Výsledky hledání

téma: dodavatelský řetězec× v celém archivu zrušit filtry

55 karet z 56 položek CZ · EN/orig

1

Skupina TraderTraitor šíří macOS zadní vrátka přes falešné projekty v Terraformu

Výzkumníci ze SentinelOne odhalili napadení IT společnosti pomocí macOS zadních strátek FLATROOF a ROOFDECK, které využívá severokorejská skupina TraderTraitor. Útočníci cílili na uchazeče o zaměstnání pomocí sociálního inženýrství a podvržených repozitářů na GitHubu, kde zmanipulované soubory projektu Terraform stahovaly škodlivé moduly.

Apple Terraform GitHub US

tg: incident tg: varování tg: rozbor tp: malware tp: phishing tp: dodavatelský řetězec tp: špionáž

· SentinelLabs · Don’t Call Us, We’ll Call Your APIs | TraderTraitor Backdoors Resurface on Victim With No Crypto Ties

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0027 USD

1

Útok na dodavatelský řetězec Brevo šířil škodlivé skripty ClickFix

Společnost Brevo potvrdila, že útočníci odcizili API klíč ke službě Cloudflare a zneužili jej k vložení škodlivých skriptů ClickFix do jejích webů a JavaScriptových souborů na webech zákazníků. Cílem této kompromitace dodavatelského řetězce bylo šíření malwaru.

Brevo Cloudflare US

tg: incident tp: malware tp: dodavatelský řetězec

· BleepingComputer · Brevo supply-chain attack injected ClickFix scripts on customer sites

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

1

SPOJENO PŘES CVE Produkty TRUMPF obsahují zranitelnosti v softwaru Wibu CodeMeter

Podle oznámení finského NCSC obsahují některé produkty společnosti TRUMPF běhové prostředí Wibu CodeMeter se závažnými chybami. Zranitelnosti s CVSS 8.6 mohou útočníkům mimo jiné umožnit zvýšení oprávnění, k dispozici je již oficiální oprava.

EPSS 0.00 CVSS 8.6 CVE-2026-81572 CVE-2026-81573 CVE-2026-81574 CVE-2026-81575 CVE-2026-81576 TRUMPF WIBU-SYSTEMS Wibu-Systems výroba a průmysl FI DE

tg: zranitelnost tp: dodavatelský řetězec tp: průmyslové systémy

· NCSC-FI · TRUMPF: Multiple products affected by Wibu CodeMeter vulnerabilities · CERT@VDE · TRUMPF: Multiple products affected by Wibu CodeMeter vulnerabilities

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

1

Škodlivý plugin Admin Menu Editor Pro vytvořil zadní vrátka na 1 500 webech

Podle zjištění útočník kompromitoval web správce doplňku Admin Menu Editor Pro pro WordPress a distribuoval škodlivé aktualizace více než 200 zákazníkům. Tyto upravené verze vytvářely skrytý uživatelský účet a kompromitovaly zhruba 1 500 webů.

WordPress Admin Menu Editor US

tg: incident tg: rozbor tp: malware tp: dodavatelský řetězec

· BleepingComputer · Malcious Admin Menu Editor Pro plugin backdoors 1,500 WordPress sites

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

1

Srovnání nástrojů Dependabot a Renovate

Společnost Aikido Security porovnala nástroje Dependabot a Renovate z hlediska nastavení, podpory monorepozitářů, platforem a zabezpečení. Článek se rovněž zabývá tím, proč automatické aktualizace často přehlížejí zranitelnosti, které jsou ve skutečnosti zneužitelné.

BE

tg: rozbor tg: propagace tp: dodavatelský řetězec

· Aikido Security · Dependabot vs Renovate

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

2

Útok na platformu Brevo zasáhl zákazníky kryptoměnových firem phishingem

Útočník zneužil chybu v ověřování SAML SSO platformy Brevo a získal přístup ke 138 klientským účtům, z nichž část využil k rozesílání phishingu na odběratele newsletterů. Mezi zasaženými společnostmi jsou podle zprávy kryptoměnové firmy Trezor, CoinTracking a BitBox, jejichž zákazníci obdrželi podvodné zprávy pod záminkou falešných bezpečnostních hrozeb.

Brevo Trezor CoinTracking BitBox finance US

tg: incident tg: varování tg: zneužíváno tp: phishing tp: podvod tp: únik dat tp: dodavatelský řetězec

· Malwarebytes Labs · Crypto customers targeted by scammers after email marketing provider breach

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0019 USD

Trezor: Po narušení služby Brevo cílil phishing na 347 000 uživatelů

Společnost Trezor odhalila, že phishingové útoky na její zákazníky cílily na 347 000 e-mailových adres. Podle zdroje kliklo na vložený škodlivý odkaz přibližně 2 500 uživatelů.

Trezor Brevo finance US

tg: incident tg: varování tp: phishing tp: únik dat tp: dodavatelský řetězec

· BleepingComputer · Trezor: 347,000 users targeted in phishing attacks after Brevo breach

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

3

Opravy zranitelností v METTLER TOLEDO LabX Standard a Enterprise

Podle bezpečnostního oznámení obsahují produkty LabX Standard a LabX Enterprise ve verzích 21.3.22 až 21.4.23 řadu zranitelností v externích komponentách. Výrobce tyto chyby opravil ve verzích LabX Standard v21.4.25 a LabX Enterprise v21.4.25 s tím, že zbývající nedostatky vyřeší v nadcházejících vydáních.

EPSS 0.48 CVE-2025-15467 CVE-2025-69419 CVE-2026-0915 CVE-2026-33186 CVE-2026-33671 CVE-2026-39821 CVE-2026-4800 METTLER TOLEDO DE

tg: zranitelnost tp: dodavatelský řetězec

· CERT@VDE · METTLER TOLEDO: LabX Standard and Enterprise Report on External Component Analysis - v21.4

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0013 USD

Trezor varuje před únikem dat u poskytovatele e-mailů a phishingem

Společnost Trezor varovala své zákazníky před probíhajícími phishingovými útoky. Útočníci k nim využívají data získaná při narušení bezpečnosti externího poskytovatele e-mailových služeb.

Trezor finance US

tg: incident tg: varování tp: phishing tp: únik dat tp: dodavatelský řetězec

· BleepingComputer · Trezor warns users of email provider breach, phishing attacks

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

Kryptoměnové firmy varují před phishingem po narušení poskytovatele e-mailů

Odběratelé newsletterů společností Trezor, CoinTracking a BitBox obdrželi podvodné zprávy odeslané přes poskytovatele e-mailových služeb, kterého všechny tři firmy využívají. K rozeslání došlo po údajném narušení tohoto poskytovatele.

Trezor CoinTracking BitBox finance US

tg: incident tg: varování tp: phishing tp: dodavatelský řetězec

· The Record · Multiple crypto companies warn customers of phishing emails after alleged provider breach

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

1

Veradigm varuje před únikem dat pacientů po útoku ransomwaru

Společnost Veradigm zabývající se technologiemi pro zdravotnictví oznámila únik dat. Podle zdroje došlo k bezpečnostnímu incidentu u jednoho z jejích externích dodavatelů, což vedlo k ohrožení osobních údajů pacientů.

Veradigm zdravotnictví US

tg: incident tp: ransomware tp: únik dat tp: dodavatelský řetězec

· BleepingComputer · Veradigm warns of patient data breach after ransomware gang claims attack

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

3

EU CRA a klíčové otázky: co bylo dodáno a kdy jste se to dozvěděli?

Podle společnosti ActiveState vstoupí požadavky aktu EU o kybernetické odolnosti na hlášení zranitelností v platnost 11. září a poskytnou dodavatelům softwaru pouhých 24 hodin na nahlášení aktivně zneužívaných chyb. Zdroj uvádí, že pro splnění nových povinností bude zásadní mít přesný přehled o dodaném softwaru i o okamžiku zjištění zranitelností.

US

tg: regulace tg: návod tp: dodavatelský řetězec

· BleepingComputer · The EU CRA's Real Question: What Shipped, and When Did You Know?

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

Kompromitovaný balíček pro Flutter na pub.dev obsahuje malware XCSSET

Bezpečnostní tým Aikido Security odhalil malware XCSSET uvnitř kompromitovaného balíčku pro Flutter v repozitáři pub.dev. Ve své analýze nabízí podrobný rozbor infekčního řetězce, šíření modulů a zlodějského kódu nalezeného uvnitř.

BE

tg: rozbor tp: malware tp: dodavatelský řetězec

· Aikido Security · Compromised Flutter package on pub.dev contains XCSSET malware

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

Google TI: Vývoj zneužití AI od promptování po autonomní agenty

Skupina Google Threat Intelligence Group uvádí, že útočníci přecházejí od pouhého zadávání promptů k autonomním agentním systémům a automatizaci útoků. Zpráva popisuje rychlé kompromitace dodavatelských řetězců otevřeného softwaru, krádeže proprietárních modelů a zneužívání výpočetních kapacit v cloudu, přičemž zmiňuje kampaň finančně motivované skupiny UNC6780 zneužívající repozitáře a kradoucí přihlašovací údaje.

PyPI npm Docker GitHub zdravotnictví veřejná správa média US

tg: varování tg: rozbor tp: malware tp: dodavatelský řetězec tp: AI tp: identita

· Mandiant / Google TI · GTIG AI Threat Tracker: From Prompting to Autonomy – The Evolution of Adversarial AI

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0024 USD

2

Únik dat výrobce peněženek Trezor zasáhl 81 000 zákazníků

Výrobce kryptoměnových hardwarových peněženek Trezor oznámil, že srpnový únik dat u jeho přepravního a logistického partnera ShipMonk zasáhl dalších 67 000 zákazníků v USA. Celkový dopad incidentu se tak rozšířil na 81 000 klientů.

Trezor ShipMonk finance US

tg: incident tp: únik dat tp: dodavatelský řetězec

· BleepingComputer · Trezor data breach impact now reaches 81,000 customers

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

1

1

Infrastruktura registrů Coder byla napadena a šířila škodlivé moduly

Útočníci kompromitovali infrastrukturu společnosti Coder na Cloudflare a přidali neautorizované servery registrů. Prostřednictvím nich podle zdroje šířili škodlivé moduly pro Terraform, které obsahovaly kód pro krádež přihlašovacích údajů.

Coder Cloudflare Terraform US

tg: incident tp: malware tp: dodavatelský řetězec tp: identita

· BleepingComputer · Coder's registry infrastructure compromised to push malicious modules

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

1

4

Útočníci šířili škodlivou aktualizaci Virtualizor pomocí BGP hijackingu

Podle zprávy útočníci distribuovali škodlivé aktualizace pro software pro správu VPS Virtualizor. K útoku využili ovládnutí BGP směrování aktualizační infrastruktury a přesměrování požadavků na vlastní servery.

Virtualizor US

tg: incident tp: malware tp: dodavatelský řetězec

· BleepingComputer · Hackers push malicious Virtualizor update in BGP hijacking attack

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

Nástroje RMM pro MSP: funkce, rizika a jak zůstat v bezpečí

Podle bezpečnostních výzkumníků nedávný incident ukazuje, že útočníci i čtyři roky po útoku na dodavatelský řetězec Kaseya stále úspěšně cílí na zákazníky poskytovatelů spravovaných služeb prostřednictvím softwaru RMM. Text se věnuje rizikům spojeným s těmito nástroji a možnostem zabezpečení.

Kaseya US

tg: rozbor tg: návod tp: dodavatelský řetězec

· Huntress · RMM Tools for MSPs: Features, Risks & How to Stay Secure

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

Kompromitace registru modulů Coder vedla k šíření malwaru kradoucího přihlašovací údaje

Podle bezpečnostních výzkumníků získal útočník neoprávněný přístup k infrastruktuře Cloudflare společnosti Coder a přidal do ní vlastní IP adresy obsluhující registr modulů. Tyto servery následně distribuovaly upravené moduly se škodlivým kódem určeným ke krádeži přihlašovacích údajů.

Coder Cloudflare US

tg: incident tg: rozbor tp: malware tp: dodavatelský řetězec tp: identita

· Wiz Research · Coder Module Registry Compromise Leads to Credential-Stealing Malware Distribution (Incident)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

1

Farmaceutická společnost McKesson varuje před výpadky po kyberútoku

Farmaceutická a zdravotnická technologická společnost McKesson oznámila regulátorům, že je v rané fázi vyšetřování kybernetického incidentu. Podle zdroje problém souvisí s blíže neupřesněnou aplikací třetí strany a způsobuje omezení dostupnosti služeb.

McKesson zdravotnictví US

tg: incident tp: dodavatelský řetězec

· The Record · Pharmaceutical giant McKesson warns of 'service degradation' following cyberattack

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

1

Pět kritických chyb v pluginech a motivech WordPressu umožňují převzetí webu

Bezpečnostní výzkumníci zjistili pět kritických zranitelností v populárních WordPressových pluginech a motivech (WPMU DEV Dashboard, Avada, TranslatePress, Pods a GiveWP), které by mohly umožnit útočníkům neoprávnený přístup, převzetí účtu či vzdálené spuštění kódu. Zdroj uvádí, že jsou dostupné oficiální opravy a všechny chyby mají hodnotu CVSS 9,8 nebo 10,0.

EPSS 0.03 CVSS 10.0 CVE-2026-18431 CVE-2026-19598 CVE-2026-19632 CVE-2026-76581 CVE-2026-82222 WordPress WPMU DEV Avada TranslatePress FI

tg: zneužíváno tg: zranitelnost tp: dodavatelský řetězec

· NCSC-FI · Five Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE

Shrnutí generováno strojově za 0,0024 USD

2

Generátor kódu pro TanStack Query napadla supply chain červ

Zdroj uvádí, že populární generátor kódu @7nohe/openapi-react-query-codegen obsahoval supply chain červ, který kradl přihlašovací údaje a šířil se na všechny balíčky, které oběť spravuje.

TanStack BE

tg: incident tg: zneužíváno tp: malware tp: dodavatelský řetězec tp: identita

· Aikido Security · Popular code generator for TanStack Query hit by supply chain worm

Shrnutí generováno strojově za 0,0098 USD

Balíček @7nohe/openapi-react-query-codegen kompromitován v dodavatelském útoku

Podle výzkumníků bylo 28. srpna na npm publikováno osm škodlivých verzí balíčku @7nohe/openapi-react-query-codegen, které byly dostupné přibližně tři hodiny. Tyto verze byly infikovány aktualizovanou verzí malwaru miasma.

@7nohe/openapi-react-query-codegen US

tg: varování tg: rozbor tp: malware tp: dodavatelský řetězec

· Wiz Research · @7nohe/openapi-react-query-codegen Compromised in Supply Chain Attack (Campaign)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

1

Balíček arrayref a další Rust crates byly kompromitovány při útoku na dodavatelský řetězec

Podle bezpečnostních výzkumníků byly 20. srpna 2026 z účtu správce droundy na crates.io publikovány škodlivé verze tří balíčků Rust: arrayref@0.3.10, internment@0.8.7 a append-only-vec@0.1.9. Rust Security Response Team se nedomnívá, že by tyto verze zveřejnil sám legitimní správce.

arrayref internment append-only-vec US

tg: incident tg: varování tp: malware tp: dodavatelský řetězec

· Wiz Research · arrayref and Other Rust Crates Hijacked in Supply Chain Attack (Campaign)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0012 USD

1

Nejlepší podnikové SCA nástroje pro rok 2026

Společnost Aikido Security zveřejnila srovnání podnikových nástrojů pro analýzu softwarového složení (SCA) pro rok 2026. Přehled hodnotí řešení Aikido, Sonatype, Snyk, Endor Labs, Checkmarx, Black Duck a Veracode z pohledu inteligence zranitelností, nápravy a dodržování předpisů.

Aikido Sonatype Snyk Checkmarx BE

tg: propagace tp: dodavatelský řetězec

· Aikido Security · Top enterprise SCA tools in 2026

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

2

Sledování odstranění cooldownu v npm pomocí Elastic Agent

Společnost Elastic popsala postup sledování direktivy min-release-age v konfiguračních souborech .npmrc na pracovních stanicích vývojářů za pomoci integrace CEL v nástroji Elastic Agent. Tento přístup řeší limity běžného sledování protokolů a umožňuje spolehlivě odhalit smazání bezpečnostní prodlevy před instalací nových balíčků.

npm Elastic US

tg: návod tg: propagace tp: dodavatelský řetězec

· Elastic Security · The security signal log tailing can't see: tracking npm cooldown removals with Elastic Agent

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0023 USD

Sledování odstranění ochranné lhůty npm pomocí Elastic Agentu

Společnost Elastic popsala způsob monitorování konfigurace min-release-age v souborech .npmrc na pracovních stanicích vývojářů. Toto nastavení chrání před útoky na dodavatelský řetězec ignorováním čerstvě vydaných verzí balíčků. Místo běžného sledování protokolů autor použil integraci Common Expression Language v nástroji Elastic Agent, která pravidelně kontroluje obsah konfiguračních souborů a upozorní na případné smazání ochranné lhůty.

Elastic npm US

tg: rozbor tg: návod tg: propagace tp: dodavatelský řetězec

· Elastic Security · The security signal log tailing can't see: tracking npm cooldown removals with Elastic Agent

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0024 USD

2

Červ CHAINDROP zasáhl přes 400 balíčků v ekosystému npm

Podle Elastic Security Labs kompromitovala nová kampaň Shai-Hulud správce populární knihovny keyv a zneužila ukradené přístupové údaje k infikování více než 400 dalších balíčků v npm. Samočinně se šířící červ CHAINDROP krade přihlašovací údaje k vývojářským a cloudovým službám a k řízení své infrastruktury využívá chytrou smlouvu na Ethereu.

keyv flat-cache cacheable-request cacheable US

tg: varování tg: rozbor tp: malware tp: dodavatelský řetězec tp: identita

· Elastic Security · Shai-Hulud strikes again: CHAINDROP worm hits 400+ npm packages

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0025 USD

Červ CHAINDROP v kampani Shai-Hulud napadl přes 400 balíčků npm

Podle Elastic Security Labs cílila nová kampaň Shai-Hulud na správce populární knihovny keyv a infikovala více než 400 balíčků v registru npm. Samovolně se šířící červ CHAINDROP zneužívá odcizené přihlašovací údaje ke vkládání zadních vrátků do dalších balíčků a krádeži citlivých dat z vývojářských prostředí.

keyv flat-cache cacheable-request cacheable US

tg: varování tg: rozbor tp: malware tp: dodavatelský řetězec tp: identita

· Elastic Security · Shai-Hulud strikes again: CHAINDROP worm hits 400+ npm packages

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0025 USD

1

Útok ChainDrop v ekosystému npm: Samočinně se šířící červ

Podle Microsoftu zasáhl rozsáhlý útok na dodavatelský řetězec npm přes 400 balíčků včetně keyv či flat-cache. Útočníci do nich vložili červa Mini Shai-Hulud, který krade přihlašovací údaje a sám se dále šíří přes kompromitované publikátorské tokeny.

npm US

tg: varování tg: rozbor tp: malware tp: dodavatelský řetězec tp: identita

· Microsoft Security Blog · ChainDrop supply chain compromise: Anatomy of a self-propagating worm

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0021 USD

1

Nejlepší bezpečnostní nástroje pro ochranu aplikací s LLM

Společnost Aikido Security zveřejnila srovnání předních bezpečnostních nástrojů pro LLM a aplikace s umělou inteligencí. Přehled porovnává řešení od společností Aikido, Snyk, Semgrep, Endor Labs a Wiz v oblastech zdrojového kódu, dodavatelského řetězce a běhového prostředí.

BE

tg: propagace tg: přehled tp: dodavatelský řetězec tp: AI

· Aikido Security · Top LLM security tools to protect AI applications

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

1

Kampaň z KLDR zneužívá falešné pohovory ke krádeži údajů vývojářů

Tým Elastic Security Labs odhalil novou kampaň spojenou se severokorejskou skupinou Contagious Interview, která cílila na vývojáře falešnými nabídkami práce a testovacími úkoly. Podle zprávy tyto projekty ukrývaly škodlivý kód pomocí steganografie v souborech SVG, přičemž po spuštění instalovaly malware OTTERCOOKIE sloužící ke krádeži přihlašovacích údajů, peněženek a souborů i ke vzdálenému přístupu.

US

tg: varování tg: rozbor tp: malware tp: phishing tp: dodavatelský řetězec tp: špionáž

· Elastic Security · New North Korean campaign uses fake coding interviews to steal developer credentials

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0024 USD

1

Jak Aikido Intel detekuje malware a zranitelnosti jako první

Společnost představila Aikido Intel, real-time feed určený k odhalování malwaru a nezveřejněných zranitelností v open-source ekosystémech. Podle poskytovatele dokáže systém hrozby zachytit často do osmi minut od jejich vydání.

BE

tg: novinka v produktu tg: propagace tp: malware tp: dodavatelský řetězec

· Aikido Security · How Aikido Intel detects malware and vulnerabilities first

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

1

1

Aikido kupuje společnost Root pro zabezpečení dodavatelského řetězce

Společnost Aikido oznámila akvizici firmy Root s cílem posílit zabezpečení softwarového dodavatelského řetězce a opravovat open-source zranitelnosti bez nutnosti upgradu. Kritické opravy budou bezplatně poskytovány zpět komunitě.

BE

tg: novinka v produktu tg: propagace tp: dodavatelský řetězec

· Aikido Security · Aikido acquires Root to secure the supply chain

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

1

Packagist integruje ochranu Aikido Intel proti škodlivým balíčkům

Podle společnosti Aikido její datový kanál o malwaru nyní ve výchozím stavu blokuje škodlivé verze balíčků v nástroji Composer. Text shrnuje, jak repozitář Packagist předchází celým třídám útoků na dodavatelský řetězec.

Packagist Composer BE

tg: novinka v produktu tg: propagace tp: malware tp: dodavatelský řetězec

· Aikido Security · Packagist is now protected by Aikido Intel and other updates to the PHP registry

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

1

Aikido a Drydock: kontrola balíčků před publikací do npm a PyPI

Společnost Aikido navázala partnerství se službou Drydock s cílem umožnit správcům kontrolu balíčků před jejich publikací do registrů npm a PyPI. Podle oznámení má toto řešení odhalit malware a zobrazit přesný obsah vydání ještě před prvním stažením uživateli.

npm PyPI BE

tg: novinka v produktu tg: propagace tp: malware tp: dodavatelský řetězec

· Aikido Security · Aikido x Drydock | A way for maintainers to catch malware before it ships

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

1

Kybernetický útok na Klue zasáhl data v Salesforce řady obětí včetně Huntress

Bezpečnostní společnost Huntress oznámila, že byla jedním z mnoha dodavatelů zasažených nedávným incidentem ve společnosti Klue, při kterém došlo k dopadu na data v Salesforce. Huntress provedla vlastní šetření incidentu s cílem zjistit, k čemu přesně došlo.

Klue Salesforce US

tg: incident tg: rozbor tp: únik dat tp: dodavatelský řetězec

· Huntress · Cybercrime Breaches Klue: Salesforce Data Impacted for Many Victims, including Huntress

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

1

1

Útok na dodavatelský řetězec: kompromitace balíčků npm

Podle CSIRT Itálie byla zaznamenána rozsáhlá kampaň Mini Shai-Hulud cílící na dodavatelský řetězec v ekosystému npm. Útočníci využívají malware typu červ k infiltraci do vývojových prostředí a CI/CD pipeline, odkud kradou citlivé přihlašovací údaje a automatizovaně šíří škodlivé verze legitimních balíčků.

npm IT

tg: varování tp: malware tp: dodavatelský řetězec tp: identita

· CSIRT Itálie (ACN) · Supply Chain Attack: rilevata nuova ondata di compromissione pacchetti NPM

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0012 USD

1

ScarCruft kompromitovala herní platformu při supply-chain útoku

Výzkumníci společnosti ESET odhalili probíhající útok APT skupiny ScarCruft, který cílí na oblast Jan-pien pomocí her pro Windows a Android obsahujících zadní vrátka. Podle zprávy jde o útok vedený přes dodavatelský řetězec kompromitováním herní platformy.

Android SK

tg: varování tg: rozbor tp: malware tp: dodavatelský řetězec tp: špionáž

· ESET WeLiveSecurity · A rigged game: ScarCruft compromises gaming platform in a supply-chain attack

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

1

Quasar Linux: nově odhalený linuxový RAT s rootkitem a PAM zadními vrátky

Bezpečnostní výzkumníci analyzovali dříve nezdokumentovaný linuxový trojan Quasar Linux (QLNX) s nízkou mírou detekce. Tento plně vybavený malware podle nich obsahuje rootkit, zadní vrátka do PAM i funkce pro sběr přihlašovacích údajů a umožňuje nenápadný přístup, perzistenci a potenciální útoky na dodavatelský řetězec.

JP

tg: rozbor tp: malware tp: dodavatelský řetězec tp: identita

· Trend Micro · Quasar Linux (QLNX) – A Silent Foothold in the Supply Chain: Inside a Full-Featured Linux RAT With Rootkit, PAM Backdoor, Credential Harvesting Capabilities

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

1

Zneužívání CI/CD pipeline: Elastic vydává detekční nástroj

Společnost Elastic vydala open-source nástroj cicd-abuse-detector pro detekci podezřelých změn v CI/CD pipelinech na platformách GitHub Actions, GitLab CI a Azure DevOps. Nástroj kombinuje regulární výrazy a analýzu pomocí LLM k odhalení technik útoků na dodavatelský řetězec a krádeží přístupových údajů.

GitHub GitLab Microsoft US

tg: rozbor tg: novinka v produktu tp: dodavatelský řetězec tp: AI tp: identita

· Elastic Security · CI/CD pipeline abuse: the problem no one is watching

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0023 USD

1

Aikido představuje nástroj Device Protection pro vývojářská zařízení

Společnost Aikido Security představila produkt Device Protection, který reaguje na útoky na dodavatelský řetězec cílící na zařízení vývojářů. Nástroj monitoruje instalace v rámci systémů npm, PyPI, rozšíření pro VS Code, doplňků prohlížečů a AI nástrojů.

BE

tg: novinka v produktu tg: propagace tp: dodavatelský řetězec

· Aikido Security · Introducing Device Protection: Security for Developer Devices

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

2

Produkty Endress+Hauser zasáhly zranitelnosti v komponentě Qualcomm

VDE informuje o bezpečnostním upozornění VDE-2025-107, které se týká vícečetných zranitelností v komponentě od společnosti Qualcomm. Tato komponenta je nedílnou součástí rádiového čipu používaného v několika produktech výrobce Endress+Hauser.

Endress+Hauser Qualcomm DE

tg: zranitelnost tp: dodavatelský řetězec tp: průmyslové systémy

· CERT@VDE · Endress+Hauser: Multiple products affected by Qualcomm vulnerabilities

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

Jak Elastic odhalil útok na dodavatelský řetězec balíčku Axios

Výzkumník Elasticu popsal, jak pomocí prototypu sledujícího změny v kódu a analyzovaného modelem umělé inteligence odhalil rozsáhlý útok na populární balíček axios. Útočníci kompromitovali účet správce a vydali škodlivé verze 1.14.1 a 0.30.4 obsahující závislost na skrytém balíčku se škodlivým kódem.

axios US

tg: incident tg: rozbor tp: malware tp: dodavatelský řetězec tp: AI

· Elastic Security · How we caught the Axios supply chain attack

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0024 USD

3

Analýza kompromitace balíčku Axios v dodavatelském řetězci

Podle Elastic Security Labs došlo ke kompromitaci účtu správce populárního npm balíčku Axios a vydání škodlivých verzí 1.14.1 a 0.30.4. Tyto verze obsahovaly závislost plain-crypto-js, která přes skript 'postinstall' stahovala multiplatformní trojský kůň pro vzdálený přístup určený pro systémy Windows, macOS i Linux.

axios plain-crypto-js US

tg: incident tg: rozbor tp: malware tp: dodavatelský řetězec

· Elastic Security · Inside the Axios supply chain compromise - one RAT to rule them all

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0025 USD

Elastic vydal detekce pro kompromitaci balíčku Axios

Elastic Security Labs zveřejnil detekční pravidla a rozbor útoku na dodavatelský řetězec zahrnujícího kompromitované verze balíčku Axios 1.14.1 a 0.30.4. Útočníci podle zprávy zneužili tranzitivní závislost plain-crypto-js@4.2.1 k nasazení multiplatformního RAT na systémech Linux, Windows a macOS.

axios US

tg: zranitelnost tg: rozbor tp: malware tp: dodavatelský řetězec

· Elastic Security · Elastic releases detections for the Axios supply chain compromise

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0023 USD

1

Kampaň Pawn Storm nasazuje PRISMEX a cílí na vládní sektor i kritickou infrastrukturu

Bezpečnostní experti analyzovali nejnovější kampaň skupiny Pawn Storm zacílenou na ukrajinský obranný dodavatelský řetězec. Podle zjištění útočníci využívali steganografii, zneužívání cloudových služeb a e-mailová zadní vrátka k nasazení nástroje PRISMEX.

obrana veřejná správa JP

tg: varování tg: rozbor tp: malware tp: dodavatelský řetězec tp: špionáž

· Trend Micro · Pawn Storm Campaign Deploys PRISMEX, Targets Government and Critical Infrastructure Entities

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

1

Útok na dodavatelský řetězec platformy BuddyBoss

Podle bezpečnostních výzkumníků zasáhl ekosystém WordPress útok na dodavatelský řetězec v rámci kampaně cílící na BuddyBoss. Útočník kompromitoval distribuční kanál pluginů a témat BuddyBoss a využil jej k infikování stovek navazujících webových stránek.

WordPress BuddyBoss US

tg: incident tg: rozbor tp: malware tp: dodavatelský řetězec

· Wiz Research · BuddyBoss supply chain attack (Incident)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD