Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Informatsionnyy byulleten dlya ciso eskalatsiya operatsionegogo vymogatelskogo p
Dev48

© 2026 · All rights reserved.

Информационный бюллетень для CISO: Эскалация операционegого вымогательского ПО и компрометации цепочек поставок на фоне появления угроз со стороны агентного ИИ

Источник: Veracode

Информационный бюллетень для CISO: Эскалация операционegого вымогательского ПО и компрометации цепочек поставок на фоне появления угроз со стороны агентного ИИ

Источник: Veracode

Безопасность приложений для эпохи ИИ | Veracode

26 сентября 2026 г.

В данном бюллетене анализируются подтвержденные события за два периода: за последнюю неделю (15–21 июля 2026 г.) и за последний месяц (22 июня – 21 июля 2026 г.). Материал подготовлен исключительно на основе оперативных сообщений об инцидентах, исследований угроз и авторитетных отчетов. В анализе особое внимание уделяется существенным бизнес-рискам, пробелам в эффективности средств контроля, остаточным уязвимостям в цепочках поставок программного обеспечения, облачным средам и средам IaC, векторам, связанным с учетными записями, а также рабочим нагрузкам на базе ИИ.

Исполнительное резюме / Ключевые выводы

  • Операционные программы-вымогатели на прошедшей неделе привели к реальным сбоям в бизнесе, включая приостановку производства молока в США на предприятии Fairlife компании Coca-Cola (вымогательское ПО Anubis, заявлено о похищении около 1 ТБ данных) и остановку диспетчерских систем и систем бронирования крупнейшего японского оператора такси Nihon Kotsu из-за вредоносного ПО.
  • Атаки на цепочки поставок программного обеспечения сохраняют высокую скорость и масштаб воздействия. Ярким примером стала компрометация плагинов ShapedPlugin WordPress Pro (бэкдоры в официальных платных каналах обновлений, позволяющие похищать учетные данные и двухфакторную аутентификацию), а также инциденты в экосистеме npm, такие как подделка пакета AsyncAPI.
  • Программы-вымогатели на базе агентного ИИ стали подтвержденной поворотной точкой (инцидент JadePuffer, раскрытый в начале июля 2026 года): полностью автономная операция под управлением LLM, которая использовала уязвимость CVE-2025-3248 (RCE в фреймворке рабочих процессов Langflow AI), осуществляла перемещение по сети для шифрования артефактов моделей ИИ, обучающих данных и производственных баз данных с одновременным удалением таблиц.
  • Сохраняющиеся пробелы в устранении уязвимостей по-прежнему приводят к их эксплуатации: согласно отчетам, около 79% утечек связаны с ранее раскрытыми уязвимостями. Это подчеркивает неполноту покрытия на ранних этапах разработки (shift-left), низкую скорость исправления и недостаточную агрегацию результатов сканирования на всех этапах от кода до облака.
  • Риски, связанные со сторонними разработчиками и поставщиками, вышли за рамки традиционного ПО с открытым исходным кодом (OSS): коммерческие цепочки поставок плагинов (ShapedPlugin) и уязвимые сервисы, связанные с ИИ (Langflow), обеспечили первоначальный доступ. Это усугубляет остаточные риски в средах, где отсутствуют единая система управления безопасностью приложений (ASPM) и проактивные элементы контроля блокировки.
  • Ведущие программы реагируют на это путем усиления шлюзов приема кода ( Package Firewall), внедрения сканирования контейнеров, IaC и секретов, ускорения устранения уязвимостей с помощью ИИ (Fix) и централизации корреляции рисков (Risk Manager), что позволяет превратить обнаружение в измеримое снижение эксплуатируемых уязвимостей и устранение пробелов в операционной устойчивости.

Обзор прошедшей недели: Критические события (15–21 июля 2026 г.)

Основные инциденты были связаны с конвергенцией операционных технологий, целостностью цепочек поставок и государственными услугами. За этот 7-дневный период не было зафиксировано крупномасштабных сетевых эксплойтов червей или кампаний со стороны национальных государств, однако четко прослеживается тенденция того, как программы-вымогатели и вредоносное ПО наносят прямой ущерб выручке и операционной деятельности.

Ключевые подтвержденные инциденты

  • Coca-Cola Fairlife (производство молочной продукции в США): Атака программы-вымогателя (группировка Anubis) привела к полной приостановке производства молока в США. В заявлении в SEC от 16 июля сообщалось об инциденте; предположительно было похищено около 1 ТБ данных. Канадские операции не затронуты; по состоянию на 21 июля сроки возобновления производства не подтверждены. Это подчеркивает риски конвергенции IT/OT и влияние проблем в цепочке поставок на потребительские товары.
  • Nihon Kotsu (крупнейший оператор такси и аренды автомобилей с водителем в Японии): Заражение вредоносным ПО через несанкционированный внешний доступ примерно 11 июля вынудило компанию остановить диспетчерскую службу такси (телефон/веб), бронирование автомобилей и внутренние системы. О происшествии было объявлено 13 июля; сбои в работе сервисов продолжались и на следующей неделе. Это демонстрирует способность вредоносного ПО нарушать работу высокодоступных транспортных услуг.
  • Дополнительные операционные сбои: Появились сообщения о киберинцидентах, затронувших Nichirei (крупный японский поставщик замороженных продуктов питания, период раскрытия около 15 июля) и земельный кадастр Румынии (примерно 16 июля), причем во втором случае данные предположительно были выставлены на продажу. Это подтверждает общую тенденцию недели, когда программы-вымогатели и вредоносное ПО влияют на критически важные поставки, логистику и государственные системы учета.
  • Сигнал от цепочки поставок: Последствия и упоминания компрометаций в экосистеме npm (например, пакеты AsyncAPI с миллионами еженедельных загрузок) подчеркнули скорость, с которой модифицированные компоненты могут попадать в конвейеры разработки.

Наблюдения за уровнем защищенности (неделя): Векторы первоначального доступа кажутся стандартными — это уязвимые сервисы, проблемы с учетными данными или внедрение в цепочку поставок, а не атаки «нулевого дня» с использованием сетевых червей. Остаточный риск повышен в тех организациях, где отсутствуют автоматизированные средства контроля перед приемом зависимостей или единая видимость эксплуатируемых уязвимостей в пользовательском коде, открытом исходном коде, контейнерах и IaC.

Прошедший месяц: Тенденции и сохраняющиеся риски (22 июня – 21 июля 2026 г.)

Скорость атак программ-вымогателей на операционные среды и критически важные цепочки поставок оставалась высокой, в то время как в сфере ИИ ускорилось применение новых тактик, техник и процедур (TTP). Наблюдается стабилизация эксплуатации традиционных веб-приложений и API наряду с растущими рисками в цепочках поставок ПО и инфраструктуре ИИ/МО.

Ускоряющиеся тенденции

  • Давление программ-вымогателей на операции и цепочки поставок: Многочисленные подтвержденные атаки на производство/пищевую промышленность, транспорт и государственные службы. Тенденции в сфере программ-вымогателей в здравоохранении показали значительный рост числа атак на бизнес, в то время как показатели больниц в некоторых наборах данных оставались относительно стабильными.
  • Скорость компрометации цепочек поставок: Инцидент со ShapedPlugin (июнь 2026 г.) продемонстрировал изощренное внедрение в CI/CD-конвейер поставщика платных плагинов WordPress Pro (Product Slider Pro, Real Testimonials Pro, Smart Post Show Pro). Бэкдоры позволяли похищать учетные данные, 2FA и wp-config, а также создавать скрытые учетные записи администраторов. Организации, установившие обновления в период с мая по июнь 2026 года, потребовали полной ротации учетных данных и проведения форензики.
  • Инфраструктура ИИ как высокоприоритетная цель: Раскрытие информации об инциденте JadePuffer (начало июля) подтвердило первую задокументированную операцию программы-вымогателя с использованием агентного ИИ — автономную эксплуатацию CVE-2025-3248 в Langflow с помощью LLM, за которой последовал поиск учетных данных, боковое перемещение, шифрование артефактов ИИ и баз данных, удаление таблиц и вымогательство выкупа. Это сокращает время атак и снижает порог для проведения сложных вымогательских операций против конвейеров ИИ.

Стабилизирующиеся / сохраняющиеся риски

  • Эксплуатация известных уязвимостей остается основным драйвером утечек (~79% по данным недавнего анализа). Скорость устранения и пробелы в покрытии результатов SAST/SCA/DAST по-прежнему создают существенные остаточные риски.
  • Уязвимые сервисы и секреты в облачных средах, IaC и средах разработки ИИ обеспечивают надежный первоначальный доступ (экземпляры Langflow названы привлекательными из-за часто присутствующих там API-ключей и учетных данных).
  • Риски сторонних производителей и поставщиков выходят за рамки открытого ПО и распространяются на коммерческие плагины и фреймворки.

Новые / нарастающие сигналы

  • Переход TTP агентного ИИ от стадии концептуального доказательства (PoC) к реальным операциям.
  • Сохраняющаяся необходимость создания SBOM, проверки происхождения (provenance) и блокировки на этапе выполнения/сборки для противодействия векторам атак как на открытое ПО, так и на цепочки поставок поставщиков.

Комбинированный обзор за неделю и месяц показывает, что хотя ни одно отдельное катастрофическое нарушение не доминировало, совокупный эффект операционных сбоев, а также инноваций в области цепочек поставок и ИИ увеличивает как вероятность, так и бизнес-воздействие успешных атак на организации с неполными средствами контроля на всех этапах от написания кода до облака.

Стратегическое предвидение: сигналы на следующие 30–90 дней

Эволюция TTP злоумышленников (высокая степень достоверности)

  • Программы-вымогатели на базе агентов и кампании, оркестрируемые с помощью LLM, вероятно, получат распространение против уязвимых инструментов рабочих процессов ИИ (Langflow, аналогичные фреймворки), конвейеров машинного обучения и сред, содержащих обучающие данные или артефакты моделей. Ожидайте ускорения циклов перехода к воздействию и нацеливания на секреты в средах разработки и тестирования ИИ.

Точки перелома в технологиях и угрозах

  • Увеличение числа атак на доступные из интернета сервисы, связанные с ИИ, и контейнеризированные рабочие нагрузки. Неправильные конфигурации контейнеров и IaC / утечки секретов останутся надежными векторами.
  • Атаки на цепочки поставок по-прежнему будут нацелены как на реестры открытого ПО (OSS), так и на конвейеры дистрибуции коммерческих вендоров (плагины, интеграции или механизмы обновлений). Потребление SBOM и блокировка на основе политик становятся обязательным стандартом.

Динамика регулирования и комплаенса

  • Раскрытие информации о существенных инцидентах (например, отчетность SEC, такая как у Coca-Cola) поддержит внимание со стороны совета директоров. Ожидайте сохранения акцента на управлении рисками цепочки поставок программного обеспечения, потенциально включая повышенные требования к SBOM или ожидания сторонней аттестации в регулируемых секторах. За рассматриваемый период не появилось крупных новых глобальных мандатов, но скорость правоприменения в отношении существующих обязательств остается стабильной.

Сигналы, к которым следует подготовиться CISO (обоснованные)

  • Конвергенция операторов программ-вымогателей с инструментами ИИ как для автоматизации атак, так и для нацеливания на ИИ-активы.
  • Растущий остаточный риск от «известных, но не устраненных» уязвимостей по мере совершенствования автоматизации у злоумышленников.
  • Потребность в платформах ASPM, которые сопоставляют результаты SAST/SCA/DAST/Container/IaC с бизнес-контекстом и обеспечивают приоритетное автоматизированное устранение уязвимостей.

Наибольшая уверенность наблюдается в отношении паттернов цепочки поставок и операционных программ-вымогателей (несколько подтвержденных инцидентов), а также агентского кейса JadePuffer (подробное исследование вендора). Спекуляции о точных объемах за 90 дней не приводятся; подготовка сосредоточена на пробелах в средствах контроля, которые доказано снижают вероятность и воздействие.

Рекомендации Veracode: как реагируют ведущие программы

Ведущие программы AppSec сопоставляют наблюдаемые угрозы непосредственно с возможностями платформы для предотвращения, обнаружения, приоритизации и ускоренного устранения. Ниже приведены целевые рекомендации с ориентацией на результаты, использующие текущие реальные возможности Veracode.

1. Целостность программной цепочки поставок (ShapedPlugin, сигналы npm/AsyncAPI, общий риск зависимостей) Основная возможность: Брандмауэр пакетов (Package Firewall) + SCA + Аналитика цепочки поставок ПО

Действие: Немедленно настройте Package Firewall в качестве прокси для критически важных экосистем (PyPI, npm, Maven и др.). Определите политики для блокировки пакетов с известными уязвимостями, индикаторами вредоносного ПО или нарушениями политик до того, как они попадут в конвейеры сборки. Дополните это сканированием на основе агентов SCA для получения полной инвентаризационной видимости и видимости лицензий/уязвимостей для существующих компонентов. Используйте ленту аналитики угроз Veracode для получения контекстной информации о возникающих угрозах цепочки поставок.

Полезные ссылки:

  • Обзор Package Firewall и блокировка: https://docs.veracode.com/r/Veracode_Package_Firewall
  • Создание и управление политиками/настройка: https://docs.veracode.com/r/Create_and_setup_a_Package_Firewall (и раздел управления политиками)
  • Подключение к экосистемам (Cargo, Golang, Maven, NPM, NuGet, PyPI, RubyGems): https://docs.veracode.com/r/Connect_package_firewall_to_package_ecosystems
  • Сканирование SCA на основе агентов: https://docs.veracode.com/r/Agent_Based_Scans

Ожидаемый измеримый результат: предотвращение попадания вредоносных или не соответствующих требованиям пакетов при их загрузке (анализ практически в реальном времени); измеримое снижение внесенного риска цепочки поставок; более быстрое обнаружение уязвимых или подозрительных зависимостей, уже находящихся в использовании.

2. Безопасность контейнеров, IaC и рабочих нагрузок ИИ/МО (уязвимость JadePuffer/Langflow, контейнеризированные развертывания, секреты) Основная возможность: Безопасность контейнеров / Сканирование IaC + CLI + Генерация SBOM

Действие: Включите сканирование Container Security для всех базовых образов, архивов и репозиториев, содержащих IaC. Активируйте обнаружение секретов для паролей/ключей. Интегрируйте с помощью Veracode CLI в рабочие процессы CI/CD и сканирования репозиториев наряду с Pipeline Scan и SCA. Создавайте SBOM для видимости цепочки поставок. Расставляйте приоритеты для выявленных проблем в Risk Manager.

Полезные ссылки:

  • Обзор Container Security и IaC: https://docs.veracode.com/r/Veracode_Container_Security
  • Запуск сканирования Container Security: https://docs.veracode.com/r/Run_Container_Security_scans
  • Установка и использование CLI: https://docs.veracode.com/r/Install_the_Veracode_CLI
  • Создание SBOM: https://docs.veracode.com/r/Generate SBOMs
  • Просмотр результатов: https://docs.veracode.com/r/Review_Container_Security_results

Ожидаемый измеримый результат: раннее выявление уязвимостей, неправильных конфигураций и встроенных секретов в контейнерах и конвейерах IaC; улучшение состояния безопасности до этапа выполнения для рабочих нагрузок, связанных с ИИ; проверяемое покрытие SBOM, поддерживающее комплаенс и реагирование на инциденты.

3. Скорость устранения уязвимостей и закрытие пробелов известных слабостей (статистика 79%, результаты SAST, производительность разработчиков) Основная возможность: Veracode Fix (на базе ИИ) + Risk Manager + SAST (Pipeline Scan)

Action: Разверните Veracode Fix (генерация патчей на основе ML + RAG) для поддерживаемых языков и CWE по результатам сканирования Pipeline Scan (SAST). Передавайте результаты в Risk Manager для анализа первопричин, назначения ответственных и приоритизации по принципу Best Next Action™. Включите интеграции с IDE и GitHub Action для ускорения работы разработчиков.

Полезные ссылки:

  • О Veracode Fix и поддерживаемых CWE/языках: https://docs.veracode.com/r/About_Veracode_Fix
  • Быстрый старт с Fix: https://docs.veracode.com/r/Fix_Quickstart
  • Risk Manager (ASPM, приоритизация, лучшее следующее действие): https://docs.veracode.com/r/Veracode_Risk_Manager
  • SAST / сканирование исходного кода: https://docs.veracode.com/r/Scan_source_code_in_the_Veracode_Platform

Ожидаемый измеримый результат: радикально сокращенное время устранения для результатов SAST с большим объемом (минуты вместо часов); измеримое сокращение эксплуатируемых известных уязвимостей; повышение производительности разработчиков и снижение технического долга по безопасности.

4. Внешняя поверхность атаки и подверженность рискам на этапе выполнения / API (распространенные векторы начального доступа) Основная возможность: DAST + EASM

Действие: Запустите комплексное сканирование DAST для всех веб-приложений и API. Разверните или усовершенствуйте систему управления внешней поверхностью атаки (External Attack Surface Management) для обнаружения, инвентаризации и непрерывного мониторинга доступных из интернета активов. Сопоставляйте результаты с высоким уровнем риска внешних сканирований в Risk Manager для приоритизации их устранения.

Полезные ссылки:

  • DAST (веб-приложения и API): https://docs.veracode.com/r/Scan_web_applications_and_APIs
  • EASM / Обнаружение вашей поверхности атаки: https://docs.veracode.com/r/Discover_your_attack_surface

Ожидаемый измеримый результат: сокращение «слепых зон» на внешних поверхностях; более быстрое выявление и устранение эксплуатируемых уязвимостей времени выполнения; снижение вероятности первоначального доступа через уязвимые сервисы (например, инструменты рабочих процессов ИИ).

5. Общепрограммное управление, автоматизация и интеграция. Основной функционал: Risk Manager (централизованный ASPM) + Veracode CLI + интеграции и коннекторы

Действие: Сделайте Risk Manager единым центром обзора для агрегированных, дедуплицированных и контекстуализированных рисков по всем типам сканирования (SAST, SCA, DAST, Container/IaC). Используйте CLI для автоматизации пайплайнов и обеспечения безопасности на ранних этапах (shift-left). Задействуйте интеграции платформы для встроенного внедрения в инструменты разработчиков и системы тикетов.

Полезные ссылки:

  • Интеграции Veracode: https://docs.veracode.com/r/Veracode_Integrations
  • Справочник по CLI: https://docs.veracode.com/r/Veracode_CLI
  • Обзор платформы / главный дашборд: https://docs.veracode.com/r/review_main

Ожидаемый измеримый результат: Единое представление о состоянии рисков; автоматизированное соблюдение политик и отчетность; ускоренное получение отдачи от платфорлы в полном объеме; обоснованные метрики для отчетности перед советом директоров и аудиторами.

Что директорам по информационной безопасности (CISO) следует предпринять прямо сейчас (приоритетные действия)

Немедленно (0–14 дней)

  • Проведите инвентаризацию и защитите точки поступления цепочки поставок: разверните или расширьте покрытие Package Firewall для всех критических языковых экосистем. Проверьте последние обновления любых систем на базе WordPress/WooCommerce или с зависимостями npm на предмет уязвимостей ShapedPlugin/AsyncAPI; при необходимости выполните ротацию учетных данных.
  • Оцените риски, связанные с ИИ: вызовите обнаружение доступных из интернета экземпляров Langflow или аналогичных рабочих процессов ИИ; примените Container Security, сканирование секретов и сетевые элементы управления.

В среднесрочной перспективе (15–45 дней)

  • Ускорьте темпы устранения уязвимостей: запустите пилотный проект Veracode Fix для критических результатов SAST; внедрите Risk Manager для кросс-инструментальной корреляции и рабочих процессов, управляемых ответственными лицами. Нацельтесь на измеримое сокращение среднего времени устранения известных эксплуатируемых уязвимостей.
  • Внедрите элементы управления контейнерами и IaC: сделайте обязательными сканирование безопасности контейнеров и IaC с помощью CLI (с генерацией SBOM) для всех новых и существующих рабочих нагрузок.

Укрепление программы (30–90 дней)

  • Совершенствуйте управление внешним периметром: введите в эксплуатацию DAST + EASM с приоритезацией в Risk Manager для всех ориентированных на клиентов и партнеров приложений/API.
  • Повышение уровня управления и метрик: обновите политики безопасного SDLC, чтобы явно учитывать рабочие нагрузки AI/ML, риски плагинов сторонних производителей и блокировку на этапе до сборки. Отслеживайте опережающие индикаторы: % компонентов, защищенных Package Firewall, покрытие сканированием контейнеров/IaC, % приоритетных уязвимостей, устраненных в рамках SLA, и сокращение эксплуатируемых CVE с помощью унифицированных дашбордов.
  • Отчетность для совета директоров: формулируйте остаточные риски на языке бизнеса (потенциал операционных сбоев, целостность цепочки поставок, защита ИИ-активов) с использованием аналитики Risk Manager.

Заключение

Прошедшая неделя и месяц подчеркивают, что реальные риски материализуются через векторы операционного вымогательства и цепочки поставок, в то время как инновации злоумышленников — особенно тактики, техники и процедуры (TTP) агентного ИИ — сокращают временные рамки реагирования на уязвимости ИИ и инфраструктуры. Организации, которые рассматривают AppSec как комплексную автоматизированную способность, охватывающую код, зависимости, контейнеры, IaC и внешние поверхности, существенно снизят как вероятность происшествий, так и их влияние на бизнес. Унифицированная платформа Veracode предоставляет точные средства контроля, автоматизацию и аналитику рисков, необходимые для превращения этих сигналов в устойчивое снижение рисков и обеспечение безопасного развития бизнеса. CISO, которые действуют решительно в соответствии с приведенными выше приоритетными рекомендациями, повысят устойчивость без ущерба для скорости.

Этот отчет предоставляется исключительно в информационных целях и не является юридической, технической или профессиональной консультацией. Хотя мы стремимся к точности, Veracode не гарантирует полноту или точность информации. Получатели не должны полагаться исключительно на этот отчет и обязаны провести собственное тщательное расследование и проверку. Пожалуйста, работайте со своими внутренними командами и заинтересованными сторонами для надлежащей оценки, внедрения и устранения любых выявленных угроз или уязвимостей. Информация была собрана из нескольких источников, и Veracode не несет ответственности за любые ошибки, упущения или действия, предпринятые на основе данного контента.

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды
Wiz

Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?
Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.
Wiz

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.

Защита вашего Smart TV и ТВ-приставки от взлома
Kaspersky

Защита вашего Smart TV и ТВ-приставки от взлома

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания
PwC

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания

Формирование доверия и управления по мере масштабирования агентного ИИ
PwC

Формирование доверия и управления по мере масштабирования агентного ИИ

Ещё от Veracode

Сводка данных по киберрискам: эрозия доверия к цепочкам поставок и скорость атак программ-вымогателей требуют дисциплины превентивного контроля
Veracode

Сводка данных по киберрискам: эрозия доверия к цепочкам поставок и скорость атак программ-вымогателей требуют дисциплины превентивного контроля

Отчет по безопасности кода GenAI 2026: ИИ пишет все больше вашего кода, но безопасность за ним не поспевает
Veracode

Отчет по безопасности кода GenAI 2026: ИИ пишет все больше вашего кода, но безопасность за ним не поспевает

Veracode названа лучшим решением 2025 года по версии TrustRadius: вот что говорят реальные пользователи
Veracode

Veracode названа лучшим решением 2025 года по версии TrustRadius: вот что говорят реальные пользователи

Лучший инструмент тестирования безопасности приложений больше не является средством сканирования
Veracode

Лучший инструмент тестирования безопасности приложений больше не является средством сканирования