Bezpečnostní tým Aikido Security odhalil malware XCSSET uvnitř kompromitovaného balíčku pro Flutter v repozitáři pub.dev. Ve své analýze nabízí podrobný rozbor infekčního řetězce, šíření modulů a zlodějského kódu nalezeného uvnitř.
Skupina Google Threat Intelligence Group uvádí, že útočníci přecházejí od pouhého zadávání promptů k autonomním agentním systémům a automatizaci útoků. Zpráva popisuje rychlé kompromitace dodavatelských řetězců otevřeného softwaru, krádeže proprietárních modelů a zneužívání výpočetních kapacit v cloudu, přičemž zmiňuje kampaň finančně motivované skupiny UNC6780 zneužívající repozitáře a kradoucí přihlašovací údaje.
Podle bezpečnostních výzkumníků se známý škodlivý kód červa Shai-Hulud po 111 dnech neaktivity znovu objevil v registru npm. Škodlivý balíček dokázal obejít tamní malware skenery, které jej měly zachytit.
Podle bezpečnostních výzkumníků nedávný incident ukazuje, že útočníci i čtyři roky po útoku na dodavatelský řetězec Kaseya stále úspěšně cílí na zákazníky poskytovatelů spravovaných služeb prostřednictvím softwaru RMM. Text se věnuje rizikům spojeným s těmito nástroji a možnostem zabezpečení.
Podle výzkumníků bylo 28. srpna na npm publikováno osm škodlivých verzí balíčku @7nohe/openapi-react-query-codegen, které byly dostupné přibližně tři hodiny. Tyto verze byly infikovány aktualizovanou verzí malwaru miasma.
Společnost Elastic popsala způsob monitorování konfigurace min-release-age v souborech .npmrc na pracovních stanicích vývojářů. Toto nastavení chrání před útoky na dodavatelský řetězec ignorováním čerstvě vydaných verzí balíčků. Místo běžného sledování protokolů autor použil integraci Common Expression Language v nástroji Elastic Agent, která pravidelně kontroluje obsah konfiguračních souborů a upozorní na případné smazání ochranné lhůty.
Podle Elastic Security Labs kompromitovala nová kampaň Shai-Hulud správce populární knihovny keyv a zneužila ukradené přístupové údaje k infikování více než 400 dalších balíčků v npm. Samočinně se šířící červ CHAINDROP krade přihlašovací údaje k vývojářským a cloudovým službám a k řízení své infrastruktury využívá chytrou smlouvu na Ethereu.
Podle Elastic Security Labs cílila nová kampaň Shai-Hulud na správce populární knihovny keyv a infikovala více než 400 balíčků v registru npm. Samovolně se šířící červ CHAINDROP zneužívá odcizené přihlašovací údaje ke vkládání zadních vrátků do dalších balíčků a krádeži citlivých dat z vývojářských prostředí.
Podle Microsoftu zasáhl rozsáhlý útok na dodavatelský řetězec npm přes 400 balíčků včetně keyv či flat-cache. Útočníci do nich vložili červa Mini Shai-Hulud, který krade přihlašovací údaje a sám se dále šíří přes kompromitované publikátorské tokeny.
Tým Elastic Security Labs odhalil novou kampaň spojenou se severokorejskou skupinou Contagious Interview, která cílila na vývojáře falešnými nabídkami práce a testovacími úkoly. Podle zprávy tyto projekty ukrývaly škodlivý kód pomocí steganografie v souborech SVG, přičemž po spuštění instalovaly malware OTTERCOOKIE sloužící ke krádeži přihlašovacích údajů, peněženek a souborů i ke vzdálenému přístupu.
Bezpečnostní společnost Huntress oznámila, že byla jedním z mnoha dodavatelů zasažených nedávným incidentem ve společnosti Klue, při kterém došlo k dopadu na data v Salesforce. Huntress provedla vlastní šetření incidentu s cílem zjistit, k čemu přesně došlo.
Výzkumníci společnosti ESET odhalili probíhající útok APT skupiny ScarCruft, který cílí na oblast Jan-pien pomocí her pro Windows a Android obsahujících zadní vrátka. Podle zprávy jde o útok vedený přes dodavatelský řetězec kompromitováním herní platformy.
Bezpečnostní výzkumníci analyzovali dříve nezdokumentovaný linuxový trojan Quasar Linux (QLNX) s nízkou mírou detekce. Tento plně vybavený malware podle nich obsahuje rootkit, zadní vrátka do PAM i funkce pro sběr přihlašovacích údajů a umožňuje nenápadný přístup, perzistenci a potenciální útoky na dodavatelský řetězec.
Společnost Elastic vydala open-source nástroj cicd-abuse-detector pro detekci podezřelých změn v CI/CD pipelinech na platformách GitHub Actions, GitLab CI a Azure DevOps. Nástroj kombinuje regulární výrazy a analýzu pomocí LLM k odhalení technik útoků na dodavatelský řetězec a krádeží přístupových údajů.
Výzkumník Elasticu popsal, jak pomocí prototypu sledujícího změny v kódu a analyzovaného modelem umělé inteligence odhalil rozsáhlý útok na populární balíček axios. Útočníci kompromitovali účet správce a vydali škodlivé verze 1.14.1 a 0.30.4 obsahující závislost na skrytém balíčku se škodlivým kódem.
Podle Elastic Security Labs došlo ke kompromitaci účtu správce populárního npm balíčku Axios a vydání škodlivých verzí 1.14.1 a 0.30.4. Tyto verze obsahovaly závislost plain-crypto-js, která přes skript 'postinstall' stahovala multiplatformní trojský kůň pro vzdálený přístup určený pro systémy Windows, macOS i Linux.
Elastic Security Labs zveřejnil detekční pravidla a rozbor útoku na dodavatelský řetězec zahrnujícího kompromitované verze balíčku Axios 1.14.1 a 0.30.4. Útočníci podle zprávy zneužili tranzitivní závislost plain-crypto-js@4.2.1 k nasazení multiplatformního RAT na systémech Linux, Windows a macOS.
Útok na dodavatelský řetězec v registru npm zasáhl rozšířenou open-source knihovnu axios. Společnost Huntress podle svých zjištění zaznamenala více než sto zasažených zařízení.
Bezpečnostní experti analyzovali nejnovější kampaň skupiny Pawn Storm zacílenou na ukrajinský obranný dodavatelský řetězec. Podle zjištění útočníci využívali steganografii, zneužívání cloudových služeb a e-mailová zadní vrátka k nasazení nástroje PRISMEX.
Podle bezpečnostních výzkumníků zasáhl ekosystém WordPress útok na dodavatelský řetězec v rámci kampaně cílící na BuddyBoss. Útočník kompromitoval distribuční kanál pluginů a témat BuddyBoss a využil jej k infikování stovek navazujících webových stránek.