Новости / Цепочки поставок

В Hola Browser нашли скрытый майнер

https://sqmagazine.co.uk/hola-browser-breach-monero-crypto-miner/

Проверка сертифицированной версии Hola Browser для Windows выявила неожиданный компонент me.exe, который устанавливался вместе с браузером и, по данным анализа Sophos X-Ops, работал как майнер криптовалюты. Файл не входил в перечень проверенных компонентов и появился из-за взлома цепочки поставки, пишет Securitylab.

Читать пост

GitHub снова используют для атак на цепочку поставки ПО

GitHub

На этот раз злоумышленник за несколько часов добавил вредоносные коммиты в 5561 репозиторий. Кампания получила название Megalodon, а её цель проста: добраться до секретов, которые хранятся в конвейерах сборки и доставки, CI/CD. Исследователи SafeDep обнаружили заражённые коммиты и опубликовали список пострадавших репозиториев. По масштабу атака обо …

Читать пост

В экосистеме npm замечена новая крупная атака на цепочку поставок

https://thehackernews.com/2025/12/malicious-npm-package-uses-hidden.html

Кампания связана с Shai-Hulud и особенно опасна тем, что заражённые библиотеки могли выглядеть почти как обычные обновления, пишут в Securitylab. По данным Socket, 19 мая с 04:56 до 05:56 по московскому времени атакующие опубликовали 639 вредоносных версий в 323 уникальных пакетах. Больше всего пострадала экосистема @antv, где выходят библиотеки дл …

Читать пост

Mini Shai-Hulud снова ударил по цепочке поставок в npm и PyPI

вредоносы

Даже 2FA, доверенная публикация через GitHub Actions и запись о происхождении сборки не гарантируют, что опубликованный пакет безопасен. По данным Aikido, в npm обнаружили 373 вредоносные версии в 169 пакетах, передаёт Securitylab. Wiz.io связывает атаку с группой TeamPCP и пишет, что операция началась 11 мая 2026 года и затронула сразу несколько п …

Читать пост

«Лаборатория Касперского» обнаружила кибератаку на разработчика DAEMON Tools — через официальный сайт вендора распространяется ПО с бэкдором

https://www.malavida.com/en/faq/what-are-daemon-tools-and-what-theyre-for

Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) выявили кибератаку на вендора DAEMON Tools. С начала апреля 2026 года через официальный сайт разработчика распространяется легитимное ПО с бэкдором внутри. Речь идёт об одной из самых известных программ для работы с образами дисков.

Читать пост

Группа TeamPCP провела атаку на цепочку поставок программного обеспечения, используя всего одну украденную учётную запись

Группа TeamPCP провела атаку на цепочку поставок программного обеспечения, используя всего одну украденную учётную запись

История началась ещё в феврале, когда злоумышленники получили доступ к системе проверки кода популярного инструмента Trivy. Уязвимость заключалась в том, что автоматический процесс обработки запросов на изменение кода запускался с доступом к секретам проекта. Через него удалось вытащить ключ доступа с широкими правами. После обнаружения доступ форм …

Читать пост

Взломщикам удалось захватить учётные записи разработчиков на Open VSX

Open SVX

В каталоге расширенийOpen VSXзафиксирована новая атака на цепочку поставок, связанная с захватом учётной записи разработчика. Злоумышленники внедрили вредоносные обновления в популярные инструменты для среды разработки и распространили загрузчикGlassWorm, нацеленный на кражу данных и учётных записей. Инцидент затронул расширения с десятками тысяч у …

Читать пост