В этом брифинге анализируются подтвержденные события за два периода: прошедшую неделю (15–21 июля 2026 г.) и прошедший месяц (22 июня – 21 июля 2026 г.). Он составлен исключительно на основе оперативных сообщений об инцидентах, исследований угроз и авторитетных отчетов. Анализ акцентирует внимание на существенных бизнес-рисках, пробелах в эффективности контроля, остаточных рисках в цепочках поставок программного обеспечения, облачных средах и средах IaC, векторах, связанных с идентификацией, и рабочих нагрузках, связанных с ИИ.
Краткий обзор для руководства / Основные выводы
- Операционный шифровальщик привел к ощутимым сбоям в бизнесе за прошедшую неделю, включая suspension of U.S. milk production at Coca-Cola’s Fairlife (шифровальщик Anubis, заявлено о краже около 1 ТБ данных) и malware-driven shutdown of dispatch/reservation systems at Japan’s largest taxi operator, Nihon Kotsu.
- Атаки на цепочки поставок программного обеспечения остаются высокоскоростными и высокоэффективными, примером чего является компрометация плагинов ShapedPlugin WordPress Pro (бэкдоры в официальных каналах платных обновлений, позволяющие красть учетные данные и коды 2FA), а также упоминания инцидентов в экосистеме npm, таких как подмена пакета AsyncAPI.
- Агентный/ИИ-управляемый шифровальщик стал подтвержденной поворотной точкой с JadePuffer (early July 2026 disclosure): an LLM-orchestrated end-to-end operation exploiting CVE-2025-3248 (RCE in Langflow AI workflow framework), переключившись на шифрование артефактов моделей ИИ, обучающих данных и производственных баз данных с последующим удалением таблиц.
- Постоянные пробелы в устранении уязвимостей продолжают способствовать эксплуатации известных слабых мест: reporting indicating ~79% взломов связаны с ранее раскрытыми уязвимостями, что подчеркивает неполный охват методологии shift-left, низкую скорость исправления и недостаточную агрегацию результатов по всем поверхностям от кода до облака.
- Риски, связанные с третьими сторонами и поставщиками, проявились не только в традиционном ПО с открытым исходным кодом (OSS): цепочки поставок коммерческих плагинов (ShapedPlugin) и открытые сервисы, связанные с ИИ (Langflow), обеспечили первоначальный доступ. Это усугубляет остаточный риск в средах, где отсутствуют единое управление состоянием безопасности приложений (ASPM) и проактивные средства блокировки.
- Ведущие программы реагируют на это путем усиления шлюзов приема (Package Firewall), внедрения сканирования контейнеров/IaC и секретов, ускорения исправления с помощью ИИ (Fix) и централизации корреляции рисков (Risk Manager), чтобы превратить обнаружение в измеримое снижение эксплуатируемых рисков и пробелов в операционной устойчивости.
Обзор прошедшей недели: критические события (15–21 июля 2026 г.)
Существенные инциденты были сосредоточены вокруг конвергенции операционных технологий, целостности цепочек поставок и услуг государственного сектора. В течение 7-дневного периода не было масштабных сетевых эксплойтов типа «червь» или раскрытий кампаний государственных субъектов, но закономерность того, что шифровальщики и вредоносное ПО оказывают прямое влияние на доходы и операционную деятельность, очевидна.
Основные подтвержденные инциденты
- Coca-Cola Fairlife (производство молочных продуктов в США): атака шифровальщика (группировка Anubis) привела к полной приостановке производства молока в США. В отчете SEC от 16 июля сообщалось об инциденте; по имеющимся данным, украдено около 1 ТБ данных. Канадские операции не пострадали; по состоянию на 21 июля сроки возобновления производства не подтверждены. Это подчеркивает риск конвергенции IT/OT и влияние цепочки поставок на потребительские товары.
- Nihon Kotsu (крупнейший оператор такси в Японии): заражение вредоносным ПО через несанкционированный внешний доступ примерно 11 июля привело к отключению диспетчерской службы такси (телефон/интернет), бронирования автомобилей и внутренних систем. Инцидент раскрыт 13 июля; услуги оставались недоступными и на следующей неделе. Это демонстрирует способность вредоносного ПО нарушать работу критически важных транспортных услуг.
- Дополнительные операционные сбои: появились сообщения о киберинцидентах, затронувших Nichirei (крупный японский поставщик замороженных продуктов, период раскрытия около 15 июля) и системы земельного кадастра Румынии (около 16 июля), причем в последнем случае данные якобы были выставлены на продажу. Это подтверждает главную тему недели: шифровальщики и вредоносное ПО влияют на критически важные поставки, логистику и государственные системы учета.
- Сигнал цепочки поставок: продолжающиеся последствия и упоминания компрометаций в экосистеме npm (например, пакеты AsyncAPI с миллионами еженедельных загрузок) подчеркнули скорость, с которой скомпрометированные компоненты могут попадать в конвейеры разработки.
Наблюдения за состоянием рисков (неделя): векторы первоначального доступа кажутся согласованными с открытыми сервисами, проблемами с учетными данными или внедрением в цепочку поставок, а не с использованием уязвимостей нулевого дня. Остаточный риск повышен там, где у организаций отсутствуют автоматизированные средства контроля перед приемом зависимостей или единая видимость эксплуатируемых находок в пользовательском коде, открытом исходном коде, контейнерах и IaC.
Прошедший месяц: тенденции и постоянные риски (22 июня – 21 июля 2026 г.)
Скорость атак шифровальщиков на операционные и критически важные для поставок среды оставалась высокой, в то время как новые тактики, методы и процедуры (TTP) ускорились в сфере ИИ. Модели показывают стабилизацию в эксплуатации традиционных веб-приложений/API наряду с растущим риском в цепочках поставок ПО и инфраструктуре ИИ/ML.
Ускоряющиеся тенденции
- Давление шифровальщиков на операции и цепочки поставок: многочисленные подтвержденные атаки на производство/пищевую промышленность, транспорт и государственные услуги. Тенденции шифровальщиков в здравоохранении показали значительный рост атак на бизнес, в то время как количество атак на больницы в некоторых наборах данных оставалось относительно стабильным.
- Скорость компрометации цепочки поставок: ShapedPlugin (июнь 2026 г.) представляет собой сложную инъекцию в CI/CD конвейер поставщика платных плагинов для WordPress Pro (Product Slider Pro, Real Testimonials Pro, Smart Post Show Pro). Бэкдоры обеспечивали кражу учетных данных/2FA/wp-config и создание скрытых учетных записей администраторов. Затронутые организации, обновлявшиеся в период с мая по июнь 2026 года, потребовали полной смены учетных данных и проведения судебно-медицинской экспертизы.
- Инфраструктура ИИ как высокоценная цель: раскрытие JadePuffer (начало июля) подтвердило первую задокументированную операцию агентного шифровальщика — автономную эксплуатацию CVE-2025-3248 в Langflow с помощью LLM, за которой последовало обнаружение учетных данных, горизонтальное перемещение, шифрование артефактов/баз данных ИИ, удаление таблиц и требование выкупа. Это сжимает сроки атак и снижает барьер для сложного вымогательства против конвейеров ИИ.
Стабилизирующиеся / постоянные риски
- Эксплуатация известных слабых мест остается основным драйвером взломов (~79% согласно недавнему анализу). Скорость устранения и пробелы в охвате результатов SAST/SCA/DAST продолжают оставлять существенный остаточный риск.
- Открытые сервисы и секреты в облачных средах, IaC и средах разработки ИИ обеспечивают надежный первоначальный доступ (экземпляры Langflow часто упоминаются как привлекательные из-за часто присутствующих ключей API и учетных данных).
- Риск третьих сторон/поставщиков выходит за рамки OSS и распространяется на коммерческие плагины и фреймворки.
Новые/усугубляющиеся сигналы
- Агентные TTP ИИ переходят от концептуальных доказательств к наблюдаемым операциям.
- Сохраняющаяся потребность в генерации SBOM, проверке происхождения и блокировке на этапе выполнения/сборки для устранения векторов цепочки поставок как OSS, так и поставщиков.
Совокупный взгляд за неделю и месяц указывает на то, что, хотя ни один катастрофический взлом не стал доминирующим, совокупный эффект операционных сбоев, а также инноваций в цепочках поставок и ИИ увеличивает как вероятность, так и бизнес-последствия успешных атак на организации с неполным контролем «от кода до облака».
Стратегическое прогнозирование: сигналы на следующие 30–90 дней
Эволюция TTP злоумышленников (высокая степень уверенности)
- Агентские программы-вымогатели и кампании, управляемые LLM, вероятно, будут распространяться против незащищенных инструментов рабочих процессов ИИ (Langflow и аналогичные фреймворки), конвейеров машинного обучения (ML) и сред, содержащих обучающие данные или артефакты моделей. Ожидайте ускорения циклов «от проникновения до воздействия» и нацеливания на секретные данные в средах разработки и тестирования ИИ.
Технологии и переломные моменты в сфере угроз
- Увеличение числа случаев эксплуатации доступных из интернета сервисов, связанных с ИИ, и контейнеризированных рабочих нагрузок. Неправильные конфигурации контейнеров и инфраструктуры как кода (IaC), а также утечки секретов останутся надежными векторами атак.
- Атаки на цепочки поставок продолжат нацеливаться как на реестры ПО с открытым исходным кодом (OSS), так и на конвейеры дистрибуции коммерческих вендоров (плагины, интеграции или механизмы обновлений). Использование SBOM и блокировка на основе политик становятся обязательными условиями.
Регулирование и динамика соблюдения требований
- Раскрытие информации о существенных инцидентах (например, отчеты SEC, такие как у Coca-Cola) будет поддерживать пристальное внимание со стороны совета директоров. Ожидается сохранение акцента на управлении рисками цепочки поставок программного обеспечения, что потенциально может включать расширенные требования к SBOM или ожидания по аттестации третьих сторон в регулируемых секторах. За отчетный период не было принято крупных новых глобальных мандатов, но темпы обеспечения соблюдения существующих обязательств остаются стабильными.
Сигналы, к которым следует подготовиться CISO (обоснованные)
- Сближение операторов программ-вымогателей с инструментами ИИ как для автоматизации атак, так и для выбора целей среди активов ИИ.
- Растущий остаточный риск от «известных, но не устраненных» уязвимостей по мере совершенствования автоматизации атак.
- Потребность в платформах ASPM, которые коррелируют результаты SAST/SCA/DAST/Container/IaC с бизнес-контекстом и обеспечивают приоритетное автоматизированное устранение уязвимостей.
Наибольшая уверенность наблюдается в отношении паттернов атак на цепочки поставок и операционных программ-вымогателей (множество подтвержденных инцидентов), а также агентского кейса JadePuffer (подробное исследование вендора). Спекуляции относительно точного объема атак на 90-дневный период исключены; подготовка сосредоточена на устранении пробелов в контроле, которые доказанно снижают вероятность и воздействие атак.
Рекомендации Veracode: как реагируют ведущие программы
Ведущие программы AppSec напрямую сопоставляют наблюдаемые угрозы с возможностями платформы для предотвращения, обнаружения, приоритизации и ускоренного устранения уязвимостей. Ниже приведены целевые, ориентированные на результат рекомендации с использованием текущих возможностей Veracode.
1. Целостность цепочки поставок ПО (ShapedPlugin, сигналы npm/AsyncAPI, общие риски зависимостей) Основная возможность: Package Firewall + SCA + Software Supply Chain Intelligence
Действие: Немедленно настройте Package Firewall в качестве прокси-сервера для критически важных экосистем (PyPI, npm, Maven и т. д.). Определите политики для блокировки пакетов с известными уязвимостями, индикаторами вредоносного ПО или нарушениями политик до того, как они попадут в конвейеры сборки. Дополните это агентским сканированием SCA для получения полной инвентаризации и видимости лицензий/уязвимостей существующих компонентов. Используйте ленту исследований угроз Veracode для получения контекстной информации о возникающих угрозах цепочке поставок.
Ключевые ссылки:
- Обзор и блокировка Package Firewall: https://docs.veracode.com/r/Veracode_Package_Firewall
- Создание и управление политиками/настройка: https://docs.veracode.com/r/Create_and_setup_a_Package_Firewall (и раздел управления политиками)
- Подключение к экосистемам (Cargo, Golang, Maven, NPM, NuGet, PyPI, RubyGems): https://docs.veracode.com/r/Connect_package_firewall_to_package_ecosystems
- Агентское сканирование SCA: https://docs.veracode.com/r/Agent_Based_Scans
Ожидаемый измеримый результат: Предотвращение попадания вредоносных или несоответствующих требованиям пакетов на этапе загрузки (почти мгновенный анализ); измеримое снижение рисков цепочки поставок; более быстрое обнаружение уязвимых или подозрительных зависимостей, которые уже используются.
2. Безопасность контейнеров, IaC и рабочих нагрузок ИИ/ML (уязвимость JadePuffer/Langflow, контейнеризированные развертывания, секреты) Основная возможность: Container Security / IaC Scanning + CLI + SBOM Generation
Действие: Включите сканирование Container Security для всех базовых образов, архивов и репозиториев, содержащих IaC. Активируйте обнаружение секретов (паролей/ключей). Интегрируйте через Veracode CLI в рабочие процессы CI/CD и сканирования репозиториев наряду с Pipeline Scan и SCA. Создавайте SBOM для обеспечения прозрачности цепочки поставок. Приоритизируйте результаты в Risk Manager.
Ключевые ссылки:
- Обзор Container Security и IaC: https://docs.veracode.com/r/Veracode_Container_Security
- Запуск сканирования Container Security: https://docs.veracode.com/r/Run_Container_Security_scans
- Установка и использование CLI: https://docs.veracode.com/r/Install_the_Veracode_CLI
- Создание SBOM: https://docs.veracode.com/r/Generate_SBOMs
- Просмотр результатов: https://docs.veracode.com/r/Review_Container_Security_results
Ожидаемый измеримый результат: Раннее выявление уязвимостей, неправильных конфигураций и встроенных секретов в конвейерах контейнеров/IaC; улучшенная защита рабочих нагрузок, связанных с ИИ, до этапа выполнения; наличие проверяемых SBOM, поддерживающих соблюдение требований и реагирование на инциденты.
3. Скорость устранения уязвимостей и закрытие пробелов в известных слабостях (статистика 79%, результаты SAST, продуктивность разработчиков) Основная возможность: Veracode Fix (на базе ИИ) + Risk Manager + SAST (Pipeline Scan)
Действие: Разверните Veracode Fix (генерация патчей на основе ML + RAG) для поддерживаемых языков и CWE на основе результатов Pipeline Scan (SAST). Передавайте результаты в Risk Manager для анализа первопричин, назначения ответственных и приоритизации с помощью Best Next Action™. Включите интеграции с IDE и GitHub Action для повышения скорости работы разработчиков.
Ключевые ссылки:
- О Veracode Fix и поддерживаемых CWE/языках: https://docs.veracode.com/r/About_Veracode_Fix
- Краткое руководство по Fix: https://docs.veracode.com/r/Fix_Quickstart
- Risk Manager (ASPM, приоритизация, лучшее следующее действие): https://docs.veracode.com/r/Veracode_Risk_Manager
- SAST / сканирование исходного кода: https://docs.veracode.com/r/Scan_source_code_in_the_Veracode_Platform
Ожидаемый измеримый результат: Значительное сокращение времени устранения для большого объема результатов SAST (минуты вместо часов); измеримое уменьшение количества эксплуатируемых известных уязвимостей; повышение продуктивности разработчиков и сокращение технического долга в области безопасности.
4. Внешняя поверхность атаки и воздействие среды выполнения/API (распространенные векторы первоначального доступа) Основная возможность: DAST + EASM
Действие: Проводите комплексное сканирование DAST для всех веб-приложений и API. Разверните или совершенствуйте управление внешней поверхностью атаки (EASM) для обнаружения, инвентаризации и непрерывного мониторинга активов, доступных из интернета. Коррелируйте результаты высокого риска с Risk Manager для приоритизации устранения.
Ключевые ссылки:
- DAST (веб-приложения и API): https://docs.veracode.com/r/Scan_web_applications_and_APIs
- EASM / Обнаружение поверхности атаки: https://docs.veracode.com/r/Discover_your_attack_surface
Ожидаемый измеримый результат: Уменьшение «слепых зон» на внешних поверхностях; более быстрое выявление и закрытие эксплуатируемых уязвимостей среды выполнения; снижение вероятности первоначального доступа через открытые сервисы (например, инструменты рабочих процессов ИИ).
5. Программное управление, автоматизация и интеграция в масштабах всей программы Основная возможность: Risk Manager (централизованный ASPM) + Veracode CLI + Интеграции и коннекторы
Действие: Сделайте Risk Manager единой панелью управления для агрегированных, дедуплицированных и контекстуализированных рисков по всем типам сканирования (SAST, SCA, DAST, Container/IaC). Используйте CLI для автоматизации пайплайнов и реализации концепции shift-left. Задействуйте интеграции платформы для нативного внедрения в инструменты разработчиков и системы тикетинга.
Ключевые ссылки:
- Интеграции Veracode: https://docs.veracode.com/r/Veracode_Integrations
- Справочник по CLI: https://docs.veracode.com/r/Veracode_CLI
- Обзор платформы / главная панель мониторинга: https://docs.veracode.com/r/review_main
Ожидаемый измеримый результат: Единая видимость состояния рисков; автоматическое соблюдение политик и формирование отчетов; ускоренное получение отдачи от инвестиций в платформу в полном объеме; обоснованные метрики для отчетности перед советом директоров и аудита.
Что директорам по информационной безопасности (CISO) следует сделать прямо сейчас (приоритетные действия)
Немедленно (0–14 дней)
- Проведите инвентаризацию и защиту точек поступления в цепочку поставок: разверните или расширьте покрытие Package Firewall для всех критически важных языковых экосистем. Проверьте недавние обновления любых систем на базе WordPress/WooCommerce или зависимостей npm на предмет уязвимостей в ShapedPlugin/AsyncAPI; при необходимости выполните ротацию учетных данных.
- Оцените риски, связанные с ИИ: выпишите доступные из интернета экземпляры Langflow или аналогичных ИИ-пайплайнов; примените сканирование Container Security + секретов, а также элементы контроля сетевого доступа.
В ближайшей перспективе (15–45 дней)
- Ускорьте темпы устранения уязвимостей: запустите пилотный проект по использованию Veracode Fix для результатов SAST высокой степени тяжести; внедрите Risk Manager для корреляции данных из разных инструментов и рабочих процессов, ориентированных на назначение владельцев. Добейтесь измеримого сокращения среднего времени устранения известных эксплуатируемых уязвимостей.
- Внедрите средства контроля контейнеров и IaC: сделайте обязательным сканирование Container Security и IaC с помощью CLI (с генерацией SBOM) для всех новых и существующих рабочих нагрузок.
Укрепление программы (30–90 дней)
- Совершенствуйте управление внешней поверхностью атаки: введите в эксплуатацию DAST + EASM с приоритезацией через Risk Manager для всех клиентских и партнерских приложений/API.
- Повышение уровня управления и метрик: обновите политики безопасного SDLC, чтобы явно учитывать нагрузки AI/ML, риски сторонних плагинов и блокировку на этапе до сборки. Отслеживайте опережающие индикаторы: % компонентов, защищенных с помощью Package Firewall, покрытие сканированием контейнеров/IaC, % приоритетных уязвимостей, устраненных в рамках SLA, и сокращение числа эксплуатируемых CVE с помощью единых панелей мониторинга.
- Отчетность для совета директоров: формулируйте остаточный риск в бизнес-терминах (потенциал операционных сбоев, целостность цепочки поставок, защита активов ИИ), используя аналитику Risk Manager.
Заключение
Прошедшая неделя и месяц подчеркивают, что реальные риски материализуются через операционные программы-вымогатели и векторы цепочки поставок, в то время как инновации злоумышленников — в частности, тактики, техники и процедуры (TTP) агентного ИИ — сжимают сроки реагирования на угрозы для ИИ и уязвимой инфраструктуры. Организации, которые рассматривают AppSec как интегрированную автоматизированную возможность, охватывающую код, зависимости, контейнеры, IaC и внешние поверхности, существенно снизят как вероятность наступления неблагоприятных событий, так и их влияние на бизнес. Единая платформа Veracode предоставляет точные средства контроля, автоматизацию и аналитику рисков, необходимые для преобразования этих сигналов в устойчивое снижение рисков и обеспечение безопасного развития бизнеса. CISO, которые действуют решительно в соответствии с приведенными выше приоритетными рекомендациями, повысят устойчивость организации без ущерба для скорости разработки.
Этот отчет предоставляется исключительно в информационных целях и не является юридической, технической или профессиональной консультацией. Хотя мы стремимся к точности, Veracode не гарантирует полноту или точность представленной информации. Получатели не должны полагаться исключительно на этот отчет и обязаны провести собственное тщательное расследование и проверку. Пожалуйста, работайте со своими внутренними командами и профильными заинтересованными сторонами для надлежащей оценки, реализации и устранения любых выявленных угроз или уязвимостей. Информация была собрана из нескольких источников, и Veracode не несет ответственности за любые ошибки, упущения или действия, предпринятые на основе данного контента.









