#supply-chain
-
Взлом разработчика Admin Menu Editor Pro превратил обновления в бэкдор на 1500 сайтах WordPress
Злоумышленник получил доступ к сайту разработчика популярного плагина и распространил вредоносные обновления, создающие скрытую учётную запись администратора. Пострадали как минимум 230 клиентов.
-
ИИ-агенты за шесть часов увели тысячи учётных данных: отчёт Google
Google Threat Intelligence Group описала, как злоумышленники ставят ИИ на поток — от автономных многоагентных атак до охоты за корпоративными моделями и API-ключами.
-
ИИ-агенты устанавливают незарегистрированный код в корпоративных сетях
Исследователи показали, что ИI-агенты слепо доверяют файлам llms.txt и подтягивают пакеты по ссылкам на невыкупленные домены — готовая почва для атак на цепочку поставок.
-
Взлом инфраструктуры Coder: злоумышленники раздавали вредоносные Terraform-модули
Атакующие проникли в облачную инфраструктуру Coder и подменили серверы реестра, чтобы распространять модули с кодом для кражи учётных данных.
-
Червь Shai-Hulud ищет учётные данные уже в 469 местах — и это симптом смены тактики
Исследователи GitGuardian обнаружили, что новый вариант инфостилера-червя Shai-Hulud проверяет уже 469 мест хранения секретов вместо прежних 189. Атакующие перестали ломать доверие в цепочке поставок и просто собирают ключи, на которых это доверие держится.
-
Критическую уязвимость JFrog Artifactory начали эксплуатировать через считаные дни
Злоумышленники используют свежую уязвимость обхода аутентификации в JFrog Artifactory, чтобы выпускать себе токены администратора. По данным watchTowr, атаки начались всего через несколько дней после публикации.
-
Атака через угон BGP: пользователям Virtualizor подсунули вредоносное обновление
Злоумышленники перехватили BGP-маршрутизацию инфраструктуры обновлений Softaculous и на несколько дней перенаправили трафик на свои серверы, доставив заражённый пакет части установок панели управления VPS.
-
18 расширений для Chrome и одно для Edge крали ключи от криптокошельков
Исследователи Socket раскрыли кампанию Superior: злоумышленники скупали и создавали безобидные расширения, а затем через автообновление превращали их в инструменты для кражи криптовалюты.
-
В прошивках роутеров ZBT нашли два заводских импланта с root-доступом
Исследователи VulnCheck обнаружили в прошивках китайских роутеров ZBT два недокументированных заводских импланта, которые дают неаутентифицированному злоумышленнику удалённое выполнение команд с правами root.
-
ИИ-агенты установили «ничейный» код в сетях корпораций из-за файлов llms.txt
Исследователи из Израиля обнаружили в документации более чем ста сайтов 227 команд, устанавливающих пакеты и домены, которые никому не принадлежат. Кодовые агенты вроде Claude, Codex и Hermes послушно выполняли их — в том числе внутри компаний из списка Fortune 500.
-
В Австралии задержаны двое подозреваемых из группировки TeamPCP
Австралийская федеральная полиция арестовала двух молодых людей из Западной Австралии, которых считают участниками TeamPCP — группировки, устроившей самую продолжительную серию атак на цепочки поставок ПО. Лидера коллектива подвела собственная беспечность.
-
14 троянских npm-пакетов устанавливают Linux-бэкдор RedC2 4.0 с ИИ-управлением
Исследователи Trend Micro нашли набор npm-пакетов, которые под видом календарных утилит скрытно разворачивают Linux-имплант RedC2 4.0. Достаточно одного импорта где угодно в дереве зависимостей — даже транзитивного, — чтобы запустить полезную нагрузку.
-
16 поддельных RubyGems крадут пароли и криптокошельки под видом сборки
Кампания StubMaker маскирует опечатки под популярные Ruby-библиотеки и запускает Windows-стилер, эксплуатируя недостатки самого RubyGems.
-
Что мешает воспроизводимым сборкам на PyPI
Бретт Кэннон разбирает, чего не хватает экосистеме Python, чтобы независимые стороны могли проверять целостность пакетов на PyPI — и почему это можно сделать почти без усилий со стороны авторов.
-
Вредоносные сборки LiteLLM могли затронуть более 2100 организаций
Две отравленные версии AI-шлюза LiteLLM провели на PyPI около 40 минут, но успели собрать облачные ключи, SSH-ключи и токены Kubernetes. Инцидент — часть цепочки атак TeamPCP, связанной со взломом сканера Trivy.
-
Атака на цепочку поставок BdThemes создаёт скрытых администраторов WordPress
Злоумышленник скомпрометировал инфраструктуру разработчика премиальных плагинов BdThemes и через отравлённый JSON-поток создавал на сайтах жертв скрытые учётные записи администраторов.
-
Open VSX удалил 77 расширений-двойников, крадущих данные разработчиков
Маркетплейс Open VSX вычистил кластер из 77 вредоносных расширений, маскировавшихся под настоящие инструменты и передававших данные о системах и окружениях разработчиков на подконтрольный злоумышленникам домен.
-
Троянизированный установщик QuickFox доставлял бэкдор FDMTP
Исследователи Fortinet раскрыли многолетнюю атаку на цепочку поставок VPN-сервиса QuickFox, ориентированного на китайцев за рубежом: заражённый установщик для Windows устанавливал бэкдор FDMTP, ранее связанный с группировкой Mustang Panda.
-
Червь ChainDrop заразил более 1300 npm-пакетов с 2 млрд загрузок в месяц
Самораспространяющаяся вредоносная программа ChainDrop скомпрометировала популярные пакеты npm, включая утилиты кэширования Keyv и Cacheable, и крадёт учётные данные разработчиков и облачных сервисов.
-
18 вредоносных npm-пакетов атакуют разработчиков инструментов Alibaba
Исследователи обнаружили целевую атаку на цепочку поставок: под видом приватных пакетов Alibaba распространяется кроссплатформенный троян удалённого доступа, нацеленный на китайскоязычных разработчиков.
- Дальше