Рубрика

Supply chain

52 разбора · обновляется ежедневно

RSS
06.07.2026 Supply chain

PolinRider: 108 вредоносных пакетов от северокорейской APT

Кампания, связываемая с группировкой Contagious Interview, продолжает расширяться: зафиксировано 108 уникальных вредоносных пакетов и расширений в реестрах…

hackernews
26.06.2026 Supply chain

Microsoft и Europol разобрали сборочный конвейер киберпреступности

За две недели июня 2026 года международная операция демонтировала 326 серверов и 142 домена, обслуживавших сразу три крупные «киберпреступность как услуга»…

therecord
26.06.2026 Supply chain

Бэкап DevSecOps-лаборатории — не «для бедных», а базовый минимум

Автор завершил сборку конвейера безопасности и упёрся в реальность, знакомую каждому сисадмину: виртуалки GitLab, Vault и DefectDojo легко превращаются в…

habr_infosec
21.06.2026 Supply chain

Klue-атака: OAuth-токены интеграций вывели CRM-данные Huntress и Recorded Future

11 июня злоумышленники проникли на серверы приложений Klue и внедрили вредоносный код в компонент интеграции. Код собирал OAuth-токены, выданные клиентами для…

securityweek
16.06.2026 Supply chain

NPM 12 переводит скрипты зависимостей на безопасный дефолт

После волны атак TeamPCP и самовоспроизводящегося червя Shai-Hulud, злоупотребивших автоматическим запуском preinstall/postinstall-скриптов, GitHub убирает…

securityweek
13.06.2026 Supply chain

В каждом пятом навыке для AI-агентов обнаружен вредоносный код

Исследователи из Unit42 просканировали реестр OpenClaw и проверили 49 943 навыка для LLM-агентов с помощью метода Behavioral Integrity Verification (BIV). Они…

unit42
01.06.2026 Supply chain

NuGet маскируется под банковский SDK Бразилии, а npm-пакеты воруют токены AWS и Vault

Новая волна атак на цепочку поставок бьёт по двум реестрам одновременно. В NuGet обнаружен пакет Sicoob.Sdk — он притворяется C# SDK для крупнейшей…

hackernews
01.06.2026 Supply chain

Гуманоидные роботы наследуют уязвимости всей цепочки поставок

Несколько стран форсируют разработку гуманоидных роботов — от складских погрузчиков до военных машин. Основное внимание сейчас на аппаратной части и…

dark_reading
29.05.2026 Supply chain

Supply chain, кадры и импортозамещение: незакрытые долги финансовой безопасности

📊 Цепочки поставок, кадровый голод и импортозамещение: три незакрытых долга Атаки через подрядчиков — не новый вектор, но в 2026 году он стал основным…

habr_infosec
27.05.2026 Supply chain

TrapDoor атакует разработчиков через три пакетных экосистемы одновременно

💀 TrapDoor: supply chain через три экосистемы сразу С 22 мая 2026 года атакующие публикуют волнами вредоносные пакеты в npm, PyPI и Crates.io — 34 пакета,…

hackernews
26.05.2026 Supply chain

Двухфакторная защита публикации пакетов в npm реестре

🛡 npm staged publishing: 2FA-барьер перед каждым релизом GitHub добавил в npm механизм staged publishing — теперь пакет не уходит в реестр сразу после `npm…

hackernews
24.05.2026 Supply chain

Megalodon атакует тысячи GitHub-репозиториев через CI/CD

💀 Megalodon атакует 5,561 GitHub-репозиторий через CI/CD За 6 часов 18 мая атакующие внедрили 5,718 вредоносных коммитов в репозитории GitHub, используя…

hackernews
23.05.2026 Supply chain

48 тысяч CVE за год: supply chain кризис

⚠️ 48 тысяч CVE за год — цепочки поставок тонут в шуме В 2025 году опубликовали 48 000 CVE, а время до эксплуатации стало отрицательным — минус 7 дней по…

securityweek
21.05.2026 Supply chain

GitHub Actions скомпрометированы через невидимые коммиты

💀 GitHub Actions взломали через подставные коммиты Атакующие скомпрометировали популярный actions-cool/issues-helper — все теги репозитория теперь указывают…

hackernews
20.05.2026 Supply chain

Обнаружены четыре вредоносных npm-пакета с червем

💀 Четыре npm-пакета с клоном Shai-Hulud worm В npm обнаружены четыре вредоносных пакета от одного автора deadcode09284814, но с разными нагрузками.…

vulners_rss
19.05.2026 Supply chain

Скомпрометирован популярный npm пакет node-ipc с малварью

💀 node-ipc скомпрометирован — новая волна npm supply chain Злоумышленники внедрили похититель учётных данных в свежие версии node-ipc — популярного пакета для…

bleepingcomputer
19.05.2026 Supply chain

TeamPCP опубликовала исходный код червя Shai-Hulud

💀 TeamPCP выложила исходники червя Shai-Hulud в открытый доступ Группировка TeamPCP опубликовала полный исходный код червя Shai-Hulud и призывает хакеров…

securityweek
18.05.2026 Supply chain

OpenAI выпустила экстренное обновление после атаки хакеров

⚠️ OpenAI просит пользователей macOS обновиться после атаки на TanStack Кампания по внедрению вредоносного кода в цепочку поставок затронула популярную…

therecord
16.05.2026 Supply chain

RubyGems приостановил регистрацию из-за вредоносных пакетов

💀 RubyGems закрыл регистрацию после атаки на репозиторий Более 500 вредоносных пакетов загрузили в RubyGems за короткий период, заставив администрацию…

securityweek
13.05.2026 Supply chain

TanStack npm-пакеты заражены через GitHub Actions OIDC

💀 TanStack npm-пакеты заражены через Actions OIDC 11 мая за 6 минут (19:20-19:26 UTC) атакующие опубликовали 84 зловредные версии в 42 пакетах @tanstack/*…

nist_nvd

Дальше — в канале

Здесь 52 разбора — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.

Подписаться в Telegram