Supply chain
54 разбора · обновляется ежедневно
Фальшивые SDK Paysafe и Skrill на NPM и PyPI воруют секреты
Злоумышленник одномоментно залил в npm и PyPI 17 пакетов, притворяющихся официальными SDK для интеграции с Paysafe, Skrill и Neteller. Каждый пакет честно…
Когда код пишет AI: защита цепочки поставок перестала умещаться в сканеры
Начиная с Shai-Hulud — самовоспроизводящейся вредоносной кампании, распространявшейся через инструменты разработчика, — стало ясно: знать, что в коде,…
PolinRider: 108 вредоносных пакетов от северокорейской APT
Кампания, связываемая с группировкой Contagious Interview, продолжает расширяться: зафиксировано 108 уникальных вредоносных пакетов и расширений в реестрах…
Microsoft и Europol разобрали сборочный конвейер киберпреступности
За две недели июня 2026 года международная операция демонтировала 326 серверов и 142 домена, обслуживавших сразу три крупные «киберпреступность как услуга»…
Бэкап DevSecOps-лаборатории — не «для бедных», а базовый минимум
Автор завершил сборку конвейера безопасности и упёрся в реальность, знакомую каждому сисадмину: виртуалки GitLab, Vault и DefectDojo легко превращаются в…
Klue-атака: OAuth-токены интеграций вывели CRM-данные Huntress и Recorded Future
11 июня злоумышленники проникли на серверы приложений Klue и внедрили вредоносный код в компонент интеграции. Код собирал OAuth-токены, выданные клиентами для…
NPM 12 переводит скрипты зависимостей на безопасный дефолт
После волны атак TeamPCP и самовоспроизводящегося червя Shai-Hulud, злоупотребивших автоматическим запуском preinstall/postinstall-скриптов, GitHub убирает…
В каждом пятом навыке для AI-агентов обнаружен вредоносный код
Исследователи из Unit42 просканировали реестр OpenClaw и проверили 49 943 навыка для LLM-агентов с помощью метода Behavioral Integrity Verification (BIV). Они…
NuGet маскируется под банковский SDK Бразилии, а npm-пакеты воруют токены AWS и Vault
Новая волна атак на цепочку поставок бьёт по двум реестрам одновременно. В NuGet обнаружен пакет Sicoob.Sdk — он притворяется C# SDK для крупнейшей…
Гуманоидные роботы наследуют уязвимости всей цепочки поставок
Несколько стран форсируют разработку гуманоидных роботов — от складских погрузчиков до военных машин. Основное внимание сейчас на аппаратной части и…
Supply chain, кадры и импортозамещение: незакрытые долги финансовой безопасности
📊 Цепочки поставок, кадровый голод и импортозамещение: три незакрытых долга Атаки через подрядчиков — не новый вектор, но в 2026 году он стал основным…
TrapDoor атакует разработчиков через три пакетных экосистемы одновременно
💀 TrapDoor: supply chain через три экосистемы сразу С 22 мая 2026 года атакующие публикуют волнами вредоносные пакеты в npm, PyPI и Crates.io — 34 пакета,…
Двухфакторная защита публикации пакетов в npm реестре
🛡 npm staged publishing: 2FA-барьер перед каждым релизом GitHub добавил в npm механизм staged publishing — теперь пакет не уходит в реестр сразу после `npm…
Megalodon атакует тысячи GitHub-репозиториев через CI/CD
💀 Megalodon атакует 5,561 GitHub-репозиторий через CI/CD За 6 часов 18 мая атакующие внедрили 5,718 вредоносных коммитов в репозитории GitHub, используя…
48 тысяч CVE за год: supply chain кризис
⚠️ 48 тысяч CVE за год — цепочки поставок тонут в шуме В 2025 году опубликовали 48 000 CVE, а время до эксплуатации стало отрицательным — минус 7 дней по…
GitHub Actions скомпрометированы через невидимые коммиты
💀 GitHub Actions взломали через подставные коммиты Атакующие скомпрометировали популярный actions-cool/issues-helper — все теги репозитория теперь указывают…
Обнаружены четыре вредоносных npm-пакета с червем
💀 Четыре npm-пакета с клоном Shai-Hulud worm В npm обнаружены четыре вредоносных пакета от одного автора deadcode09284814, но с разными нагрузками.…
Скомпрометирован популярный npm пакет node-ipc с малварью
💀 node-ipc скомпрометирован — новая волна npm supply chain Злоумышленники внедрили похититель учётных данных в свежие версии node-ipc — популярного пакета для…
TeamPCP опубликовала исходный код червя Shai-Hulud
💀 TeamPCP выложила исходники червя Shai-Hulud в открытый доступ Группировка TeamPCP опубликовала полный исходный код червя Shai-Hulud и призывает хакеров…
OpenAI выпустила экстренное обновление после атаки хакеров
⚠️ OpenAI просит пользователей macOS обновиться после атаки на TanStack Кампания по внедрению вредоносного кода в цепочку поставок затронула популярную…
Дальше — в канале
Здесь 54 разбора — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.
Подписаться в Telegram