM 12 переводит скрипты зависимостей на безопасный дефолт После волны атак TeamPCP и самовоспроизводящегося червя Shai-Hulud, злоупотребивших…
В каждом пятом навыке для AI-агентов обнаружен вредоносный код
⚠️ В каждом пятом навыке для AI-агентов обнаружен вредоносный код Исследователи из Unit42 просканировали реестр OpenClaw и проверили 49 943 навыка для…
NuGet маскируется под банковский SDK Бразилии, а npm-пакеты воруют токены AWS и Vault
🔥 NuGet маскируется под банковский SDK Бразилии, а npm-пакеты воруют токены AWS и Vault Новая волна атак на цепочку поставок бьёт по двум реестрам…
Гуманоидные роботы наследуют уязвимости всей цепочки поставок
📊 Гуманоидные роботы наследуют уязвимости всей цепочки поставок Несколько стран форсируют разработку гуманоидных роботов — от складских погрузчиков до военных…
Supply chain, кадры и импортозамещение: незакрытые долги финансовой безопасности
📊 Цепочки поставок, кадровый голод и импортозамещение: три незакрытых долга Атаки через подрядчиков — не новый вектор, но в 2026 году он стал основным…
TrapDoor атакует разработчиков через три пакетных экосистемы одновременно
💀 TrapDoor: supply chain через три экосистемы сразу С 22 мая 2026 года атакующие публикуют волнами вредоносные пакеты в npm, PyPI и Crates.io — 34 пакета,…
Двухфакторная защита публикации пакетов в npm реестре
🛡 npm staged publishing: 2FA-барьер перед каждым релизом GitHub добавил в npm механизм staged publishing — теперь пакет не уходит в реестр сразу после `npm…
Megalodon атакует тысячи GitHub-репозиториев через CI/CD
💀 Megalodon атакует 5,561 GitHub-репозиторий через CI/CD За 6 часов 18 мая атакующие внедрили 5,718 вредоносных коммитов в репозитории GitHub, используя…
48 тысяч CVE за год: supply chain кризис
⚠️ 48 тысяч CVE за год — цепочки поставок тонут в шуме В 2025 году опубликовали 48 000 CVE, а время до эксплуатации стало отрицательным — минус 7 дней по…
GitHub Actions скомпрометированы через невидимые коммиты
💀 GitHub Actions взломали через подставные коммиты Атакующие скомпрометировали популярный actions-cool/issues-helper — все теги репозитория теперь указывают…
Обнаружены четыре вредоносных npm-пакета с червем
💀 Четыре npm-пакета с клоном Shai-Hulud worm В npm обнаружены четыре вредоносных пакета от одного автора deadcode09284814, но с разными нагрузками.…