Supply chain
52 разбора · обновляется ежедневно
PolinRider: 108 вредоносных пакетов от северокорейской APT
Кампания, связываемая с группировкой Contagious Interview, продолжает расширяться: зафиксировано 108 уникальных вредоносных пакетов и расширений в реестрах…
Microsoft и Europol разобрали сборочный конвейер киберпреступности
За две недели июня 2026 года международная операция демонтировала 326 серверов и 142 домена, обслуживавших сразу три крупные «киберпреступность как услуга»…
Бэкап DevSecOps-лаборатории — не «для бедных», а базовый минимум
Автор завершил сборку конвейера безопасности и упёрся в реальность, знакомую каждому сисадмину: виртуалки GitLab, Vault и DefectDojo легко превращаются в…
Klue-атака: OAuth-токены интеграций вывели CRM-данные Huntress и Recorded Future
11 июня злоумышленники проникли на серверы приложений Klue и внедрили вредоносный код в компонент интеграции. Код собирал OAuth-токены, выданные клиентами для…
NPM 12 переводит скрипты зависимостей на безопасный дефолт
После волны атак TeamPCP и самовоспроизводящегося червя Shai-Hulud, злоупотребивших автоматическим запуском preinstall/postinstall-скриптов, GitHub убирает…
В каждом пятом навыке для AI-агентов обнаружен вредоносный код
Исследователи из Unit42 просканировали реестр OpenClaw и проверили 49 943 навыка для LLM-агентов с помощью метода Behavioral Integrity Verification (BIV). Они…
NuGet маскируется под банковский SDK Бразилии, а npm-пакеты воруют токены AWS и Vault
Новая волна атак на цепочку поставок бьёт по двум реестрам одновременно. В NuGet обнаружен пакет Sicoob.Sdk — он притворяется C# SDK для крупнейшей…
Гуманоидные роботы наследуют уязвимости всей цепочки поставок
Несколько стран форсируют разработку гуманоидных роботов — от складских погрузчиков до военных машин. Основное внимание сейчас на аппаратной части и…
Supply chain, кадры и импортозамещение: незакрытые долги финансовой безопасности
📊 Цепочки поставок, кадровый голод и импортозамещение: три незакрытых долга Атаки через подрядчиков — не новый вектор, но в 2026 году он стал основным…
TrapDoor атакует разработчиков через три пакетных экосистемы одновременно
💀 TrapDoor: supply chain через три экосистемы сразу С 22 мая 2026 года атакующие публикуют волнами вредоносные пакеты в npm, PyPI и Crates.io — 34 пакета,…
Двухфакторная защита публикации пакетов в npm реестре
🛡 npm staged publishing: 2FA-барьер перед каждым релизом GitHub добавил в npm механизм staged publishing — теперь пакет не уходит в реестр сразу после `npm…
Megalodon атакует тысячи GitHub-репозиториев через CI/CD
💀 Megalodon атакует 5,561 GitHub-репозиторий через CI/CD За 6 часов 18 мая атакующие внедрили 5,718 вредоносных коммитов в репозитории GitHub, используя…
48 тысяч CVE за год: supply chain кризис
⚠️ 48 тысяч CVE за год — цепочки поставок тонут в шуме В 2025 году опубликовали 48 000 CVE, а время до эксплуатации стало отрицательным — минус 7 дней по…
GitHub Actions скомпрометированы через невидимые коммиты
💀 GitHub Actions взломали через подставные коммиты Атакующие скомпрометировали популярный actions-cool/issues-helper — все теги репозитория теперь указывают…
Обнаружены четыре вредоносных npm-пакета с червем
💀 Четыре npm-пакета с клоном Shai-Hulud worm В npm обнаружены четыре вредоносных пакета от одного автора deadcode09284814, но с разными нагрузками.…
Скомпрометирован популярный npm пакет node-ipc с малварью
💀 node-ipc скомпрометирован — новая волна npm supply chain Злоумышленники внедрили похититель учётных данных в свежие версии node-ipc — популярного пакета для…
TeamPCP опубликовала исходный код червя Shai-Hulud
💀 TeamPCP выложила исходники червя Shai-Hulud в открытый доступ Группировка TeamPCP опубликовала полный исходный код червя Shai-Hulud и призывает хакеров…
OpenAI выпустила экстренное обновление после атаки хакеров
⚠️ OpenAI просит пользователей macOS обновиться после атаки на TanStack Кампания по внедрению вредоносного кода в цепочку поставок затронула популярную…
RubyGems приостановил регистрацию из-за вредоносных пакетов
💀 RubyGems закрыл регистрацию после атаки на репозиторий Более 500 вредоносных пакетов загрузили в RubyGems за короткий период, заставив администрацию…
TanStack npm-пакеты заражены через GitHub Actions OIDC
💀 TanStack npm-пакеты заражены через Actions OIDC 11 мая за 6 минут (19:20-19:26 UTC) атакующие опубликовали 84 зловредные версии в 42 пакетах @tanstack/*…
Дальше — в канале
Здесь 52 разбора — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.
Подписаться в Telegram