Útočníci se zmocnili infrastruktury Codera na Cloudflare a přidali neoprávněné registry servery, které distribuovaly škodlivé Terraform moduly obsahující kód na krádež přihlašovacích údajů.
Zdroj uvádí zranitelnost v knihovně Hugging Face Transformers (verze 4.49.0 až 5.8.1), která umožňuje útočníkům zapsat do místního disku Python soubory bez autorizace. Knihovna stáhne vzdálený modul a uloží jej do mezipaměti dříve, než se ověří souhlas uživatele s 'trust_remote_code', čímž dojde k porušení bezpečnostní smlouvy. Zapsané soubory zůstávají na disku i po odmítnutí souhlasu.
Zdroj uvádí, že útočníci zajali BGP směrování infrastruktury aktualizací softwaru Virtualizor pro správu VPS a přesměrovali požadavky na aktualizace na škodlivé servery, prostřednictvím kterých pak distribuovali nebezpečné aktualizace.
Aikido Security tvrdí, že pravidla založená na signaturách strojů dokážou detekovat pouze již známý malware, zatímco detekce chování je nutná k odhalení útoků na dodavatelský řetězec.
Společnost McKesson oznámila regulačním orgánům, že vyšetřuje bezpečnostní incident zahrnující aplikaci třetí strany. Incident způsobil degradaci služeb.
Zdroj uvádí, že populární generátor kódu @7nohe/openapi-react-query-codegen obsahoval supply chain červ, který kradl přihlašovací údaje a šířil se na všechny balíčky, které oběť spravuje.