Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Informatsionnyy byulleten dlya ciso eskalatsiya operatsionities atak programm vy
Dev48

© 2026 · All rights reserved.

Информационный бюллетень для CISO: Эскалация операционities атак программ-вымогателей и компрометации цепочек поставок на фоне появления угроз со стороны агентного ИИ

Источник: Veracode

Информационный бюллетень для CISO: Эскалация операционities атак программ-вымогателей и компрометации цепочек поставок на фоне появления угроз со стороны агентного ИИ

Источник: Veracode

Безопасность приложений для эпохи ИИ | Veracode

28 сентября 2026 г.•Обновлено: 28 сентября 2026 г.

В этом брифинге анализируются подтвержденные события за два периода: прошедшую неделю (15–21 июля 2026 г.) и прошедший месяц (22 июня – 21 июля 2026 г.). Он составлен исключительно на основе оперативных сообщений об инцидентах, исследований угроз и авторитетных отчетов. Анализ акцентирует внимание на существенных бизнес-рисках, пробелах в эффективности контроля, остаточных рисках в цепочках поставок программного обеспечения, облачных средах и средах IaC, векторах, связанных с идентификацией, и рабочих нагрузках, связанных с ИИ.

Краткий обзор для руководства / Основные выводы

  • Операционный шифровальщик привел к ощутимым сбоям в бизнесе за прошедшую неделю, включая suspension of U.S. milk production at Coca-Cola’s Fairlife (шифровальщик Anubis, заявлено о краже около 1 ТБ данных) и malware-driven shutdown of dispatch/reservation systems at Japan’s largest taxi operator, Nihon Kotsu.
  • Атаки на цепочки поставок программного обеспечения остаются высокоскоростными и высокоэффективными, примером чего является компрометация плагинов ShapedPlugin WordPress Pro (бэкдоры в официальных каналах платных обновлений, позволяющие красть учетные данные и коды 2FA), а также упоминания инцидентов в экосистеме npm, таких как подмена пакета AsyncAPI.
  • Агентный/ИИ-управляемый шифровальщик стал подтвержденной поворотной точкой с JadePuffer (early July 2026 disclosure): an LLM-orchestrated end-to-end operation exploiting CVE-2025-3248 (RCE in Langflow AI workflow framework), переключившись на шифрование артефактов моделей ИИ, обучающих данных и производственных баз данных с последующим удалением таблиц.
  • Постоянные пробелы в устранении уязвимостей продолжают способствовать эксплуатации известных слабых мест: reporting indicating ~79% взломов связаны с ранее раскрытыми уязвимостями, что подчеркивает неполный охват методологии shift-left, низкую скорость исправления и недостаточную агрегацию результатов по всем поверхностям от кода до облака.
  • Риски, связанные с третьими сторонами и поставщиками, проявились не только в традиционном ПО с открытым исходным кодом (OSS): цепочки поставок коммерческих плагинов (ShapedPlugin) и открытые сервисы, связанные с ИИ (Langflow), обеспечили первоначальный доступ. Это усугубляет остаточный риск в средах, где отсутствуют единое управление состоянием безопасности приложений (ASPM) и проактивные средства блокировки.
  • Ведущие программы реагируют на это путем усиления шлюзов приема (Package Firewall), внедрения сканирования контейнеров/IaC и секретов, ускорения исправления с помощью ИИ (Fix) и централизации корреляции рисков (Risk Manager), чтобы превратить обнаружение в измеримое снижение эксплуатируемых рисков и пробелов в операционной устойчивости.

Обзор прошедшей недели: критические события (15–21 июля 2026 г.)

Существенные инциденты были сосредоточены вокруг конвергенции операционных технологий, целостности цепочек поставок и услуг государственного сектора. В течение 7-дневного периода не было масштабных сетевых эксплойтов типа «червь» или раскрытий кампаний государственных субъектов, но закономерность того, что шифровальщики и вредоносное ПО оказывают прямое влияние на доходы и операционную деятельность, очевидна.

Основные подтвержденные инциденты

  • Coca-Cola Fairlife (производство молочных продуктов в США): атака шифровальщика (группировка Anubis) привела к полной приостановке производства молока в США. В отчете SEC от 16 июля сообщалось об инциденте; по имеющимся данным, украдено около 1 ТБ данных. Канадские операции не пострадали; по состоянию на 21 июля сроки возобновления производства не подтверждены. Это подчеркивает риск конвергенции IT/OT и влияние цепочки поставок на потребительские товары.
  • Nihon Kotsu (крупнейший оператор такси в Японии): заражение вредоносным ПО через несанкционированный внешний доступ примерно 11 июля привело к отключению диспетчерской службы такси (телефон/интернет), бронирования автомобилей и внутренних систем. Инцидент раскрыт 13 июля; услуги оставались недоступными и на следующей неделе. Это демонстрирует способность вредоносного ПО нарушать работу критически важных транспортных услуг.
  • Дополнительные операционные сбои: появились сообщения о киберинцидентах, затронувших Nichirei (крупный японский поставщик замороженных продуктов, период раскрытия около 15 июля) и системы земельного кадастра Румынии (около 16 июля), причем в последнем случае данные якобы были выставлены на продажу. Это подтверждает главную тему недели: шифровальщики и вредоносное ПО влияют на критически важные поставки, логистику и государственные системы учета.
  • Сигнал цепочки поставок: продолжающиеся последствия и упоминания компрометаций в экосистеме npm (например, пакеты AsyncAPI с миллионами еженедельных загрузок) подчеркнули скорость, с которой скомпрометированные компоненты могут попадать в конвейеры разработки.

Наблюдения за состоянием рисков (неделя): векторы первоначального доступа кажутся согласованными с открытыми сервисами, проблемами с учетными данными или внедрением в цепочку поставок, а не с использованием уязвимостей нулевого дня. Остаточный риск повышен там, где у организаций отсутствуют автоматизированные средства контроля перед приемом зависимостей или единая видимость эксплуатируемых находок в пользовательском коде, открытом исходном коде, контейнерах и IaC.

Прошедший месяц: тенденции и постоянные риски (22 июня – 21 июля 2026 г.)

Скорость атак шифровальщиков на операционные и критически важные для поставок среды оставалась высокой, в то время как новые тактики, методы и процедуры (TTP) ускорились в сфере ИИ. Модели показывают стабилизацию в эксплуатации традиционных веб-приложений/API наряду с растущим риском в цепочках поставок ПО и инфраструктуре ИИ/ML.

Ускоряющиеся тенденции

  • Давление шифровальщиков на операции и цепочки поставок: многочисленные подтвержденные атаки на производство/пищевую промышленность, транспорт и государственные услуги. Тенденции шифровальщиков в здравоохранении показали значительный рост атак на бизнес, в то время как количество атак на больницы в некоторых наборах данных оставалось относительно стабильным.
  • Скорость компрометации цепочки поставок: ShapedPlugin (июнь 2026 г.) представляет собой сложную инъекцию в CI/CD конвейер поставщика платных плагинов для WordPress Pro (Product Slider Pro, Real Testimonials Pro, Smart Post Show Pro). Бэкдоры обеспечивали кражу учетных данных/2FA/wp-config и создание скрытых учетных записей администраторов. Затронутые организации, обновлявшиеся в период с мая по июнь 2026 года, потребовали полной смены учетных данных и проведения судебно-медицинской экспертизы.
  • Инфраструктура ИИ как высокоценная цель: раскрытие JadePuffer (начало июля) подтвердило первую задокументированную операцию агентного шифровальщика — автономную эксплуатацию CVE-2025-3248 в Langflow с помощью LLM, за которой последовало обнаружение учетных данных, горизонтальное перемещение, шифрование артефактов/баз данных ИИ, удаление таблиц и требование выкупа. Это сжимает сроки атак и снижает барьер для сложного вымогательства против конвейеров ИИ.

Стабилизирующиеся / постоянные риски

  • Эксплуатация известных слабых мест остается основным драйвером взломов (~79% согласно недавнему анализу). Скорость устранения и пробелы в охвате результатов SAST/SCA/DAST продолжают оставлять существенный остаточный риск.
  • Открытые сервисы и секреты в облачных средах, IaC и средах разработки ИИ обеспечивают надежный первоначальный доступ (экземпляры Langflow часто упоминаются как привлекательные из-за часто присутствующих ключей API и учетных данных).
  • Риск третьих сторон/поставщиков выходит за рамки OSS и распространяется на коммерческие плагины и фреймворки.

Новые/усугубляющиеся сигналы

  • Агентные TTP ИИ переходят от концептуальных доказательств к наблюдаемым операциям.
  • Сохраняющаяся потребность в генерации SBOM, проверке происхождения и блокировке на этапе выполнения/сборки для устранения векторов цепочки поставок как OSS, так и поставщиков.

Совокупный взгляд за неделю и месяц указывает на то, что, хотя ни один катастрофический взлом не стал доминирующим, совокупный эффект операционных сбоев, а также инноваций в цепочках поставок и ИИ увеличивает как вероятность, так и бизнес-последствия успешных атак на организации с неполным контролем «от кода до облака».

Стратегическое прогнозирование: сигналы на следующие 30–90 дней

Эволюция TTP злоумышленников (высокая степень уверенности)

  • Агентские программы-вымогатели и кампании, управляемые LLM, вероятно, будут распространяться против незащищенных инструментов рабочих процессов ИИ (Langflow и аналогичные фреймворки), конвейеров машинного обучения (ML) и сред, содержащих обучающие данные или артефакты моделей. Ожидайте ускорения циклов «от проникновения до воздействия» и нацеливания на секретные данные в средах разработки и тестирования ИИ.

Технологии и переломные моменты в сфере угроз

  • Увеличение числа случаев эксплуатации доступных из интернета сервисов, связанных с ИИ, и контейнеризированных рабочих нагрузок. Неправильные конфигурации контейнеров и инфраструктуры как кода (IaC), а также утечки секретов останутся надежными векторами атак.
  • Атаки на цепочки поставок продолжат нацеливаться как на реестры ПО с открытым исходным кодом (OSS), так и на конвейеры дистрибуции коммерческих вендоров (плагины, интеграции или механизмы обновлений). Использование SBOM и блокировка на основе политик становятся обязательными условиями.

Регулирование и динамика соблюдения требований

  • Раскрытие информации о существенных инцидентах (например, отчеты SEC, такие как у Coca-Cola) будет поддерживать пристальное внимание со стороны совета директоров. Ожидается сохранение акцента на управлении рисками цепочки поставок программного обеспечения, что потенциально может включать расширенные требования к SBOM или ожидания по аттестации третьих сторон в регулируемых секторах. За отчетный период не было принято крупных новых глобальных мандатов, но темпы обеспечения соблюдения существующих обязательств остаются стабильными.

Сигналы, к которым следует подготовиться CISO (обоснованные)

  • Сближение операторов программ-вымогателей с инструментами ИИ как для автоматизации атак, так и для выбора целей среди активов ИИ.
  • Растущий остаточный риск от «известных, но не устраненных» уязвимостей по мере совершенствования автоматизации атак.
  • Потребность в платформах ASPM, которые коррелируют результаты SAST/SCA/DAST/Container/IaC с бизнес-контекстом и обеспечивают приоритетное автоматизированное устранение уязвимостей.

Наибольшая уверенность наблюдается в отношении паттернов атак на цепочки поставок и операционных программ-вымогателей (множество подтвержденных инцидентов), а также агентского кейса JadePuffer (подробное исследование вендора). Спекуляции относительно точного объема атак на 90-дневный период исключены; подготовка сосредоточена на устранении пробелов в контроле, которые доказанно снижают вероятность и воздействие атак.

Рекомендации Veracode: как реагируют ведущие программы

Ведущие программы AppSec напрямую сопоставляют наблюдаемые угрозы с возможностями платформы для предотвращения, обнаружения, приоритизации и ускоренного устранения уязвимостей. Ниже приведены целевые, ориентированные на результат рекомендации с использованием текущих возможностей Veracode.

1. Целостность цепочки поставок ПО (ShapedPlugin, сигналы npm/AsyncAPI, общие риски зависимостей) Основная возможность: Package Firewall + SCA + Software Supply Chain Intelligence

Действие: Немедленно настройте Package Firewall в качестве прокси-сервера для критически важных экосистем (PyPI, npm, Maven и т. д.). Определите политики для блокировки пакетов с известными уязвимостями, индикаторами вредоносного ПО или нарушениями политик до того, как они попадут в конвейеры сборки. Дополните это агентским сканированием SCA для получения полной инвентаризации и видимости лицензий/уязвимостей существующих компонентов. Используйте ленту исследований угроз Veracode для получения контекстной информации о возникающих угрозах цепочке поставок.

Ключевые ссылки:

  • Обзор и блокировка Package Firewall: https://docs.veracode.com/r/Veracode_Package_Firewall
  • Создание и управление политиками/настройка: https://docs.veracode.com/r/Create_and_setup_a_Package_Firewall (и раздел управления политиками)
  • Подключение к экосистемам (Cargo, Golang, Maven, NPM, NuGet, PyPI, RubyGems): https://docs.veracode.com/r/Connect_package_firewall_to_package_ecosystems
  • Агентское сканирование SCA: https://docs.veracode.com/r/Agent_Based_Scans

Ожидаемый измеримый результат: Предотвращение попадания вредоносных или несоответствующих требованиям пакетов на этапе загрузки (почти мгновенный анализ); измеримое снижение рисков цепочки поставок; более быстрое обнаружение уязвимых или подозрительных зависимостей, которые уже используются.

2. Безопасность контейнеров, IaC и рабочих нагрузок ИИ/ML (уязвимость JadePuffer/Langflow, контейнеризированные развертывания, секреты) Основная возможность: Container Security / IaC Scanning + CLI + SBOM Generation

Действие: Включите сканирование Container Security для всех базовых образов, архивов и репозиториев, содержащих IaC. Активируйте обнаружение секретов (паролей/ключей). Интегрируйте через Veracode CLI в рабочие процессы CI/CD и сканирования репозиториев наряду с Pipeline Scan и SCA. Создавайте SBOM для обеспечения прозрачности цепочки поставок. Приоритизируйте результаты в Risk Manager.

Ключевые ссылки:

  • Обзор Container Security и IaC: https://docs.veracode.com/r/Veracode_Container_Security
  • Запуск сканирования Container Security: https://docs.veracode.com/r/Run_Container_Security_scans
  • Установка и использование CLI: https://docs.veracode.com/r/Install_the_Veracode_CLI
  • Создание SBOM: https://docs.veracode.com/r/Generate_SBOMs
  • Просмотр результатов: https://docs.veracode.com/r/Review_Container_Security_results

Ожидаемый измеримый результат: Раннее выявление уязвимостей, неправильных конфигураций и встроенных секретов в конвейерах контейнеров/IaC; улучшенная защита рабочих нагрузок, связанных с ИИ, до этапа выполнения; наличие проверяемых SBOM, поддерживающих соблюдение требований и реагирование на инциденты.

3. Скорость устранения уязвимостей и закрытие пробелов в известных слабостях (статистика 79%, результаты SAST, продуктивность разработчиков) Основная возможность: Veracode Fix (на базе ИИ) + Risk Manager + SAST (Pipeline Scan)

Действие: Разверните Veracode Fix (генерация патчей на основе ML + RAG) для поддерживаемых языков и CWE на основе результатов Pipeline Scan (SAST). Передавайте результаты в Risk Manager для анализа первопричин, назначения ответственных и приоритизации с помощью Best Next Action™. Включите интеграции с IDE и GitHub Action для повышения скорости работы разработчиков.

Ключевые ссылки:

  • О Veracode Fix и поддерживаемых CWE/языках: https://docs.veracode.com/r/About_Veracode_Fix
  • Краткое руководство по Fix: https://docs.veracode.com/r/Fix_Quickstart
  • Risk Manager (ASPM, приоритизация, лучшее следующее действие): https://docs.veracode.com/r/Veracode_Risk_Manager
  • SAST / сканирование исходного кода: https://docs.veracode.com/r/Scan_source_code_in_the_Veracode_Platform

Ожидаемый измеримый результат: Значительное сокращение времени устранения для большого объема результатов SAST (минуты вместо часов); измеримое уменьшение количества эксплуатируемых известных уязвимостей; повышение продуктивности разработчиков и сокращение технического долга в области безопасности.

4. Внешняя поверхность атаки и воздействие среды выполнения/API (распространенные векторы первоначального доступа) Основная возможность: DAST + EASM

Действие: Проводите комплексное сканирование DAST для всех веб-приложений и API. Разверните или совершенствуйте управление внешней поверхностью атаки (EASM) для обнаружения, инвентаризации и непрерывного мониторинга активов, доступных из интернета. Коррелируйте результаты высокого риска с Risk Manager для приоритизации устранения.

Ключевые ссылки:

  • DAST (веб-приложения и API): https://docs.veracode.com/r/Scan_web_applications_and_APIs
  • EASM / Обнаружение поверхности атаки: https://docs.veracode.com/r/Discover_your_attack_surface

Ожидаемый измеримый результат: Уменьшение «слепых зон» на внешних поверхностях; более быстрое выявление и закрытие эксплуатируемых уязвимостей среды выполнения; снижение вероятности первоначального доступа через открытые сервисы (например, инструменты рабочих процессов ИИ).

5. Программное управление, автоматизация и интеграция в масштабах всей программы Основная возможность: Risk Manager (централизованный ASPM) + Veracode CLI + Интеграции и коннекторы

Действие: Сделайте Risk Manager единой панелью управления для агрегированных, дедуплицированных и контекстуализированных рисков по всем типам сканирования (SAST, SCA, DAST, Container/IaC). Используйте CLI для автоматизации пайплайнов и реализации концепции shift-left. Задействуйте интеграции платформы для нативного внедрения в инструменты разработчиков и системы тикетинга.

Ключевые ссылки:

  • Интеграции Veracode: https://docs.veracode.com/r/Veracode_Integrations
  • Справочник по CLI: https://docs.veracode.com/r/Veracode_CLI
  • Обзор платформы / главная панель мониторинга: https://docs.veracode.com/r/review_main

Ожидаемый измеримый результат: Единая видимость состояния рисков; автоматическое соблюдение политик и формирование отчетов; ускоренное получение отдачи от инвестиций в платформу в полном объеме; обоснованные метрики для отчетности перед советом директоров и аудита.

Что директорам по информационной безопасности (CISO) следует сделать прямо сейчас (приоритетные действия)

Немедленно (0–14 дней)

  • Проведите инвентаризацию и защиту точек поступления в цепочку поставок: разверните или расширьте покрытие Package Firewall для всех критически важных языковых экосистем. Проверьте недавние обновления любых систем на базе WordPress/WooCommerce или зависимостей npm на предмет уязвимостей в ShapedPlugin/AsyncAPI; при необходимости выполните ротацию учетных данных.
  • Оцените риски, связанные с ИИ: выпишите доступные из интернета экземпляры Langflow или аналогичных ИИ-пайплайнов; примените сканирование Container Security + секретов, а также элементы контроля сетевого доступа.

В ближайшей перспективе (15–45 дней)

  • Ускорьте темпы устранения уязвимостей: запустите пилотный проект по использованию Veracode Fix для результатов SAST высокой степени тяжести; внедрите Risk Manager для корреляции данных из разных инструментов и рабочих процессов, ориентированных на назначение владельцев. Добейтесь измеримого сокращения среднего времени устранения известных эксплуатируемых уязвимостей.
  • Внедрите средства контроля контейнеров и IaC: сделайте обязательным сканирование Container Security и IaC с помощью CLI (с генерацией SBOM) для всех новых и существующих рабочих нагрузок.

Укрепление программы (30–90 дней)

  • Совершенствуйте управление внешней поверхностью атаки: введите в эксплуатацию DAST + EASM с приоритезацией через Risk Manager для всех клиентских и партнерских приложений/API.
  • Повышение уровня управления и метрик: обновите политики безопасного SDLC, чтобы явно учитывать нагрузки AI/ML, риски сторонних плагинов и блокировку на этапе до сборки. Отслеживайте опережающие индикаторы: % компонентов, защищенных с помощью Package Firewall, покрытие сканированием контейнеров/IaC, % приоритетных уязвимостей, устраненных в рамках SLA, и сокращение числа эксплуатируемых CVE с помощью единых панелей мониторинга.
  • Отчетность для совета директоров: формулируйте остаточный риск в бизнес-терминах (потенциал операционных сбоев, целостность цепочки поставок, защита активов ИИ), используя аналитику Risk Manager.

Заключение

Прошедшая неделя и месяц подчеркивают, что реальные риски материализуются через операционные программы-вымогатели и векторы цепочки поставок, в то время как инновации злоумышленников — в частности, тактики, техники и процедуры (TTP) агентного ИИ — сжимают сроки реагирования на угрозы для ИИ и уязвимой инфраструктуры. Организации, которые рассматривают AppSec как интегрированную автоматизированную возможность, охватывающую код, зависимости, контейнеры, IaC и внешние поверхности, существенно снизят как вероятность наступления неблагоприятных событий, так и их влияние на бизнес. Единая платформа Veracode предоставляет точные средства контроля, автоматизацию и аналитику рисков, необходимые для преобразования этих сигналов в устойчивое снижение рисков и обеспечение безопасного развития бизнеса. CISO, которые действуют решительно в соответствии с приведенными выше приоритетными рекомендациями, повысят устойчивость организации без ущерба для скорости разработки.

Этот отчет предоставляется исключительно в информационных целях и не является юридической, технической или профессиональной консультацией. Хотя мы стремимся к точности, Veracode не гарантирует полноту или точность представленной информации. Получатели не должны полагаться исключительно на этот отчет и обязаны провести собственное тщательное расследование и проверку. Пожалуйста, работайте со своими внутренними командами и профильными заинтересованными сторонами для надлежащей оценки, реализации и устранения любых выявленных угроз или уязвимостей. Информация была собрана из нескольких источников, и Veracode не несет ответственности за любые ошибки, упущения или действия, предпринятые на основе данного контента.

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Представляем программу для поставщиков управляемых услуг в рамках Wiz Partner Alliance
Wiz

Представляем программу для поставщиков управляемых услуг в рамках Wiz Partner Alliance

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости
PwC

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации
PwC

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации

Проактивное планирование на случай трудовых споров
PwC

Проактивное планирование на случай трудовых споров

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире
PwC

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно
Kaspersky

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно

Ещё от Veracode

Сводка данных о киберрисках: эрозия доверия к цепочкам поставок и скорость распространения программ-вымогателей требуют дисциплины в применении превентивных мер
Veracode

Сводка данных о киберрисках: эрозия доверия к цепочкам поставок и скорость распространения программ-вымогателей требуют дисциплины в применении превентивных мер

Отчет о безопасности кода GenAI за 2026 год: ИИ пишет все больше вашего кода, но безопасность за ним не поспевает
Veracode

Отчет о безопасности кода GenAI за 2026 год: ИИ пишет все больше вашего кода, но безопасность за ним не поспевает

Veracode признана лучшим решением 2025 года по версии TrustRadius: вот что говорят реальные пользователи
Veracode

Veracode признана лучшим решением 2025 года по версии TrustRadius: вот что говорят реальные пользователи

Лучший инструмент для тестирования безопасности приложений — это больше не сканер
Veracode

Лучший инструмент для тестирования безопасности приложений — это больше не сканер

Сводка данных по киберрискам: эрозия доверия к цепочкам поставок и скорость атак программ-вымогателей требуют дисциплины превентивного контроля
Veracode

Сводка данных по киберрискам: эрозия доверия к цепочкам поставок и скорость атак программ-вымогателей требуют дисциплины превентивного контроля