Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Svodka dannyh po kiberriskam eroziya doveriya k tsepochkam postavok i skorost at
Dev48

© 2026 · All rights reserved.

Сводка данных по киберрискам: эрозия доверия к цепочкам поставок и скорость атак программ-вымогателей требуют дисциплины превентивного контроля

Источник: Veracode

Сводка данных по киберрискам: эрозия доверия к цепочкам поставок и скорость атак программ-вымогателей требуют дисциплины превентивного контроля

Источник: Veracode

Безопасность приложений для эпохи ИИ | Veracode

26 сентября 2026 г.

Эта сводка CISO по киберрискам охватывает прошедшую неделю (8–14 июля 2026 г.) и прошедший месяц (15 июня – 14 июля 2026 г.). Анализ основан исключительно на проверенных сообщениях об инцидентах, активности каталога CISA KEV, платформах анализа угроз и телеметрии платформ. Основное внимание уделяется существенным рискам для состояния безопасности приложений (AppSec), целостности цепочки поставок программного обеспечения, облаков/IaC, инфраструктур идентификации и бизнес-процессов.

Исполнительное резюме / Ключевые выводы

  • Черви в цепочках поставок ускорили распространение в различных экосистемах. Скоординированные кампании (связанные с PolinRider/Северной Кореей, Miasma/TeamPCP) опубликовали более 100 вредоносных пакетов и расширений, нацеленных на npm, PyPI, GitHub, VS Code и Chrome. Превентивные элементы управления на этапе добавления зависимостей теперь обеспечивают измеримое снижение рисков там, где постфактум-анализ SCA (анализ состава ПО) уже не справляется.
  • Скорость атак программ-вымогателей достигла рекордных уровней. В первой половине 2026 года в среднем фиксировалось 23 раскрытых атаки в день (что на 11% больше, чем во второй половине 2025 года). Группировка Gentlemen обогнала Qilin по количеству атак в июне; векторы через MSP (поставщиков управляемых услуг) и цепочки поставок OAuth обеспечили масштабное воздействие на финансовый сектор и производство. Здравоохранение осталось главной целевой отраслью.
  • Доминировали уязвимости высокой степени тяжести, которые активно эксплуатируются. Множество проблем с оценкой по шкале CVSS от 9,8 до 10,0 (Ivanti Sentry, Check Point, Cisco SD-WAN, уязвимость TLS в Node.js CVE-2026-48930, Splunk) попали в каталог KEV в связи с вымогательским ПО или эксплойтами, связанными с государственными структурами. Дисциплина патчинга и приоритизация на основе рисков напрямую определяют остаточный уровень воздействия.
  • Сторонние интеграции и злоупотребление учетными данными расширили радиус поражения. Компрометация OAuth в Klue (июнь 2026 г.) привела к несанкционированному выводу данных из Salesforce в средах клиентов. Границы доверия к идентификации и интеграции остаются поверхностями атак с высоким уровнем потенциального ущерба.
  • Контейнеры/IaC и неправильная конфигурация внешних поверхностей по-прежнему служили надежными точками первоначального доступа. Кампании по скрытому майнингу (криптоджекингу) против Kubernetes и незащищенных интерфейсов управления (FortiBleed) продемонстрировали сохраняющиеся пробелы в управлении облачными рабочими нагрузками.
  • Ведущие программы переходят от реактивного обнаружения к превентивному контролю на этапе добавления зависимостей и к унифицированной видимости ASPM (управление безопасностью приложений). Это сокращает среднее время устранения и ограничивает радиус поражения до того, как код попадет в производственные конвейеры.

Обзор прошедшей недели: Критические события (8–14 июля 2026 г.)

Существенные события отражали сохраняющееся давление на цепочку поставок и оппортунистические вымогательские атаки после компрометации учетных данных или сторонних сервисов.

  • KDDI (телекоммуникационная компания из Японии) сообщила об эксплуатации уязвимости нулевого дня в стороннем программном обеспечении почтовой платформы (первоначальный доступ в мае, обнаружение в июне, публичный отчет в начале июля). Воздействие: несанкционированный доступ с потенциальной утечкой данных. Оценка рисков на базовом уровне: доверие к обновлениям стороннего ПО остается вектором высокой скорости, когда запаздывает темп установки исправлений.
  • AssuranceAmerica (страховая компания из США) подтвердила утечку данных на основе учетных данных (обнаружено в марте, расследование завершено в середине июня, раскрыто примерно 9 июля). Уязвимо около 6,9 млн записей (имена, номера водительских удостоверений, данные полисов/претензий). Высокий материальный риск для секторов с большим объемом персональных данных (PII).
  • Операции Foxconn в Северной Америке столкнулись с требованиями выкупа со стороны группировки Nitrogen, использовавшей методы BYOVD (принесение собственного уязвимого драйвера) для отключения средств защиты. Злоумышленники заявили о краже около 8 ТБ инженерных документов и клиентских чертежей — это прямой риск для интеллектуальной собственности и цепочки поставок.
  • Продолжающаяся активность сетевых червей в цепочках поставок (линейки PolinRider, Miasma/TeamPCP) продолжалась через вредоносные пакеты npm/PyPI, задачи автозапуска VS Code и скрытые загрузчики. Актеры, связанные с Северной Кореей, опубликовали дополнительные артефакты, крадущие токены CI/CD и учетные данные. Уровень риска остается на отметке 8–9 из 10: один скомпрометированный мейнтейнер или реестр отравляет тысячи сборок вниз по цепочке.
  • Сопутствующие сигналы: кампания по сбору учетных данных FortiBleed против устройств Fortinet (связана с операциями вымогателей INC/Lynx) и остаточные эффекты от более ранних июньских инцидентов (неправильная конфигурация ServiceNow, утечка 4,4 млн записей в Aflac Japan).

Примечание о профиле рисков: большинство инцидентов произошло из-за злоупотребления валидными учетными данными, нарушения доверия к сторонним поставщикам или неисправленных периферийных устройств, а не из-за новых уязвимостей нулевого дня в кастомном коде. Эффективность контроля только с помощью инструментов на основе сигнатур или анализа после добавления зависимостей оказалась недостаточной против распространения по типу червей.

Прошедший месяц: Тенденции и перманентные риски (15 июня – 14 июля 2026 г.)

Скорость и закономерности за 30-дневный период выявляют структурную уязвимость, а не единичные инциденты.

Ускорение векторов цепочки поставок (самый сильный сигнал): множественные пересекающиеся кампании заразили npm, PyPI, Go, Packagist, расширения для Chrome и рабочие процессы GitHub. Компрометация пространства имен npm в Red Hat Cloud Services (начало июня), троянизация пакетов TanStack, вредоносная зависимость Mastra и распространение червя Binding.gyp продемонстрировали межэкосистемную координацию. Только связанный с КНДР PolinRider доставил более 108 вредоносных пакетов. Компрометация MSP (пример Qilin) позволила осуществить латеральное перемещение в 32 южнокорейских финансовых учреждения из одной начальной точки. Доверие к реестрам OSS и конвейерам CI/CD еще больше снизилось.

Фрагментация экосистемы вымогательского ПО с масштабным воздействием: сохранился рекордный темп. Qilin оставалась лидером по общему числу атак; Gentlemen возглавила список заявлений в июне. Здравоохранение, производство и государственные структуры подверглись масштабным атакам. Эксфильтрация данных + шифрование остались доминирующими методами. Первоначальный доступ через MSP и цепочки поставок снизил затраты для злоумышленников и увеличил радиус поражения.

Объем уязвимостей и скорость эксплуатации: в июне было опубликовано около 7 454 CVE (рост на 14,5% по сравнению с предыдущим месяцем). Множество проблем высокой степени тяжести (RCE в Ivanti Sentry с CVSS 10, обход аутентификации в Check Point, повышение привилегий в Cisco SD-WAN, Oracle PeopleSoft, неаутентифицированный RCE в Splunk, уязвимости TLS в Node.js) пополнили каталог CISA KEV с активной эксплуатацией или связью с программами-вымогателями. Инфраструктура ИИ/МО (Langflow, vLLM) также фигурировала в кампаниях. Фундаментальный вывод: большой объем CVE + концентрация в KEV + публичные эксплойты (PoC) драматически сокращают время для защиты.

Злоупотребление идентификацией и интеграцией: сбор токенов OAuth в Klue (18 июня) привел к утечке данных клиентов Salesforce/Gong. Сохраняется устойчивая тенденция компрометации устаревших учетных данных или интеграционных платформ.

Облака/IaC и внешняя поверхность: кампании по криптомайнингу против кластеров K8s (25 июня) и сканирование порталов в стиле FortiBleed показали, что неправильная конфигурация и незащищенные интерфейсы управления остаются надежными векторами. Пробелы в покрытии EASM (управление внешней поверхностью атаки) напрямую коррелируют с успешным первоначальным доступом.

Что ускорилось: скоординированные многореестровые черви в цепочке поставок и первоначальный доступ масштаба MSP.

Что стабилизировалось: осознание рисков OSS, хотя внедрение превентивных мер запаздывает.

Что усугубляется: TTP с использованием агентов/ИИ (например, операторы вымогательского ПО, использующие LLM для исправления ошибок входа и латерального перемещения) и расширение поверхности атаки из-за быстрого внедрения контейнеров и фреймворков ИИ.

Общий остаточный риск: повышенный в цепочке поставок ПО и инфраструктурах идентификации. Эффективность контроля была наивысшей там, где организации объединяли превентивную блокировку на этапе загрузки зависимостей с унифицированным обзором рисков и автоматизацией быстрого устранения.

Стратегическое предвидение: Сигналы на следующие 30–90 дней

  • Эволюция тактик, техник и процедур (TTP) злоумышленников: Дальнейшее совершенствование червей для атак на цепочки поставок, нацеленных на экосистемы разработчиков, фреймворки ИИ (например, Semantic Kernel, стеки FastAPI), и экфильтрация секретов CI/CD для обеспечения вымогательского ПО. Увеличение числа злоупотреблений токенами OAuth и межклиентских атак. Ожидается рост числа атак на MSP/MSSP с целью масштабирования.
  • Технологические точки перелома: Ошибки конфигурации среды выполнения контейнеров и IaC останутся высокорентабельными для организаторов криптоджекинга и программ-вымогателей по мере роста популярности K8s. Окна эксплуатации уязвимостей в Node.js и корпоративных платформах (Ivanti, Cisco, Splunk, Oracle) останутся сжатыми после раскрытия информации.
  • Динамика регулирования и комплаенса: Растущее давление в пользу проверяемых средств контроля цепочки поставок программного обеспечения, использования SBOM и прозрачности рисков третьих сторон (с расширением тенденций раскрытия информации SEC и директив CISA). Программы без превентивных инструментов и аудируемого соблюдения политик столкнутся с повышенным вниманием при оценках и страховании.
  • Сигналы для мониторинга: Скорость появления новых вредоносных пакетов в npm/PyPI (исследования угроз Veracode и отчеты о целостности реестров); добавления в каталог CISA KEV и сроки выполнения мандатов BOD; отчеты о компрометации MSP; тенденции обнаружения проблем в контейнерах/IaC на централизованных платформах.

Оценка достоверности: Высокая в отношении устойчивости цепочки поставок и объемов программ-вымогателей (несколько независимых подтверждающих источников). Средняя в отношении точных сроков регулирования (на основе исторических паттернов). Основано исключительно на наблюдаемых инцидентах и телеметрии по середину июля 2026 года.

Рекомендации Veracode: как реагируют передовые программы

Передовые программы AppSec рассматривают текущую среду как проблему эффективности средств контроля, а не только как проблему обнаружения. Они развертывают превентивные средства контроля при поступлении, объединяют видимость в Risk Manager и автоматизируют исправление везде, где это возможно. Ниже приведены целевые соответствия наблюдаемым угрозам.

Черви в цепочке поставок программного обеспечения и вредоносные пакеты (PolinRider, Miasma/TeamPCP, Red Hat npm)

Возможности: Veracode Package Firewall (основное превентивное средство) + SCA (дополнительный анализ использования) + Risk Manager (видимость).

Руководство по действиям: Немедленно создайте и внедрите политики в Package Firewall для npm, PyPI, Maven и других критически важных экосистем. Проксируйте репозитории артефактов (Artifactory, Nexus) через URL-адреса реестра Veracode. Блокируйте ненадежные, вредоносные, уязвимые пакеты или пакеты, нарушающие политики, при поступлении. Запустите SCA на основе агентов для непрерывной гигиены зависимостей.

Ожидаемый измеримый результат: Блокирование вредоносных пакетов до того, как они попадут в конвейеры (отчеты об улучшениях Veracode сообщают о блокировке на 60% большего числа вредоносных пакетов по сравнению с альтернативами); существенное сокращение объема обнаружений SCA на последующих этапах и рабочей нагрузки по исправлению; снижение риска атомарной цепочки поставок с 8–9/10 до управляемого остаточного уровня.

Риски контейнеров, IaC и секретов (криптоджекинг, ошибки конфигурации)

Возможности: Veracode Container Security (результаты CLI + Platform) + Risk Manager (централизованный ASPM и оценка политик).

Руководство по действиям: Интегрируйте сканирование контейнеров и IaC с помощью Veracode CLI (с правилами обнаружения секретов) в конвейеры сборки и развертывания. Направруйте результаты и статусы прохождения/непрохождения политик в представление Container and IaC Analysis платформы Veracode и в Risk Manager для унифицированной триажи и назначения владельцев.

Ожидаемый измеримый результат: Раннее обнаружение уязвимостей, ошибок конфигурации и встроенных секретов в образах и IaC; улучшение эффективности контроля над облачными рабочими нагрузками; более быстрое устранение рисков на основе приоритетов благодаря централизованной видимости и автоматизированным рабочим процессам (недавние улучшения VRM).

Уязвимости высокой степени тяжести / KEV и векторы первоначального доступа программ-вымогателей

Возможности: Risk Manager (приоритизация, контекст KEV, анализ первопричин, наилучшее следующее действие, автоматизированные рабочие процессы) + Veracode Fix (исправление с помощью ИИ) + EASM + DAST (проверка внешней поверхности).

Руководство по действиям: Загружайте все результаты (SAST, SCA, DAST, Container, EASM) в Risk Manager. Используйте новые автоматизированные рабочие процессы для создания тикетов и обновления статусов. Используйте Fix для быстрого создания исправлений на уровне кода, созданных экспертами, для применимых уязвимостей. Запустите целевое обнаружение EASM для уязвимых активов и DAST для веб-, API- и RMM-эндпоинтов.

Ожидаемый измеримый результат: Значительное сокращение среднего времени устранения (Fix обеспечивает исправление за часы против дней во многих случаях); приоритетное внимание к материальным рискам / рискам KEV; снижение остаточного риска от неустраненных уязвимостей, доступных извне.

Риски идентичности, OAuth и интеграции с третьими сторонами (злоупотребление токенами в стиле Klue)

Возможности: EASM (обнаружение уязвимых интеграций) + DAST (тестирование API/среды выполнения) + Package Firewall/SCA (для инструментов интеграции и зависимостей) + Risk Manager (контекстная приоритизация).

Руководство по действиям: Расширьте покрытие EASM для сопоставления точек интеграции и уязвимых поверхностей OAuth. Примените DAST к критически важным API и порталам. Обеспечьте соблюдение политик Package Firewall для любых зависимостей инструментов CI/CD или интеграции.

Ожидаемый измеримый результат: Уменьшение радиуса поражения от скомпрометированных интеграций третьих сторон; более раннее обнаружение векторов злоупотребления токенами; усиление эффективности контроля во всей инфраструктуре идентификации.

Зрелость DevSecOps, управление и автоматизация:

Capabilities: Интеграции (GitHub, Azure DevOps, плагины для IDE с OAuth SSO) + Политики (новые встроенные правила OWASP Top 10:2025 и CWE Top 25:2025) + CLI + обучение Security Labs + аналитика Risk Manager (включая новую панель мониторинга использования Firewall).

Руководство по действиям: Обеспечьте соблюдение согласованных политик на уровне всей платформы. Сдвиньте безопасность влево с помощью плагинов для IDE и CLI в конвейерах. Используйте автоматизированные рабочие процессы и теги в Risk Manager. Отслеживайте использование Firewall и аналитику исправлений.

Ожидаемый измеримый результат: Повышение скорости работы разработчиков с помощью средств защиты по умолчанию; аудируемое управление; оптимизация программы на основе данных с помощью унифицированных панелей мониторинга.

Что руководителям информационной безопасности следует сделать прямо сейчас (приоритетные действия)

0–72 часа (Немедленная локализация вектора с наибольшей скоростью): Проведите аудит всех конвейеров CI/CD на предмет прямых загрузок из публичных реестров npm/PyPI. Разверните и примените политики Veracode Package Firewall для критически важных экосистем (в первую очередь npm и PyPI). Блокируйте непроверенные пакеты при поступлении. Проверьте результаты с помощью аналитики использования Firewall.

На этой неделе (7 дней): Внедрите сканирование Container Security и IaC с помощью Veracode CLI (с правилами для секретов) в приоритетные конвейеры. Централизуйте результаты на платформе и в Risk Manager. Загрузите последние добавления в KEV (Ivanti Sentry, Node.js TLS, Cisco SD-WAN, Check Point) в Risk Manager для немедленной триажи и назначения владельцев. Подтвердите наличие компенсирующих мер или статус исправления.

Следующие 30 дней (Структурное укрепление): Активируйте автоматизированные рабочие процессы и маркировку в Risk Manager для создания тикетов, обновления статусов и представлений для конкретных ролей. Расширьте покрытие EASM на поверхности интеграции и управления. Обновите оценку рисков третьих сторон / MSP, включив в нее воздействие токенов OAuth и зависимостей цепочки поставок. Стимулируйте внедрение плагинов для IDE с использованием OAuth SSO для расширения возможностей разработчиков.

Непрерывное измерение: Отслеживайте снижение рисков с помощью панелей мониторинга Risk Manager (скорость обнаружения, показатели прохождения политик, блокировки Firewall, MTTR). Свяжите метрики с отчетностью по остаточным рискам на уровне совета директоров.

Эти действия устраняют первопричины на границах доверия — при получении OSS, в средах выполнения контейнеров/IaC и в инфраструктурах удостоверений, — одновременно повышая эффективность контроля от реактивного обнаружения до превентивного и автоматизированного реагирования.

Заключение

Текущая среда проверяет, работают ли программы AppSec как центры затрат или как бизнес-драйверы. Организации, которые рассматривают целостность цепочки поставок программного обеспечения и единую видимость рисков как обязательные области контроля, существенно снизят серьезные риски и сохранят скорость поставки. Те же, кто по-прежнему полагается исключительно на обнаружение после получения, продолжат сталкиваться с предотвратимым масштабом ущерба. Технический и операционный путь вперед ясен и может быть реализован уже сегодня.

Данный отчет предоставляется исключительно в информационных целях и не заменяет юридическую, техническую или профессиональную консультацию. Несмотря на то что мы стремимся к точности, Veracode не гарантирует полноту или точность информации. Получатели не должны полагаться исключительно на этот отчет и обязаны провести собственное тщательное расследование и проверку. Пожалуйста, работайте со своими внутренними командами и заинтересованными сторонами для надлежащей оценки, реализации и устранения любых выявленных угроз или уязвимостей. Информация была собрана из нескольких источников, и Veracode не несет ответственности за любые ошибки, упущения или действия, предпринятые на основе этого контента.

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды
Wiz

Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?
Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.
Wiz

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.

Защита вашего Smart TV и ТВ-приставки от взлома
Kaspersky

Защита вашего Smart TV и ТВ-приставки от взлома

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания
PwC

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания

Формирование доверия и управления по мере масштабирования агентного ИИ
PwC

Формирование доверия и управления по мере масштабирования агентного ИИ

Ещё от Veracode

Информационный бюллетень для CISO: Эскалация операционegого вымогательского ПО и компрометации цепочек поставок на фоне появления угроз со стороны агентного ИИ
Veracode

Информационный бюллетень для CISO: Эскалация операционegого вымогательского ПО и компрометации цепочек поставок на фоне появления угроз со стороны агентного ИИ

Отчет по безопасности кода GenAI 2026: ИИ пишет все больше вашего кода, но безопасность за ним не поспевает
Veracode

Отчет по безопасности кода GenAI 2026: ИИ пишет все больше вашего кода, но безопасность за ним не поспевает

Veracode названа лучшим решением 2025 года по версии TrustRadius: вот что говорят реальные пользователи
Veracode

Veracode названа лучшим решением 2025 года по версии TrustRadius: вот что говорят реальные пользователи

Лучший инструмент тестирования безопасности приложений больше не является средством сканирования
Veracode

Лучший инструмент тестирования безопасности приложений больше не является средством сканирования