Этот брифинг CISO по киберрискам охватывает прошедшую неделю (8–14 июля 2026 г.) и прошедший месяц (15 июня – 14 июля 2026 г.). Анализ основан исключительно на проверенных сообщениях об инцидентах, активности CISA KEV, платформах анализа угроз и телеметрии платформ. Основное внимание уделяется существенным рискам для состояния AppSec, целостности цепочки поставок программного обеспечения, облачных сред/IaC, инфраструктуры идентификации и обеспечения непрерывности бизнеса.
Краткий обзор / Основные выводы
- Черви в цепочках поставок ускорились во всех экосистемах. Скоординированные кампании (PolinRider/связанные с Северной Кореей, Miasma/TeamPCP) опубликовали более 100 вредоносных пакетов и расширений, нацеленных на npm, PyPI, GitHub, VS Code и Chrome. Превентивные меры контроля при получении данных теперь обеспечивают измеримое снижение риска там, где одного лишь последующего анализа SCA недостаточно.
- Скорость распространения программ-вымогателей достигла рекордных уровней. В первом полугодии 2026 года в среднем фиксировалось 23 раскрытых атаки в день (рост на 11% по сравнению со вторым полугодием 2025 года). Группировка Gentlemen в июне обошла Qilin по объему атак; векторы цепочки поставок через MSP и OAuth обеспечили масштабное воздействие на финансовый сектор и производство. Здравоохранение остается основной отраслью-мишенью.
- Преобладали уязвимости высокой степени тяжести, которые активно эксплуатируются. Множество проблем с оценкой CVSS 9.8–10.0 (Ivanti Sentry, Check Point, Cisco SD-WAN, Node.js TLS CVE-2026-48930, Splunk) попали в KEV в связи с использованием программ-вымогателей или атаками, спонсируемыми государством. Дисциплина исправления уязвимостей и приоритизация на основе рисков напрямую определяют остаточную подверженность угрозам.
- Интеграция со сторонними сервисами и злоупотребление учетными данными расширили радиус поражения. Компрометация OAuth в Klue (июнь 2026 г.) привела к последующей утечке данных Salesforce в средах клиентов. Границы доверия к идентификации и интеграциям остаются наиболее уязвимыми поверхностями атаки.
- Неправильные конфигурации контейнеров/IaC и внешних поверхностей по-прежнему служат надежным способом первоначального доступа. Кампании по криптоджекингу против Kubernetes и открытых интерфейсов управления (FortiBleed) продемонстрировали сохраняющиеся пробелы в контроле облачных рабочих нагрузок.
- Ведущие программы переходят от реактивного обнаружения к превентивному контролю на этапе получения данных и унифицированной видимости ASPM. Это сокращает среднее время устранения и ограничивает радиус поражения до того, как код попадет в производственные конвейеры.
Обзор прошедшей недели: Критические события (8–14 июля 2026 г.)
Существенные события отразили продолжающееся давление на цепочки поставок и оппортунистические атаки программ-вымогателей после компрометации учетных данных или сторонних сервисов.
- KDDI (японский телекоммуникационный оператор) сообщил об эксплуатации уязвимости нулевого дня в стороннем программном обеспечении почтовой платформы (первоначальный доступ в мае, обнаружение в июне, публичный отчет в начале июля). Последствия: несанкционированный доступ с потенциальной утечкой данных. Риск по первым принципам: доверие к обновлениям стороннего ПО остается вектором высокой скорости при отставании темпов исправления уязвимостей.
- AssuranceAmerica (страховая компания США) подтвердила взлом на основе учетных данных (обнаружен в марте, расследование завершено в середине июня, раскрыто около 9 июля). Скомпрометировано около 6,9 млн записей (имена, номера водительских прав, данные полисов/претензий). Высокий материальный риск для секторов с большим объемом персональных данных (PII).
- Операции Foxconn в Северной Америке столкнулись с требованиями выкупа от группы Nitrogen, использующей методы BYOVD для отключения защиты. Злоумышленники заявили о краже около 8 ТБ инженерных документов и клиентских схем — прямой риск для интеллектуальной собственности и цепочки поставок.
- Продолжающаяся активность червей в цепочках поставок (линейка PolinRider, Miasma/TeamPCP) продолжала распространяться через вредоносные пакеты npm/PyPI, задачи автозапуска VS Code и скрытые загрузчики. Акторы, связанные с Северной Кореей, опубликовали дополнительные артефакты для кражи токенов CI/CD и учетных данных. Атомарный риск остается на уровне 8–9 из 10: один скомпрометированный сопровождающий или реестр отравляет тысячи последующих сборок.
- Вспомогательные сигналы: кампания по сбору учетных данных FortiBleed против устройств Fortinet (связана с операциями программ-вымогателей INC/Lynx) и остаточные эффекты от более ранних июньских инцидентов (неправильная конфигурация ServiceNow, утечка 4,4 млн записей в Aflac Japan).
Примечание о состоянии рисков: большинство инцидентов возникло из-за злоупотребления действительными учетными данными, нарушения доверия к сторонним сервисам или неисправленных пограничных устройств, а не из-за новых уязвимостей нулевого дня в пользовательском коде. Эффективность контроля только на основе сигнатур или инструментов пост-анализа оказалась недостаточной против распространения по типу червей.
Прошедший месяц: Тенденции и постоянные риски (15 июня – 14 июля 2026 г.)
Скорость и закономерности за 30-дневный период выявляют структурную уязвимость, а не изолированные события.
Ускорение вектора цепочки поставок (самый сильный сигнал): множественные пересекающиеся кампании отравили npm, PyPI, Go, Packagist, расширения Chrome и рабочие процессы GitHub. Компрометация пространства имен npm в Red Hat Cloud Services (начало июня), троянизация пакетов TanStack, вредоносная зависимость Mastra и распространение червя Binding.gyp продемонстрировали координацию между экосистемами. Только PolinRider, связанный с Северной Кореей, доставил более 108 вредоносных пакетов. Компрометация MSP (пример Qilin) позволила осуществить боковое перемещение в 32 южнокорейских финансовых учреждениях из одной точки входа. Доверие к реестрам OSS и конвейерам CI/CD еще больше подорвано.
Фрагментация экосистемы программ-вымогателей с масштабным воздействием: рекордный темп сохранился. Qilin в целом оставался продуктивным; Gentlemen лидировали по количеству заявлений в июне. Здравоохранение, производство и правительственные структуры подвергались интенсивным атакам. Утечка данных + шифрование оставались доминирующими. Первоначальный доступ через MSP и цепочки поставок снизил затраты злоумышленников и увеличил радиус поражения.
Объем уязвимостей и скорость эксплуатации: в июне было опубликовано около 7 454 CVE (рост на 14,5% по сравнению с предыдущим месяцем). Множество проблем высокой степени тяжести (Ivanti Sentry CVSS 10 RCE, обход аутентификации Check Point, повышение привилегий Cisco SD-WAN, Oracle PeopleSoft, неавторизованное RCE в Splunk, недостатки TLS в Node.js) были добавлены в CISA KEV с активной эксплуатацией или связью с программами-вымогателями. Инфраструктура ИИ/МО (Langflow, vLLM) также появилась в кампаниях. Первые принципы: большой объем CVE + концентрация KEV + публичные PoC резко сокращают время для защиты.
Злоупотребление идентификацией и интеграциями: кража токенов OAuth в Klue (18 июня) привела к раскрытию данных Salesforce/Gong у клиентов. Постоянная закономерность компрометации устаревших учетных данных или платформ интеграции.
Облака/IaC и внешняя поверхность: кампании по криптоджекингу против кластеров K8s (25 июня) и сканирование порталов в стиле FortiBleed показали, что неправильная конфигурация и открытые интерфейсы управления остаются надежными целями. Пробелы в покрытии EASM напрямую коррелируют с успешным первоначальным доступом.
Что ускорилось: скоординированные черви в цепочках поставок через несколько реестров и первоначальный доступ в масштабах MSP.
Что стабилизировалось: осведомленность о рисках OSS, хотя выполнение превентивных мер контроля отстает.
Что усугубляет ситуацию: агентные/ИИ-ассистированные TTP (например, операторы программ-вымогателей, использующие LLM для исправления логинов и бокового перемещения) и расширение поверхности атаки из-за быстрого внедрения контейнеров/ИИ-фреймворков.
Общий остаточный риск: повышен в цепочке поставок программного обеспечения и инфраструктуре идентификации. Эффективность контроля наиболее высока там, где организации объединили превентивную блокировку при получении данных с унифицированной видимостью рисков и автоматизацией быстрого устранения.
Стратегическое прогнозирование: сигналы на следующие 30–90 дней
- Эволюция TTP злоумышленников: Продолжающееся совершенствование червей в цепочках поставок, нацеленных на экосистемы разработчиков, ИИ-фреймворки (например, Semantic Kernel, стеки FastAPI) и кражу секретов из CI/CD для обеспечения атак программ-вымогателей. Увеличение числа случаев злоупотребления OAuth-токенами и атак между арендаторами (cross-tenant). Ожидается рост числа атак на MSP/MSSP для масштабирования.
- Технологические точки перегиба: Неправильные конфигурации среды выполнения контейнеров и IaC останутся высокодоходными целями для криптоджекинга и операторов программ-вымогателей по мере роста внедрения K8s. Окна эксплуатации уязвимостей в Node.js и корпоративных платформах (Ivanti, Cisco, Splunk, Oracle) будут оставаться сжатыми после раскрытия информации.
- Регуляторная динамика и комплаенс: Усиливается давление в пользу внедрения проверяемых средств контроля цепочки поставок программного обеспечения, использования SBOM и прозрачности рисков третьих сторон (расширение тенденций раскрытия информации SEC и директив CISA). Программы, не имеющие превентивных инструментов и возможности обеспечения соблюдения проверяемых политик, будут подвергаться все более пристальному вниманию при проведении оценок и страховании.
- Сигналы для мониторинга: Скорость появления новых вредоносных пакетов в npm/PyPI (отчеты Veracode Threat Research и отчеты о целостности реестров); дополнения в список CISA KEV и сроки BOD; отчеты о компрометации MSP; тенденции обнаружения уязвимостей в контейнерах/IaC на централизованных платформах.
Оценка уверенности: Высокая в отношении устойчивости цепочек поставок и объема атак программ-вымогателей (несколько независимых подтверждающих источников). Средняя в отношении точных сроков регулирования (основано на исторических закономерностях). Оценка основана исключительно на наблюдаемых инцидентах и телеметрии по состоянию на середину июля 2026 года.
Рекомендации Veracode: Как реагируют ведущие программы
Ведущие программы AppSec рассматривают текущую среду как проблему эффективности контроля, а не только как проблему обнаружения. Они развертывают превентивные средства контроля на этапе получения данных, объединяют видимость в Risk Manager и по возможности автоматизируют исправление. Ниже приведены целевые сопоставления с наблюдаемыми угрозами.
Черви в цепочке поставок ПО и вредоносные пакеты (PolinRider, Miasma/TeamPCP, Red Hat npm)
Возможности: Veracode Package Firewall (основное превентивное средство) + SCA (дополнительный анализ использования) + Risk Manager (видимость).
Руководство к действию: Немедленно создайте и внедрите политики в Package Firewall для npm, PyPI, Maven и других критически важных экосистем. Проксируйте репозитории артефактов (Artifactory, Nexus) через URL-адреса реестра Veracode. Блокируйте ненадежные, вредоносные, уязвимые или нарушающие политики пакеты на этапе их получения. Запустите SCA на основе агентов для постоянной гигиены зависимостей.
Ожидаемый измеримый результат: Блокировка вредоносных пакетов до того, как они попадут в конвейеры (отчеты об улучшениях Veracode показывают блокировку на 60% большего количества вредоносных пакетов, чем альтернативные решения); существенное сокращение объема последующих результатов SCA и рабочей нагрузки по исправлению; снижение риска цепочки поставок с 8–9/10 до управляемого остаточного уровня.
Риски контейнеров, IaC и секретов (криптоджекинг, неправильные конфигурации)
Возможности: Veracode Container Security (CLI + результаты платформы) + Risk Manager (централизованное ASPM и оценка политик).
Руководство к действию: Интегрируйте сканирование контейнеров и IaC с помощью Veracode CLI (с правилами обнаружения секретов) в конвейеры сборки и развертывания. Направляйте результаты и статусы прохождения политик в представление анализа контейнеров и IaC платформы Veracode, а также в Risk Manager для унифицированной сортировки и назначения ответственных.
Ожидаемый измеримый результат: Раннее обнаружение уязвимостей, неправильных конфигураций и встроенных секретов в образах и IaC; повышение эффективности контроля над облачными рабочими нагрузками; более быстрое исправление на основе рисков благодаря централизованной видимости и автоматизированным рабочим процессам (недавние улучшения VRM).
Уязвимости высокой степени тяжести/KEV и векторы первоначального доступа для программ-вымогателей
Возможности: Risk Manager (приоритизация, контекст KEV, анализ первопричин, рекомендации по следующим действиям, автоматизированные рабочие процессы) + Veracode Fix (исправление с помощью ИИ) + EASM + DAST (проверка внешней поверхности).
Руководство к действию: Загружайте все результаты (SAST, SCA, DAST, Container, EASM) в Risk Manager. Используйте новые автоматизированные рабочие процессы для создания тикетов и обновления статусов. Используйте Fix для быстрого применения исправлений на уровне кода, подготовленных экспертами, для применимых уязвимостей. Проводите целевое обнаружение EASM на открытых активах и DAST на веб/API/RMM-эндпоинтах.
Ожидаемый измеримый результат: Значительное сокращение среднего времени на исправление (Fix во многих случаях обеспечивает исправление за часы, а не дни); приоритетное внимание к существенным рискам/KEV; снижение остаточного риска от неисправленных уязвимостей, доступных извне.
Риски идентификации, OAuth и интеграции с третьими сторонами (злоупотребление токенами в стиле Klue)
Возможности: EASM (обнаружение открытых интеграций) + DAST (тестирование API/среды выполнения) + Package Firewall/SCA (для инструментов интеграции и зависимостей) + Risk Manager (контекстная приоритизация).
Руководство к действию: Расширьте охват EASM для картирования точек интеграции и открытых поверхностей OAuth. Применяйте DAST к критически важным API и порталам. Обеспечьте соблюдение политик Package Firewall для любых зависимостей инструментов CI/CD или интеграции.
Ожидаемый измеримый результат: Уменьшение радиуса поражения от скомпрометированных сторонних интеграций; раннее обнаружение векторов злоупотребления токенами; повышение эффективности контроля всей структуры идентификации.
Зрелость DevSecOps, управление и автоматизация:
Возможности: Интеграции (GitHub, Azure DevOps, плагины IDE с OAuth SSO) + Политики (новые встроенные OWASP Top 10:2025 и CWE Top 25:2025) + CLI + обучение Security Labs + аналитика Risk Manager (включая новую панель мониторинга использования Firewall).
Руководство к действию: Обеспечьте соблюдение согласованных политик на всей платформе. Внедряйте подход «shift left» с помощью плагинов IDE и CLI в конвейерах. Используйте автоматизированные рабочие процессы и маркировку в Risk Manager. Отслеживайте использование Firewall и аналитику исправлений.
Ожидаемый измеримый результат: Повышение скорости работы разработчиков благодаря встроенным по умолчанию средствам защиты; проверяемое управление; оптимизация программы на основе данных с помощью унифицированных панелей мониторинга.
Что CISO должны сделать сейчас (приоритетные действия)
0–72 часа (немедленное сдерживание вектора с самой высокой скоростью): Проведите аудит всех конвейеров CI/CD на предмет прямых загрузок из публичных реестров npm/PyPI. Разверните и обеспечьте соблюдение политик Veracode Package Firewall для критически важных экосистем (сначала npm и PyPI). Блокируйте непроверенные пакеты на этапе получения. Проверьте результаты с помощью аналитики использования Firewall.
Эта неделя (7 дней): Внедрите сканирование контейнеров и IaC с помощью Veracode CLI (с правилами для секретов) в приоритетных конвейерах. Централизуйте результаты на платформе и в Risk Manager. Загрузите последние дополнения KEV (Ivanti Sentry, Node.js TLS, Cisco SD-WAN, Check Point) в Risk Manager для немедленной сортировки и назначения ответственных. Подтвердите наличие компенсирующих мер или статус исправления.
Следующие 30 дней (структурное укрепление): Активируйте автоматизированные рабочие процессы и маркировку в Risk Manager для создания тикетов, обновления статусов и представлений, специфичных для ролей. Расширьте охват EASM на поверхности интеграции и управления. Обновите оценки рисков третьих сторон/MSP, включив в них риски, связанные с токенами OAuth и зависимостями цепочки поставок. Стимулируйте внедрение плагинов IDE с OAuth SSO для расширения возможностей разработчиков.
Постоянное измерение: Отслеживайте снижение рисков с помощью панелей мониторинга Risk Manager (скорость обнаружения, показатели прохождения политик, блокировки Firewall, MTTR). Привяжите метрики к отчетности об остаточных рисках на уровне совета директоров.
Эти действия устраняют первопричины на границах доверия — при получении OSS, во время выполнения контейнеров/IaC и в структурах идентификации, — одновременно повышая эффективность контроля от реактивного обнаружения до превентивного и автоматизированного реагирования.
Заключение
Текущая среда проверяет, являются ли программы AppSec центрами затрат или драйверами бизнеса. Организации, которые рассматривают целостность цепочки поставок программного обеспечения и унифицированную видимость рисков как обязательные области контроля, существенно снизят материальные риски и сохранят скорость доставки. Те же, кто продолжает полагаться только на обнаружение после получения, будут и дальше сталкиваться с предотвратимым ущербом. Технический и операционный путь развития ясен и может быть реализован уже сегодня.
Этот отчет предоставлен исключительно в информационных целях и не предназначен для использования в качестве юридической, технической или профессиональной консультации. Несмотря на то, что мы стремимся к точности, Veracode не гарантирует полноту или достоверность представленной информации. Получатели не должны полагаться исключительно на этот отчет и обязаны провести собственное тщательное расследование и проверку. Пожалуйста, работайте со своими внутренними командами и соответствующими заинтересованными сторонами для надлежащей оценки, внедрения и устранения любых выявленных угроз или уязвимостей. Информация была собрана из множества источников, и Veracode не несет ответственности за любые ошибки, упущения или действия, предпринятые на основе этого контента.









