В данном бюллетене анализируются подтвержденные события за два периода: за последнюю неделю (15–21 июля 2026 г.) и за последний месяц (22 июня – 21 июля 2026 г.). Материал подготовлен исключительно на основе оперативных сообщений об инцидентах, исследований угроз и авторитетных отчетов. В анализе особое внимание уделяется существенным бизнес-рискам, пробелам в эффективности средств контроля, остаточным уязвимостям в цепочках поставок программного обеспечения, облачным средам и средам IaC, векторам, связанным с учетными записями, а также рабочим нагрузкам на базе ИИ.
Исполнительное резюме / Ключевые выводы
- Операционные программы-вымогатели на прошедшей неделе привели к реальным сбоям в бизнесе, включая приостановку производства молока в США на предприятии Fairlife компании Coca-Cola (вымогательское ПО Anubis, заявлено о похищении около 1 ТБ данных) и остановку диспетчерских систем и систем бронирования крупнейшего японского оператора такси Nihon Kotsu из-за вредоносного ПО.
- Атаки на цепочки поставок программного обеспечения сохраняют высокую скорость и масштаб воздействия. Ярким примером стала компрометация плагинов ShapedPlugin WordPress Pro (бэкдоры в официальных платных каналах обновлений, позволяющие похищать учетные данные и двухфакторную аутентификацию), а также инциденты в экосистеме npm, такие как подделка пакета AsyncAPI.
- Программы-вымогатели на базе агентного ИИ стали подтвержденной поворотной точкой (инцидент JadePuffer, раскрытый в начале июля 2026 года): полностью автономная операция под управлением LLM, которая использовала уязвимость CVE-2025-3248 (RCE в фреймворке рабочих процессов Langflow AI), осуществляла перемещение по сети для шифрования артефактов моделей ИИ, обучающих данных и производственных баз данных с одновременным удалением таблиц.
- Сохраняющиеся пробелы в устранении уязвимостей по-прежнему приводят к их эксплуатации: согласно отчетам, около 79% утечек связаны с ранее раскрытыми уязвимостями. Это подчеркивает неполноту покрытия на ранних этапах разработки (shift-left), низкую скорость исправления и недостаточную агрегацию результатов сканирования на всех этапах от кода до облака.
- Риски, связанные со сторонними разработчиками и поставщиками, вышли за рамки традиционного ПО с открытым исходным кодом (OSS): коммерческие цепочки поставок плагинов (ShapedPlugin) и уязвимые сервисы, связанные с ИИ (Langflow), обеспечили первоначальный доступ. Это усугубляет остаточные риски в средах, где отсутствуют единая система управления безопасностью приложений (ASPM) и проактивные элементы контроля блокировки.
- Ведущие программы реагируют на это путем усиления шлюзов приема кода ( Package Firewall), внедрения сканирования контейнеров, IaC и секретов, ускорения устранения уязвимостей с помощью ИИ (Fix) и централизации корреляции рисков (Risk Manager), что позволяет превратить обнаружение в измеримое снижение эксплуатируемых уязвимостей и устранение пробелов в операционной устойчивости.
Обзор прошедшей недели: Критические события (15–21 июля 2026 г.)
Основные инциденты были связаны с конвергенцией операционных технологий, целостностью цепочек поставок и государственными услугами. За этот 7-дневный период не было зафиксировано крупномасштабных сетевых эксплойтов червей или кампаний со стороны национальных государств, однако четко прослеживается тенденция того, как программы-вымогатели и вредоносное ПО наносят прямой ущерб выручке и операционной деятельности.
Ключевые подтвержденные инциденты
- Coca-Cola Fairlife (производство молочной продукции в США): Атака программы-вымогателя (группировка Anubis) привела к полной приостановке производства молока в США. В заявлении в SEC от 16 июля сообщалось об инциденте; предположительно было похищено около 1 ТБ данных. Канадские операции не затронуты; по состоянию на 21 июля сроки возобновления производства не подтверждены. Это подчеркивает риски конвергенции IT/OT и влияние проблем в цепочке поставок на потребительские товары.
- Nihon Kotsu (крупнейший оператор такси и аренды автомобилей с водителем в Японии): Заражение вредоносным ПО через несанкционированный внешний доступ примерно 11 июля вынудило компанию остановить диспетчерскую службу такси (телефон/веб), бронирование автомобилей и внутренние системы. О происшествии было объявлено 13 июля; сбои в работе сервисов продолжались и на следующей неделе. Это демонстрирует способность вредоносного ПО нарушать работу высокодоступных транспортных услуг.
- Дополнительные операционные сбои: Появились сообщения о киберинцидентах, затронувших Nichirei (крупный японский поставщик замороженных продуктов питания, период раскрытия около 15 июля) и земельный кадастр Румынии (примерно 16 июля), причем во втором случае данные предположительно были выставлены на продажу. Это подтверждает общую тенденцию недели, когда программы-вымогатели и вредоносное ПО влияют на критически важные поставки, логистику и государственные системы учета.
- Сигнал от цепочки поставок: Последствия и упоминания компрометаций в экосистеме npm (например, пакеты AsyncAPI с миллионами еженедельных загрузок) подчеркнули скорость, с которой модифицированные компоненты могут попадать в конвейеры разработки.
Наблюдения за уровнем защищенности (неделя): Векторы первоначального доступа кажутся стандартными — это уязвимые сервисы, проблемы с учетными данными или внедрение в цепочку поставок, а не атаки «нулевого дня» с использованием сетевых червей. Остаточный риск повышен в тех организациях, где отсутствуют автоматизированные средства контроля перед приемом зависимостей или единая видимость эксплуатируемых уязвимостей в пользовательском коде, открытом исходном коде, контейнерах и IaC.
Прошедший месяц: Тенденции и сохраняющиеся риски (22 июня – 21 июля 2026 г.)
Скорость атак программ-вымогателей на операционные среды и критически важные цепочки поставок оставалась высокой, в то время как в сфере ИИ ускорилось применение новых тактик, техник и процедур (TTP). Наблюдается стабилизация эксплуатации традиционных веб-приложений и API наряду с растущими рисками в цепочках поставок ПО и инфраструктуре ИИ/МО.
Ускоряющиеся тенденции
- Давление программ-вымогателей на операции и цепочки поставок: Многочисленные подтвержденные атаки на производство/пищевую промышленность, транспорт и государственные службы. Тенденции в сфере программ-вымогателей в здравоохранении показали значительный рост числа атак на бизнес, в то время как показатели больниц в некоторых наборах данных оставались относительно стабильными.
- Скорость компрометации цепочек поставок: Инцидент со ShapedPlugin (июнь 2026 г.) продемонстрировал изощренное внедрение в CI/CD-конвейер поставщика платных плагинов WordPress Pro (Product Slider Pro, Real Testimonials Pro, Smart Post Show Pro). Бэкдоры позволяли похищать учетные данные, 2FA и wp-config, а также создавать скрытые учетные записи администраторов. Организации, установившие обновления в период с мая по июнь 2026 года, потребовали полной ротации учетных данных и проведения форензики.
- Инфраструктура ИИ как высокоприоритетная цель: Раскрытие информации об инциденте JadePuffer (начало июля) подтвердило первую задокументированную операцию программы-вымогателя с использованием агентного ИИ — автономную эксплуатацию CVE-2025-3248 в Langflow с помощью LLM, за которой последовал поиск учетных данных, боковое перемещение, шифрование артефактов ИИ и баз данных, удаление таблиц и вымогательство выкупа. Это сокращает время атак и снижает порог для проведения сложных вымогательских операций против конвейеров ИИ.
Стабилизирующиеся / сохраняющиеся риски
- Эксплуатация известных уязвимостей остается основным драйвером утечек (~79% по данным недавнего анализа). Скорость устранения и пробелы в покрытии результатов SAST/SCA/DAST по-прежнему создают существенные остаточные риски.
- Уязвимые сервисы и секреты в облачных средах, IaC и средах разработки ИИ обеспечивают надежный первоначальный доступ (экземпляры Langflow названы привлекательными из-за часто присутствующих там API-ключей и учетных данных).
- Риски сторонних производителей и поставщиков выходят за рамки открытого ПО и распространяются на коммерческие плагины и фреймворки.
Новые / нарастающие сигналы
- Переход TTP агентного ИИ от стадии концептуального доказательства (PoC) к реальным операциям.
- Сохраняющаяся необходимость создания SBOM, проверки происхождения (provenance) и блокировки на этапе выполнения/сборки для противодействия векторам атак как на открытое ПО, так и на цепочки поставок поставщиков.
Комбинированный обзор за неделю и месяц показывает, что хотя ни одно отдельное катастрофическое нарушение не доминировало, совокупный эффект операционных сбоев, а также инноваций в области цепочек поставок и ИИ увеличивает как вероятность, так и бизнес-воздействие успешных атак на организации с неполными средствами контроля на всех этапах от написания кода до облака.
Стратегическое предвидение: сигналы на следующие 30–90 дней
Эволюция TTP злоумышленников (высокая степень достоверности)
- Программы-вымогатели на базе агентов и кампании, оркестрируемые с помощью LLM, вероятно, получат распространение против уязвимых инструментов рабочих процессов ИИ (Langflow, аналогичные фреймворки), конвейеров машинного обучения и сред, содержащих обучающие данные или артефакты моделей. Ожидайте ускорения циклов перехода к воздействию и нацеливания на секреты в средах разработки и тестирования ИИ.
Точки перелома в технологиях и угрозах
- Увеличение числа атак на доступные из интернета сервисы, связанные с ИИ, и контейнеризированные рабочие нагрузки. Неправильные конфигурации контейнеров и IaC / утечки секретов останутся надежными векторами.
- Атаки на цепочки поставок по-прежнему будут нацелены как на реестры открытого ПО (OSS), так и на конвейеры дистрибуции коммерческих вендоров (плагины, интеграции или механизмы обновлений). Потребление SBOM и блокировка на основе политик становятся обязательным стандартом.
Динамика регулирования и комплаенса
- Раскрытие информации о существенных инцидентах (например, отчетность SEC, такая как у Coca-Cola) поддержит внимание со стороны совета директоров. Ожидайте сохранения акцента на управлении рисками цепочки поставок программного обеспечения, потенциально включая повышенные требования к SBOM или ожидания сторонней аттестации в регулируемых секторах. За рассматриваемый период не появилось крупных новых глобальных мандатов, но скорость правоприменения в отношении существующих обязательств остается стабильной.
Сигналы, к которым следует подготовиться CISO (обоснованные)
- Конвергенция операторов программ-вымогателей с инструментами ИИ как для автоматизации атак, так и для нацеливания на ИИ-активы.
- Растущий остаточный риск от «известных, но не устраненных» уязвимостей по мере совершенствования автоматизации у злоумышленников.
- Потребность в платформах ASPM, которые сопоставляют результаты SAST/SCA/DAST/Container/IaC с бизнес-контекстом и обеспечивают приоритетное автоматизированное устранение уязвимостей.
Наибольшая уверенность наблюдается в отношении паттернов цепочки поставок и операционных программ-вымогателей (несколько подтвержденных инцидентов), а также агентского кейса JadePuffer (подробное исследование вендора). Спекуляции о точных объемах за 90 дней не приводятся; подготовка сосредоточена на пробелах в средствах контроля, которые доказано снижают вероятность и воздействие.
Рекомендации Veracode: как реагируют ведущие программы
Ведущие программы AppSec сопоставляют наблюдаемые угрозы непосредственно с возможностями платформы для предотвращения, обнаружения, приоритизации и ускоренного устранения. Ниже приведены целевые рекомендации с ориентацией на результаты, использующие текущие реальные возможности Veracode.
1. Целостность программной цепочки поставок (ShapedPlugin, сигналы npm/AsyncAPI, общий риск зависимостей) Основная возможность: Брандмауэр пакетов (Package Firewall) + SCA + Аналитика цепочки поставок ПО
Действие: Немедленно настройте Package Firewall в качестве прокси для критически важных экосистем (PyPI, npm, Maven и др.). Определите политики для блокировки пакетов с известными уязвимостями, индикаторами вредоносного ПО или нарушениями политик до того, как они попадут в конвейеры сборки. Дополните это сканированием на основе агентов SCA для получения полной инвентаризационной видимости и видимости лицензий/уязвимостей для существующих компонентов. Используйте ленту аналитики угроз Veracode для получения контекстной информации о возникающих угрозах цепочки поставок.
Полезные ссылки:
- Обзор Package Firewall и блокировка: https://docs.veracode.com/r/Veracode_Package_Firewall
- Создание и управление политиками/настройка: https://docs.veracode.com/r/Create_and_setup_a_Package_Firewall (и раздел управления политиками)
- Подключение к экосистемам (Cargo, Golang, Maven, NPM, NuGet, PyPI, RubyGems): https://docs.veracode.com/r/Connect_package_firewall_to_package_ecosystems
- Сканирование SCA на основе агентов: https://docs.veracode.com/r/Agent_Based_Scans
Ожидаемый измеримый результат: предотвращение попадания вредоносных или не соответствующих требованиям пакетов при их загрузке (анализ практически в реальном времени); измеримое снижение внесенного риска цепочки поставок; более быстрое обнаружение уязвимых или подозрительных зависимостей, уже находящихся в использовании.
2. Безопасность контейнеров, IaC и рабочих нагрузок ИИ/МО (уязвимость JadePuffer/Langflow, контейнеризированные развертывания, секреты) Основная возможность: Безопасность контейнеров / Сканирование IaC + CLI + Генерация SBOM
Действие: Включите сканирование Container Security для всех базовых образов, архивов и репозиториев, содержащих IaC. Активируйте обнаружение секретов для паролей/ключей. Интегрируйте с помощью Veracode CLI в рабочие процессы CI/CD и сканирования репозиториев наряду с Pipeline Scan и SCA. Создавайте SBOM для видимости цепочки поставок. Расставляйте приоритеты для выявленных проблем в Risk Manager.
Полезные ссылки:
- Обзор Container Security и IaC: https://docs.veracode.com/r/Veracode_Container_Security
- Запуск сканирования Container Security: https://docs.veracode.com/r/Run_Container_Security_scans
- Установка и использование CLI: https://docs.veracode.com/r/Install_the_Veracode_CLI
- Создание SBOM: https://docs.veracode.com/r/Generate SBOMs
- Просмотр результатов: https://docs.veracode.com/r/Review_Container_Security_results
Ожидаемый измеримый результат: раннее выявление уязвимостей, неправильных конфигураций и встроенных секретов в контейнерах и конвейерах IaC; улучшение состояния безопасности до этапа выполнения для рабочих нагрузок, связанных с ИИ; проверяемое покрытие SBOM, поддерживающее комплаенс и реагирование на инциденты.
3. Скорость устранения уязвимостей и закрытие пробелов известных слабостей (статистика 79%, результаты SAST, производительность разработчиков) Основная возможность: Veracode Fix (на базе ИИ) + Risk Manager + SAST (Pipeline Scan)
Action: Разверните Veracode Fix (генерация патчей на основе ML + RAG) для поддерживаемых языков и CWE по результатам сканирования Pipeline Scan (SAST). Передавайте результаты в Risk Manager для анализа первопричин, назначения ответственных и приоритизации по принципу Best Next Action™. Включите интеграции с IDE и GitHub Action для ускорения работы разработчиков.
Полезные ссылки:
- О Veracode Fix и поддерживаемых CWE/языках: https://docs.veracode.com/r/About_Veracode_Fix
- Быстрый старт с Fix: https://docs.veracode.com/r/Fix_Quickstart
- Risk Manager (ASPM, приоритизация, лучшее следующее действие): https://docs.veracode.com/r/Veracode_Risk_Manager
- SAST / сканирование исходного кода: https://docs.veracode.com/r/Scan_source_code_in_the_Veracode_Platform
Ожидаемый измеримый результат: радикально сокращенное время устранения для результатов SAST с большим объемом (минуты вместо часов); измеримое сокращение эксплуатируемых известных уязвимостей; повышение производительности разработчиков и снижение технического долга по безопасности.
4. Внешняя поверхность атаки и подверженность рискам на этапе выполнения / API (распространенные векторы начального доступа) Основная возможность: DAST + EASM
Действие: Запустите комплексное сканирование DAST для всех веб-приложений и API. Разверните или усовершенствуйте систему управления внешней поверхностью атаки (External Attack Surface Management) для обнаружения, инвентаризации и непрерывного мониторинга доступных из интернета активов. Сопоставляйте результаты с высоким уровнем риска внешних сканирований в Risk Manager для приоритизации их устранения.
Полезные ссылки:
- DAST (веб-приложения и API): https://docs.veracode.com/r/Scan_web_applications_and_APIs
- EASM / Обнаружение вашей поверхности атаки: https://docs.veracode.com/r/Discover_your_attack_surface
Ожидаемый измеримый результат: сокращение «слепых зон» на внешних поверхностях; более быстрое выявление и устранение эксплуатируемых уязвимостей времени выполнения; снижение вероятности первоначального доступа через уязвимые сервисы (например, инструменты рабочих процессов ИИ).
5. Общепрограммное управление, автоматизация и интеграция. Основной функционал: Risk Manager (централизованный ASPM) + Veracode CLI + интеграции и коннекторы
Действие: Сделайте Risk Manager единым центром обзора для агрегированных, дедуплицированных и контекстуализированных рисков по всем типам сканирования (SAST, SCA, DAST, Container/IaC). Используйте CLI для автоматизации пайплайнов и обеспечения безопасности на ранних этапах (shift-left). Задействуйте интеграции платформы для встроенного внедрения в инструменты разработчиков и системы тикетов.
Полезные ссылки:
- Интеграции Veracode: https://docs.veracode.com/r/Veracode_Integrations
- Справочник по CLI: https://docs.veracode.com/r/Veracode_CLI
- Обзор платформы / главный дашборд: https://docs.veracode.com/r/review_main
Ожидаемый измеримый результат: Единое представление о состоянии рисков; автоматизированное соблюдение политик и отчетность; ускоренное получение отдачи от платфорлы в полном объеме; обоснованные метрики для отчетности перед советом директоров и аудиторами.
Что директорам по информационной безопасности (CISO) следует предпринять прямо сейчас (приоритетные действия)
Немедленно (0–14 дней)
- Проведите инвентаризацию и защитите точки поступления цепочки поставок: разверните или расширьте покрытие Package Firewall для всех критических языковых экосистем. Проверьте последние обновления любых систем на базе WordPress/WooCommerce или с зависимостями npm на предмет уязвимостей ShapedPlugin/AsyncAPI; при необходимости выполните ротацию учетных данных.
- Оцените риски, связанные с ИИ: вызовите обнаружение доступных из интернета экземпляров Langflow или аналогичных рабочих процессов ИИ; примените Container Security, сканирование секретов и сетевые элементы управления.
В среднесрочной перспективе (15–45 дней)
- Ускорьте темпы устранения уязвимостей: запустите пилотный проект Veracode Fix для критических результатов SAST; внедрите Risk Manager для кросс-инструментальной корреляции и рабочих процессов, управляемых ответственными лицами. Нацельтесь на измеримое сокращение среднего времени устранения известных эксплуатируемых уязвимостей.
- Внедрите элементы управления контейнерами и IaC: сделайте обязательными сканирование безопасности контейнеров и IaC с помощью CLI (с генерацией SBOM) для всех новых и существующих рабочих нагрузок.
Укрепление программы (30–90 дней)
- Совершенствуйте управление внешним периметром: введите в эксплуатацию DAST + EASM с приоритезацией в Risk Manager для всех ориентированных на клиентов и партнеров приложений/API.
- Повышение уровня управления и метрик: обновите политики безопасного SDLC, чтобы явно учитывать рабочие нагрузки AI/ML, риски плагинов сторонних производителей и блокировку на этапе до сборки. Отслеживайте опережающие индикаторы: % компонентов, защищенных Package Firewall, покрытие сканированием контейнеров/IaC, % приоритетных уязвимостей, устраненных в рамках SLA, и сокращение эксплуатируемых CVE с помощью унифицированных дашбордов.
- Отчетность для совета директоров: формулируйте остаточные риски на языке бизнеса (потенциал операционных сбоев, целостность цепочки поставок, защита ИИ-активов) с использованием аналитики Risk Manager.
Заключение
Прошедшая неделя и месяц подчеркивают, что реальные риски материализуются через векторы операционного вымогательства и цепочки поставок, в то время как инновации злоумышленников — особенно тактики, техники и процедуры (TTP) агентного ИИ — сокращают временные рамки реагирования на уязвимости ИИ и инфраструктуры. Организации, которые рассматривают AppSec как комплексную автоматизированную способность, охватывающую код, зависимости, контейнеры, IaC и внешние поверхности, существенно снизят как вероятность происшествий, так и их влияние на бизнес. Унифицированная платформа Veracode предоставляет точные средства контроля, автоматизацию и аналитику рисков, необходимые для превращения этих сигналов в устойчивое снижение рисков и обеспечение безопасного развития бизнеса. CISO, которые действуют решительно в соответствии с приведенными выше приоритетными рекомендациями, повысят устойчивость без ущерба для скорости.
Этот отчет предоставляется исключительно в информационных целях и не является юридической, технической или профессиональной консультацией. Хотя мы стремимся к точности, Veracode не гарантирует полноту или точность информации. Получатели не должны полагаться исключительно на этот отчет и обязаны провести собственное тщательное расследование и проверку. Пожалуйста, работайте со своими внутренними командами и заинтересованными сторонами для надлежащей оценки, внедрения и устранения любых выявленных угроз или уязвимостей. Информация была собрана из нескольких источников, и Veracode не несет ответственности за любые ошибки, упущения или действия, предпринятые на основе данного контента.








