Эта сводка CISO по киберрискам охватывает прошедшую неделю (8–14 июля 2026 г.) и прошедший месяц (15 июня – 14 июля 2026 г.). Анализ основан исключительно на проверенных сообщениях об инцидентах, активности каталога CISA KEV, платформах анализа угроз и телеметрии платформ. Основное внимание уделяется существенным рискам для состояния безопасности приложений (AppSec), целостности цепочки поставок программного обеспечения, облаков/IaC, инфраструктур идентификации и бизнес-процессов.
Исполнительное резюме / Ключевые выводы
- Черви в цепочках поставок ускорили распространение в различных экосистемах. Скоординированные кампании (связанные с PolinRider/Северной Кореей, Miasma/TeamPCP) опубликовали более 100 вредоносных пакетов и расширений, нацеленных на npm, PyPI, GitHub, VS Code и Chrome. Превентивные элементы управления на этапе добавления зависимостей теперь обеспечивают измеримое снижение рисков там, где постфактум-анализ SCA (анализ состава ПО) уже не справляется.
- Скорость атак программ-вымогателей достигла рекордных уровней. В первой половине 2026 года в среднем фиксировалось 23 раскрытых атаки в день (что на 11% больше, чем во второй половине 2025 года). Группировка Gentlemen обогнала Qilin по количеству атак в июне; векторы через MSP (поставщиков управляемых услуг) и цепочки поставок OAuth обеспечили масштабное воздействие на финансовый сектор и производство. Здравоохранение осталось главной целевой отраслью.
- Доминировали уязвимости высокой степени тяжести, которые активно эксплуатируются. Множество проблем с оценкой по шкале CVSS от 9,8 до 10,0 (Ivanti Sentry, Check Point, Cisco SD-WAN, уязвимость TLS в Node.js CVE-2026-48930, Splunk) попали в каталог KEV в связи с вымогательским ПО или эксплойтами, связанными с государственными структурами. Дисциплина патчинга и приоритизация на основе рисков напрямую определяют остаточный уровень воздействия.
- Сторонние интеграции и злоупотребление учетными данными расширили радиус поражения. Компрометация OAuth в Klue (июнь 2026 г.) привела к несанкционированному выводу данных из Salesforce в средах клиентов. Границы доверия к идентификации и интеграции остаются поверхностями атак с высоким уровнем потенциального ущерба.
- Контейнеры/IaC и неправильная конфигурация внешних поверхностей по-прежнему служили надежными точками первоначального доступа. Кампании по скрытому майнингу (криптоджекингу) против Kubernetes и незащищенных интерфейсов управления (FortiBleed) продемонстрировали сохраняющиеся пробелы в управлении облачными рабочими нагрузками.
- Ведущие программы переходят от реактивного обнаружения к превентивному контролю на этапе добавления зависимостей и к унифицированной видимости ASPM (управление безопасностью приложений). Это сокращает среднее время устранения и ограничивает радиус поражения до того, как код попадет в производственные конвейеры.
Обзор прошедшей недели: Критические события (8–14 июля 2026 г.)
Существенные события отражали сохраняющееся давление на цепочку поставок и оппортунистические вымогательские атаки после компрометации учетных данных или сторонних сервисов.
- KDDI (телекоммуникационная компания из Японии) сообщила об эксплуатации уязвимости нулевого дня в стороннем программном обеспечении почтовой платформы (первоначальный доступ в мае, обнаружение в июне, публичный отчет в начале июля). Воздействие: несанкционированный доступ с потенциальной утечкой данных. Оценка рисков на базовом уровне: доверие к обновлениям стороннего ПО остается вектором высокой скорости, когда запаздывает темп установки исправлений.
- AssuranceAmerica (страховая компания из США) подтвердила утечку данных на основе учетных данных (обнаружено в марте, расследование завершено в середине июня, раскрыто примерно 9 июля). Уязвимо около 6,9 млн записей (имена, номера водительских удостоверений, данные полисов/претензий). Высокий материальный риск для секторов с большим объемом персональных данных (PII).
- Операции Foxconn в Северной Америке столкнулись с требованиями выкупа со стороны группировки Nitrogen, использовавшей методы BYOVD (принесение собственного уязвимого драйвера) для отключения средств защиты. Злоумышленники заявили о краже около 8 ТБ инженерных документов и клиентских чертежей — это прямой риск для интеллектуальной собственности и цепочки поставок.
- Продолжающаяся активность сетевых червей в цепочках поставок (линейки PolinRider, Miasma/TeamPCP) продолжалась через вредоносные пакеты npm/PyPI, задачи автозапуска VS Code и скрытые загрузчики. Актеры, связанные с Северной Кореей, опубликовали дополнительные артефакты, крадущие токены CI/CD и учетные данные. Уровень риска остается на отметке 8–9 из 10: один скомпрометированный мейнтейнер или реестр отравляет тысячи сборок вниз по цепочке.
- Сопутствующие сигналы: кампания по сбору учетных данных FortiBleed против устройств Fortinet (связана с операциями вымогателей INC/Lynx) и остаточные эффекты от более ранних июньских инцидентов (неправильная конфигурация ServiceNow, утечка 4,4 млн записей в Aflac Japan).
Примечание о профиле рисков: большинство инцидентов произошло из-за злоупотребления валидными учетными данными, нарушения доверия к сторонним поставщикам или неисправленных периферийных устройств, а не из-за новых уязвимостей нулевого дня в кастомном коде. Эффективность контроля только с помощью инструментов на основе сигнатур или анализа после добавления зависимостей оказалась недостаточной против распространения по типу червей.
Прошедший месяц: Тенденции и перманентные риски (15 июня – 14 июля 2026 г.)
Скорость и закономерности за 30-дневный период выявляют структурную уязвимость, а не единичные инциденты.
Ускорение векторов цепочки поставок (самый сильный сигнал): множественные пересекающиеся кампании заразили npm, PyPI, Go, Packagist, расширения для Chrome и рабочие процессы GitHub. Компрометация пространства имен npm в Red Hat Cloud Services (начало июня), троянизация пакетов TanStack, вредоносная зависимость Mastra и распространение червя Binding.gyp продемонстрировали межэкосистемную координацию. Только связанный с КНДР PolinRider доставил более 108 вредоносных пакетов. Компрометация MSP (пример Qilin) позволила осуществить латеральное перемещение в 32 южнокорейских финансовых учреждения из одной начальной точки. Доверие к реестрам OSS и конвейерам CI/CD еще больше снизилось.
Фрагментация экосистемы вымогательского ПО с масштабным воздействием: сохранился рекордный темп. Qilin оставалась лидером по общему числу атак; Gentlemen возглавила список заявлений в июне. Здравоохранение, производство и государственные структуры подверглись масштабным атакам. Эксфильтрация данных + шифрование остались доминирующими методами. Первоначальный доступ через MSP и цепочки поставок снизил затраты для злоумышленников и увеличил радиус поражения.
Объем уязвимостей и скорость эксплуатации: в июне было опубликовано около 7 454 CVE (рост на 14,5% по сравнению с предыдущим месяцем). Множество проблем высокой степени тяжести (RCE в Ivanti Sentry с CVSS 10, обход аутентификации в Check Point, повышение привилегий в Cisco SD-WAN, Oracle PeopleSoft, неаутентифицированный RCE в Splunk, уязвимости TLS в Node.js) пополнили каталог CISA KEV с активной эксплуатацией или связью с программами-вымогателями. Инфраструктура ИИ/МО (Langflow, vLLM) также фигурировала в кампаниях. Фундаментальный вывод: большой объем CVE + концентрация в KEV + публичные эксплойты (PoC) драматически сокращают время для защиты.
Злоупотребление идентификацией и интеграцией: сбор токенов OAuth в Klue (18 июня) привел к утечке данных клиентов Salesforce/Gong. Сохраняется устойчивая тенденция компрометации устаревших учетных данных или интеграционных платформ.
Облака/IaC и внешняя поверхность: кампании по криптомайнингу против кластеров K8s (25 июня) и сканирование порталов в стиле FortiBleed показали, что неправильная конфигурация и незащищенные интерфейсы управления остаются надежными векторами. Пробелы в покрытии EASM (управление внешней поверхностью атаки) напрямую коррелируют с успешным первоначальным доступом.
Что ускорилось: скоординированные многореестровые черви в цепочке поставок и первоначальный доступ масштаба MSP.
Что стабилизировалось: осознание рисков OSS, хотя внедрение превентивных мер запаздывает.
Что усугубляется: TTP с использованием агентов/ИИ (например, операторы вымогательского ПО, использующие LLM для исправления ошибок входа и латерального перемещения) и расширение поверхности атаки из-за быстрого внедрения контейнеров и фреймворков ИИ.
Общий остаточный риск: повышенный в цепочке поставок ПО и инфраструктурах идентификации. Эффективность контроля была наивысшей там, где организации объединяли превентивную блокировку на этапе загрузки зависимостей с унифицированным обзором рисков и автоматизацией быстрого устранения.
Стратегическое предвидение: Сигналы на следующие 30–90 дней
- Эволюция тактик, техник и процедур (TTP) злоумышленников: Дальнейшее совершенствование червей для атак на цепочки поставок, нацеленных на экосистемы разработчиков, фреймворки ИИ (например, Semantic Kernel, стеки FastAPI), и экфильтрация секретов CI/CD для обеспечения вымогательского ПО. Увеличение числа злоупотреблений токенами OAuth и межклиентских атак. Ожидается рост числа атак на MSP/MSSP с целью масштабирования.
- Технологические точки перелома: Ошибки конфигурации среды выполнения контейнеров и IaC останутся высокорентабельными для организаторов криптоджекинга и программ-вымогателей по мере роста популярности K8s. Окна эксплуатации уязвимостей в Node.js и корпоративных платформах (Ivanti, Cisco, Splunk, Oracle) останутся сжатыми после раскрытия информации.
- Динамика регулирования и комплаенса: Растущее давление в пользу проверяемых средств контроля цепочки поставок программного обеспечения, использования SBOM и прозрачности рисков третьих сторон (с расширением тенденций раскрытия информации SEC и директив CISA). Программы без превентивных инструментов и аудируемого соблюдения политик столкнутся с повышенным вниманием при оценках и страховании.
- Сигналы для мониторинга: Скорость появления новых вредоносных пакетов в npm/PyPI (исследования угроз Veracode и отчеты о целостности реестров); добавления в каталог CISA KEV и сроки выполнения мандатов BOD; отчеты о компрометации MSP; тенденции обнаружения проблем в контейнерах/IaC на централизованных платформах.
Оценка достоверности: Высокая в отношении устойчивости цепочки поставок и объемов программ-вымогателей (несколько независимых подтверждающих источников). Средняя в отношении точных сроков регулирования (на основе исторических паттернов). Основано исключительно на наблюдаемых инцидентах и телеметрии по середину июля 2026 года.
Рекомендации Veracode: как реагируют передовые программы
Передовые программы AppSec рассматривают текущую среду как проблему эффективности средств контроля, а не только как проблему обнаружения. Они развертывают превентивные средства контроля при поступлении, объединяют видимость в Risk Manager и автоматизируют исправление везде, где это возможно. Ниже приведены целевые соответствия наблюдаемым угрозам.
Черви в цепочке поставок программного обеспечения и вредоносные пакеты (PolinRider, Miasma/TeamPCP, Red Hat npm)
Возможности: Veracode Package Firewall (основное превентивное средство) + SCA (дополнительный анализ использования) + Risk Manager (видимость).
Руководство по действиям: Немедленно создайте и внедрите политики в Package Firewall для npm, PyPI, Maven и других критически важных экосистем. Проксируйте репозитории артефактов (Artifactory, Nexus) через URL-адреса реестра Veracode. Блокируйте ненадежные, вредоносные, уязвимые пакеты или пакеты, нарушающие политики, при поступлении. Запустите SCA на основе агентов для непрерывной гигиены зависимостей.
Ожидаемый измеримый результат: Блокирование вредоносных пакетов до того, как они попадут в конвейеры (отчеты об улучшениях Veracode сообщают о блокировке на 60% большего числа вредоносных пакетов по сравнению с альтернативами); существенное сокращение объема обнаружений SCA на последующих этапах и рабочей нагрузки по исправлению; снижение риска атомарной цепочки поставок с 8–9/10 до управляемого остаточного уровня.
Риски контейнеров, IaC и секретов (криптоджекинг, ошибки конфигурации)
Возможности: Veracode Container Security (результаты CLI + Platform) + Risk Manager (централизованный ASPM и оценка политик).
Руководство по действиям: Интегрируйте сканирование контейнеров и IaC с помощью Veracode CLI (с правилами обнаружения секретов) в конвейеры сборки и развертывания. Направруйте результаты и статусы прохождения/непрохождения политик в представление Container and IaC Analysis платформы Veracode и в Risk Manager для унифицированной триажи и назначения владельцев.
Ожидаемый измеримый результат: Раннее обнаружение уязвимостей, ошибок конфигурации и встроенных секретов в образах и IaC; улучшение эффективности контроля над облачными рабочими нагрузками; более быстрое устранение рисков на основе приоритетов благодаря централизованной видимости и автоматизированным рабочим процессам (недавние улучшения VRM).
Уязвимости высокой степени тяжести / KEV и векторы первоначального доступа программ-вымогателей
Возможности: Risk Manager (приоритизация, контекст KEV, анализ первопричин, наилучшее следующее действие, автоматизированные рабочие процессы) + Veracode Fix (исправление с помощью ИИ) + EASM + DAST (проверка внешней поверхности).
Руководство по действиям: Загружайте все результаты (SAST, SCA, DAST, Container, EASM) в Risk Manager. Используйте новые автоматизированные рабочие процессы для создания тикетов и обновления статусов. Используйте Fix для быстрого создания исправлений на уровне кода, созданных экспертами, для применимых уязвимостей. Запустите целевое обнаружение EASM для уязвимых активов и DAST для веб-, API- и RMM-эндпоинтов.
Ожидаемый измеримый результат: Значительное сокращение среднего времени устранения (Fix обеспечивает исправление за часы против дней во многих случаях); приоритетное внимание к материальным рискам / рискам KEV; снижение остаточного риска от неустраненных уязвимостей, доступных извне.
Риски идентичности, OAuth и интеграции с третьими сторонами (злоупотребление токенами в стиле Klue)
Возможности: EASM (обнаружение уязвимых интеграций) + DAST (тестирование API/среды выполнения) + Package Firewall/SCA (для инструментов интеграции и зависимостей) + Risk Manager (контекстная приоритизация).
Руководство по действиям: Расширьте покрытие EASM для сопоставления точек интеграции и уязвимых поверхностей OAuth. Примените DAST к критически важным API и порталам. Обеспечьте соблюдение политик Package Firewall для любых зависимостей инструментов CI/CD или интеграции.
Ожидаемый измеримый результат: Уменьшение радиуса поражения от скомпрометированных интеграций третьих сторон; более раннее обнаружение векторов злоупотребления токенами; усиление эффективности контроля во всей инфраструктуре идентификации.
Зрелость DevSecOps, управление и автоматизация:
Capabilities: Интеграции (GitHub, Azure DevOps, плагины для IDE с OAuth SSO) + Политики (новые встроенные правила OWASP Top 10:2025 и CWE Top 25:2025) + CLI + обучение Security Labs + аналитика Risk Manager (включая новую панель мониторинга использования Firewall).
Руководство по действиям: Обеспечьте соблюдение согласованных политик на уровне всей платформы. Сдвиньте безопасность влево с помощью плагинов для IDE и CLI в конвейерах. Используйте автоматизированные рабочие процессы и теги в Risk Manager. Отслеживайте использование Firewall и аналитику исправлений.
Ожидаемый измеримый результат: Повышение скорости работы разработчиков с помощью средств защиты по умолчанию; аудируемое управление; оптимизация программы на основе данных с помощью унифицированных панелей мониторинга.
Что руководителям информационной безопасности следует сделать прямо сейчас (приоритетные действия)
0–72 часа (Немедленная локализация вектора с наибольшей скоростью): Проведите аудит всех конвейеров CI/CD на предмет прямых загрузок из публичных реестров npm/PyPI. Разверните и примените политики Veracode Package Firewall для критически важных экосистем (в первую очередь npm и PyPI). Блокируйте непроверенные пакеты при поступлении. Проверьте результаты с помощью аналитики использования Firewall.
На этой неделе (7 дней): Внедрите сканирование Container Security и IaC с помощью Veracode CLI (с правилами для секретов) в приоритетные конвейеры. Централизуйте результаты на платформе и в Risk Manager. Загрузите последние добавления в KEV (Ivanti Sentry, Node.js TLS, Cisco SD-WAN, Check Point) в Risk Manager для немедленной триажи и назначения владельцев. Подтвердите наличие компенсирующих мер или статус исправления.
Следующие 30 дней (Структурное укрепление): Активируйте автоматизированные рабочие процессы и маркировку в Risk Manager для создания тикетов, обновления статусов и представлений для конкретных ролей. Расширьте покрытие EASM на поверхности интеграции и управления. Обновите оценку рисков третьих сторон / MSP, включив в нее воздействие токенов OAuth и зависимостей цепочки поставок. Стимулируйте внедрение плагинов для IDE с использованием OAuth SSO для расширения возможностей разработчиков.
Непрерывное измерение: Отслеживайте снижение рисков с помощью панелей мониторинга Risk Manager (скорость обнаружения, показатели прохождения политик, блокировки Firewall, MTTR). Свяжите метрики с отчетностью по остаточным рискам на уровне совета директоров.
Эти действия устраняют первопричины на границах доверия — при получении OSS, в средах выполнения контейнеров/IaC и в инфраструктурах удостоверений, — одновременно повышая эффективность контроля от реактивного обнаружения до превентивного и автоматизированного реагирования.
Заключение
Текущая среда проверяет, работают ли программы AppSec как центры затрат или как бизнес-драйверы. Организации, которые рассматривают целостность цепочки поставок программного обеспечения и единую видимость рисков как обязательные области контроля, существенно снизят серьезные риски и сохранят скорость поставки. Те же, кто по-прежнему полагается исключительно на обнаружение после получения, продолжат сталкиваться с предотвратимым масштабом ущерба. Технический и операционный путь вперед ясен и может быть реализован уже сегодня.
Данный отчет предоставляется исключительно в информационных целях и не заменяет юридическую, техническую или профессиональную консультацию. Несмотря на то что мы стремимся к точности, Veracode не гарантирует полноту или точность информации. Получатели не должны полагаться исключительно на этот отчет и обязаны провести собственное тщательное расследование и проверку. Пожалуйста, работайте со своими внутренними командами и заинтересованными сторонами для надлежащей оценки, реализации и устранения любых выявленных угроз или уязвимостей. Информация была собрана из нескольких источников, и Veracode не несет ответственности за любые ошибки, упущения или действия, предпринятые на основе этого контента.








