Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Svodka dannyh o kiberriskah eroziya doveriya k tsepochkam postavok i skorost ras
Dev48

© 2026 · All rights reserved.

Сводка данных о киберрисках: эрозия доверия к цепочкам поставок и скорость распространения программ-вымогателей требуют дисциплины в применении превентивных мер

Источник: Veracode

Сводка данных о киберрисках: эрозия доверия к цепочкам поставок и скорость распространения программ-вымогателей требуют дисциплины в применении превентивных мер

Источник: Veracode

Безопасность приложений в эпоху ИИ | Veracode

28 сентября 2026 г.•Обновлено: 28 сентября 2026 г.

Этот брифинг CISO по киберрискам охватывает прошедшую неделю (8–14 июля 2026 г.) и прошедший месяц (15 июня – 14 июля 2026 г.). Анализ основан исключительно на проверенных сообщениях об инцидентах, активности CISA KEV, платформах анализа угроз и телеметрии платформ. Основное внимание уделяется существенным рискам для состояния AppSec, целостности цепочки поставок программного обеспечения, облачных сред/IaC, инфраструктуры идентификации и обеспечения непрерывности бизнеса.

Краткий обзор / Основные выводы

  • Черви в цепочках поставок ускорились во всех экосистемах. Скоординированные кампании (PolinRider/связанные с Северной Кореей, Miasma/TeamPCP) опубликовали более 100 вредоносных пакетов и расширений, нацеленных на npm, PyPI, GitHub, VS Code и Chrome. Превентивные меры контроля при получении данных теперь обеспечивают измеримое снижение риска там, где одного лишь последующего анализа SCA недостаточно.
  • Скорость распространения программ-вымогателей достигла рекордных уровней. В первом полугодии 2026 года в среднем фиксировалось 23 раскрытых атаки в день (рост на 11% по сравнению со вторым полугодием 2025 года). Группировка Gentlemen в июне обошла Qilin по объему атак; векторы цепочки поставок через MSP и OAuth обеспечили масштабное воздействие на финансовый сектор и производство. Здравоохранение остается основной отраслью-мишенью.
  • Преобладали уязвимости высокой степени тяжести, которые активно эксплуатируются. Множество проблем с оценкой CVSS 9.8–10.0 (Ivanti Sentry, Check Point, Cisco SD-WAN, Node.js TLS CVE-2026-48930, Splunk) попали в KEV в связи с использованием программ-вымогателей или атаками, спонсируемыми государством. Дисциплина исправления уязвимостей и приоритизация на основе рисков напрямую определяют остаточную подверженность угрозам.
  • Интеграция со сторонними сервисами и злоупотребление учетными данными расширили радиус поражения. Компрометация OAuth в Klue (июнь 2026 г.) привела к последующей утечке данных Salesforce в средах клиентов. Границы доверия к идентификации и интеграциям остаются наиболее уязвимыми поверхностями атаки.
  • Неправильные конфигурации контейнеров/IaC и внешних поверхностей по-прежнему служат надежным способом первоначального доступа. Кампании по криптоджекингу против Kubernetes и открытых интерфейсов управления (FortiBleed) продемонстрировали сохраняющиеся пробелы в контроле облачных рабочих нагрузок.
  • Ведущие программы переходят от реактивного обнаружения к превентивному контролю на этапе получения данных и унифицированной видимости ASPM. Это сокращает среднее время устранения и ограничивает радиус поражения до того, как код попадет в производственные конвейеры.

Обзор прошедшей недели: Критические события (8–14 июля 2026 г.)

Существенные события отразили продолжающееся давление на цепочки поставок и оппортунистические атаки программ-вымогателей после компрометации учетных данных или сторонних сервисов.

  • KDDI (японский телекоммуникационный оператор) сообщил об эксплуатации уязвимости нулевого дня в стороннем программном обеспечении почтовой платформы (первоначальный доступ в мае, обнаружение в июне, публичный отчет в начале июля). Последствия: несанкционированный доступ с потенциальной утечкой данных. Риск по первым принципам: доверие к обновлениям стороннего ПО остается вектором высокой скорости при отставании темпов исправления уязвимостей.
  • AssuranceAmerica (страховая компания США) подтвердила взлом на основе учетных данных (обнаружен в марте, расследование завершено в середине июня, раскрыто около 9 июля). Скомпрометировано около 6,9 млн записей (имена, номера водительских прав, данные полисов/претензий). Высокий материальный риск для секторов с большим объемом персональных данных (PII).
  • Операции Foxconn в Северной Америке столкнулись с требованиями выкупа от группы Nitrogen, использующей методы BYOVD для отключения защиты. Злоумышленники заявили о краже около 8 ТБ инженерных документов и клиентских схем — прямой риск для интеллектуальной собственности и цепочки поставок.
  • Продолжающаяся активность червей в цепочках поставок (линейка PolinRider, Miasma/TeamPCP) продолжала распространяться через вредоносные пакеты npm/PyPI, задачи автозапуска VS Code и скрытые загрузчики. Акторы, связанные с Северной Кореей, опубликовали дополнительные артефакты для кражи токенов CI/CD и учетных данных. Атомарный риск остается на уровне 8–9 из 10: один скомпрометированный сопровождающий или реестр отравляет тысячи последующих сборок.
  • Вспомогательные сигналы: кампания по сбору учетных данных FortiBleed против устройств Fortinet (связана с операциями программ-вымогателей INC/Lynx) и остаточные эффекты от более ранних июньских инцидентов (неправильная конфигурация ServiceNow, утечка 4,4 млн записей в Aflac Japan).

Примечание о состоянии рисков: большинство инцидентов возникло из-за злоупотребления действительными учетными данными, нарушения доверия к сторонним сервисам или неисправленных пограничных устройств, а не из-за новых уязвимостей нулевого дня в пользовательском коде. Эффективность контроля только на основе сигнатур или инструментов пост-анализа оказалась недостаточной против распространения по типу червей.

Прошедший месяц: Тенденции и постоянные риски (15 июня – 14 июля 2026 г.)

Скорость и закономерности за 30-дневный период выявляют структурную уязвимость, а не изолированные события.

Ускорение вектора цепочки поставок (самый сильный сигнал): множественные пересекающиеся кампании отравили npm, PyPI, Go, Packagist, расширения Chrome и рабочие процессы GitHub. Компрометация пространства имен npm в Red Hat Cloud Services (начало июня), троянизация пакетов TanStack, вредоносная зависимость Mastra и распространение червя Binding.gyp продемонстрировали координацию между экосистемами. Только PolinRider, связанный с Северной Кореей, доставил более 108 вредоносных пакетов. Компрометация MSP (пример Qilin) позволила осуществить боковое перемещение в 32 южнокорейских финансовых учреждениях из одной точки входа. Доверие к реестрам OSS и конвейерам CI/CD еще больше подорвано.

Фрагментация экосистемы программ-вымогателей с масштабным воздействием: рекордный темп сохранился. Qilin в целом оставался продуктивным; Gentlemen лидировали по количеству заявлений в июне. Здравоохранение, производство и правительственные структуры подвергались интенсивным атакам. Утечка данных + шифрование оставались доминирующими. Первоначальный доступ через MSP и цепочки поставок снизил затраты злоумышленников и увеличил радиус поражения.

Объем уязвимостей и скорость эксплуатации: в июне было опубликовано около 7 454 CVE (рост на 14,5% по сравнению с предыдущим месяцем). Множество проблем высокой степени тяжести (Ivanti Sentry CVSS 10 RCE, обход аутентификации Check Point, повышение привилегий Cisco SD-WAN, Oracle PeopleSoft, неавторизованное RCE в Splunk, недостатки TLS в Node.js) были добавлены в CISA KEV с активной эксплуатацией или связью с программами-вымогателями. Инфраструктура ИИ/МО (Langflow, vLLM) также появилась в кампаниях. Первые принципы: большой объем CVE + концентрация KEV + публичные PoC резко сокращают время для защиты.

Злоупотребление идентификацией и интеграциями: кража токенов OAuth в Klue (18 июня) привела к раскрытию данных Salesforce/Gong у клиентов. Постоянная закономерность компрометации устаревших учетных данных или платформ интеграции.

Облака/IaC и внешняя поверхность: кампании по криптоджекингу против кластеров K8s (25 июня) и сканирование порталов в стиле FortiBleed показали, что неправильная конфигурация и открытые интерфейсы управления остаются надежными целями. Пробелы в покрытии EASM напрямую коррелируют с успешным первоначальным доступом.

Что ускорилось: скоординированные черви в цепочках поставок через несколько реестров и первоначальный доступ в масштабах MSP.

Что стабилизировалось: осведомленность о рисках OSS, хотя выполнение превентивных мер контроля отстает.

Что усугубляет ситуацию: агентные/ИИ-ассистированные TTP (например, операторы программ-вымогателей, использующие LLM для исправления логинов и бокового перемещения) и расширение поверхности атаки из-за быстрого внедрения контейнеров/ИИ-фреймворков.

Общий остаточный риск: повышен в цепочке поставок программного обеспечения и инфраструктуре идентификации. Эффективность контроля наиболее высока там, где организации объединили превентивную блокировку при получении данных с унифицированной видимостью рисков и автоматизацией быстрого устранения.

Стратегическое прогнозирование: сигналы на следующие 30–90 дней

  • Эволюция TTP злоумышленников: Продолжающееся совершенствование червей в цепочках поставок, нацеленных на экосистемы разработчиков, ИИ-фреймворки (например, Semantic Kernel, стеки FastAPI) и кражу секретов из CI/CD для обеспечения атак программ-вымогателей. Увеличение числа случаев злоупотребления OAuth-токенами и атак между арендаторами (cross-tenant). Ожидается рост числа атак на MSP/MSSP для масштабирования.
  • Технологические точки перегиба: Неправильные конфигурации среды выполнения контейнеров и IaC останутся высокодоходными целями для криптоджекинга и операторов программ-вымогателей по мере роста внедрения K8s. Окна эксплуатации уязвимостей в Node.js и корпоративных платформах (Ivanti, Cisco, Splunk, Oracle) будут оставаться сжатыми после раскрытия информации.
  • Регуляторная динамика и комплаенс: Усиливается давление в пользу внедрения проверяемых средств контроля цепочки поставок программного обеспечения, использования SBOM и прозрачности рисков третьих сторон (расширение тенденций раскрытия информации SEC и директив CISA). Программы, не имеющие превентивных инструментов и возможности обеспечения соблюдения проверяемых политик, будут подвергаться все более пристальному вниманию при проведении оценок и страховании.
  • Сигналы для мониторинга: Скорость появления новых вредоносных пакетов в npm/PyPI (отчеты Veracode Threat Research и отчеты о целостности реестров); дополнения в список CISA KEV и сроки BOD; отчеты о компрометации MSP; тенденции обнаружения уязвимостей в контейнерах/IaC на централизованных платформах.

Оценка уверенности: Высокая в отношении устойчивости цепочек поставок и объема атак программ-вымогателей (несколько независимых подтверждающих источников). Средняя в отношении точных сроков регулирования (основано на исторических закономерностях). Оценка основана исключительно на наблюдаемых инцидентах и телеметрии по состоянию на середину июля 2026 года.

Рекомендации Veracode: Как реагируют ведущие программы

Ведущие программы AppSec рассматривают текущую среду как проблему эффективности контроля, а не только как проблему обнаружения. Они развертывают превентивные средства контроля на этапе получения данных, объединяют видимость в Risk Manager и по возможности автоматизируют исправление. Ниже приведены целевые сопоставления с наблюдаемыми угрозами.

Черви в цепочке поставок ПО и вредоносные пакеты (PolinRider, Miasma/TeamPCP, Red Hat npm)

Возможности: Veracode Package Firewall (основное превентивное средство) + SCA (дополнительный анализ использования) + Risk Manager (видимость).

Руководство к действию: Немедленно создайте и внедрите политики в Package Firewall для npm, PyPI, Maven и других критически важных экосистем. Проксируйте репозитории артефактов (Artifactory, Nexus) через URL-адреса реестра Veracode. Блокируйте ненадежные, вредоносные, уязвимые или нарушающие политики пакеты на этапе их получения. Запустите SCA на основе агентов для постоянной гигиены зависимостей.

Ожидаемый измеримый результат: Блокировка вредоносных пакетов до того, как они попадут в конвейеры (отчеты об улучшениях Veracode показывают блокировку на 60% большего количества вредоносных пакетов, чем альтернативные решения); существенное сокращение объема последующих результатов SCA и рабочей нагрузки по исправлению; снижение риска цепочки поставок с 8–9/10 до управляемого остаточного уровня.

Риски контейнеров, IaC и секретов (криптоджекинг, неправильные конфигурации)

Возможности: Veracode Container Security (CLI + результаты платформы) + Risk Manager (централизованное ASPM и оценка политик).

Руководство к действию: Интегрируйте сканирование контейнеров и IaC с помощью Veracode CLI (с правилами обнаружения секретов) в конвейеры сборки и развертывания. Направляйте результаты и статусы прохождения политик в представление анализа контейнеров и IaC платформы Veracode, а также в Risk Manager для унифицированной сортировки и назначения ответственных.

Ожидаемый измеримый результат: Раннее обнаружение уязвимостей, неправильных конфигураций и встроенных секретов в образах и IaC; повышение эффективности контроля над облачными рабочими нагрузками; более быстрое исправление на основе рисков благодаря централизованной видимости и автоматизированным рабочим процессам (недавние улучшения VRM).

Уязвимости высокой степени тяжести/KEV и векторы первоначального доступа для программ-вымогателей

Возможности: Risk Manager (приоритизация, контекст KEV, анализ первопричин, рекомендации по следующим действиям, автоматизированные рабочие процессы) + Veracode Fix (исправление с помощью ИИ) + EASM + DAST (проверка внешней поверхности).

Руководство к действию: Загружайте все результаты (SAST, SCA, DAST, Container, EASM) в Risk Manager. Используйте новые автоматизированные рабочие процессы для создания тикетов и обновления статусов. Используйте Fix для быстрого применения исправлений на уровне кода, подготовленных экспертами, для применимых уязвимостей. Проводите целевое обнаружение EASM на открытых активах и DAST на веб/API/RMM-эндпоинтах.

Ожидаемый измеримый результат: Значительное сокращение среднего времени на исправление (Fix во многих случаях обеспечивает исправление за часы, а не дни); приоритетное внимание к существенным рискам/KEV; снижение остаточного риска от неисправленных уязвимостей, доступных извне.

Риски идентификации, OAuth и интеграции с третьими сторонами (злоупотребление токенами в стиле Klue)

Возможности: EASM (обнаружение открытых интеграций) + DAST (тестирование API/среды выполнения) + Package Firewall/SCA (для инструментов интеграции и зависимостей) + Risk Manager (контекстная приоритизация).

Руководство к действию: Расширьте охват EASM для картирования точек интеграции и открытых поверхностей OAuth. Применяйте DAST к критически важным API и порталам. Обеспечьте соблюдение политик Package Firewall для любых зависимостей инструментов CI/CD или интеграции.

Ожидаемый измеримый результат: Уменьшение радиуса поражения от скомпрометированных сторонних интеграций; раннее обнаружение векторов злоупотребления токенами; повышение эффективности контроля всей структуры идентификации.

Зрелость DevSecOps, управление и автоматизация:

Возможности: Интеграции (GitHub, Azure DevOps, плагины IDE с OAuth SSO) + Политики (новые встроенные OWASP Top 10:2025 и CWE Top 25:2025) + CLI + обучение Security Labs + аналитика Risk Manager (включая новую панель мониторинга использования Firewall).

Руководство к действию: Обеспечьте соблюдение согласованных политик на всей платформе. Внедряйте подход «shift left» с помощью плагинов IDE и CLI в конвейерах. Используйте автоматизированные рабочие процессы и маркировку в Risk Manager. Отслеживайте использование Firewall и аналитику исправлений.

Ожидаемый измеримый результат: Повышение скорости работы разработчиков благодаря встроенным по умолчанию средствам защиты; проверяемое управление; оптимизация программы на основе данных с помощью унифицированных панелей мониторинга.

Что CISO должны сделать сейчас (приоритетные действия)

0–72 часа (немедленное сдерживание вектора с самой высокой скоростью): Проведите аудит всех конвейеров CI/CD на предмет прямых загрузок из публичных реестров npm/PyPI. Разверните и обеспечьте соблюдение политик Veracode Package Firewall для критически важных экосистем (сначала npm и PyPI). Блокируйте непроверенные пакеты на этапе получения. Проверьте результаты с помощью аналитики использования Firewall.

Эта неделя (7 дней): Внедрите сканирование контейнеров и IaC с помощью Veracode CLI (с правилами для секретов) в приоритетных конвейерах. Централизуйте результаты на платформе и в Risk Manager. Загрузите последние дополнения KEV (Ivanti Sentry, Node.js TLS, Cisco SD-WAN, Check Point) в Risk Manager для немедленной сортировки и назначения ответственных. Подтвердите наличие компенсирующих мер или статус исправления.

Следующие 30 дней (структурное укрепление): Активируйте автоматизированные рабочие процессы и маркировку в Risk Manager для создания тикетов, обновления статусов и представлений, специфичных для ролей. Расширьте охват EASM на поверхности интеграции и управления. Обновите оценки рисков третьих сторон/MSP, включив в них риски, связанные с токенами OAuth и зависимостями цепочки поставок. Стимулируйте внедрение плагинов IDE с OAuth SSO для расширения возможностей разработчиков.

Постоянное измерение: Отслеживайте снижение рисков с помощью панелей мониторинга Risk Manager (скорость обнаружения, показатели прохождения политик, блокировки Firewall, MTTR). Привяжите метрики к отчетности об остаточных рисках на уровне совета директоров.

Эти действия устраняют первопричины на границах доверия — при получении OSS, во время выполнения контейнеров/IaC и в структурах идентификации, — одновременно повышая эффективность контроля от реактивного обнаружения до превентивного и автоматизированного реагирования.

Заключение

Текущая среда проверяет, являются ли программы AppSec центрами затрат или драйверами бизнеса. Организации, которые рассматривают целостность цепочки поставок программного обеспечения и унифицированную видимость рисков как обязательные области контроля, существенно снизят материальные риски и сохранят скорость доставки. Те же, кто продолжает полагаться только на обнаружение после получения, будут и дальше сталкиваться с предотвратимым ущербом. Технический и операционный путь развития ясен и может быть реализован уже сегодня.

Этот отчет предоставлен исключительно в информационных целях и не предназначен для использования в качестве юридической, технической или профессиональной консультации. Несмотря на то, что мы стремимся к точности, Veracode не гарантирует полноту или достоверность представленной информации. Получатели не должны полагаться исключительно на этот отчет и обязаны провести собственное тщательное расследование и проверку. Пожалуйста, работайте со своими внутренними командами и соответствующими заинтересованными сторонами для надлежащей оценки, внедрения и устранения любых выявленных угроз или уязвимостей. Информация была собрана из множества источников, и Veracode не несет ответственности за любые ошибки, упущения или действия, предпринятые на основе этого контента.

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Представляем программу для поставщиков управляемых услуг в рамках Wiz Partner Alliance
Wiz

Представляем программу для поставщиков управляемых услуг в рамках Wiz Partner Alliance

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости
PwC

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации
PwC

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации

Проактивное планирование на случай трудовых споров
PwC

Проактивное планирование на случай трудовых споров

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире
PwC

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно
Kaspersky

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно

Ещё от Veracode

Информационный бюллетень для CISO: Эскалация операционities атак программ-вымогателей и компрометации цепочек поставок на фоне появления угроз со стороны агентного ИИ
Veracode

Информационный бюллетень для CISO: Эскалация операционities атак программ-вымогателей и компрометации цепочек поставок на фоне появления угроз со стороны агентного ИИ

Отчет о безопасности кода GenAI за 2026 год: ИИ пишет все больше вашего кода, но безопасность за ним не поспевает
Veracode

Отчет о безопасности кода GenAI за 2026 год: ИИ пишет все больше вашего кода, но безопасность за ним не поспевает

Veracode признана лучшим решением 2025 года по версии TrustRadius: вот что говорят реальные пользователи
Veracode

Veracode признана лучшим решением 2025 года по версии TrustRadius: вот что говорят реальные пользователи

Лучший инструмент для тестирования безопасности приложений — это больше не сканер
Veracode

Лучший инструмент для тестирования безопасности приложений — это больше не сканер

Сводка данных по киберрискам: эрозия доверия к цепочкам поставок и скорость атак программ-вымогателей требуют дисциплины превентивного контроля
Veracode

Сводка данных по киберрискам: эрозия доверия к цепочкам поставок и скорость атак программ-вымогателей требуют дисциплины превентивного контроля