Компрометация цепочки поставок... Заметка
CISA | Alerts на русском

Компрометация цепочки поставок влияет на консоль Nx и репозитории GitHub

CISA реагирует на эскалацию кибератак, использующих уязвимости цепочки поставок программного обеспечения, уделяя особое внимание конвейерам CI/CD и экосистемам разработчиков. Недавние взломы демонстрируют, что злоумышленники нацеливаются на инструменты в корпоративных, облачных и DevOps средах. Значительный инцидент включал вредоносное расширение Nx Console VS Code, приведшее к доступу к репозиторию GitHub и утечке данных. Скомпрометированное расширение (версия 18.95.0) автоматически обновлялось, потенциально затрагивая разработчиков с установленным Nx Console. CISA присвоила CVE-2026-48027 и добавила скомпрометированную версию в свой каталог KEV.Кампания "Megalodon" внедрила вредоносные рабочие процессы GitHub Action для кражи секретов и учетных данных CI/CD. CISA рекомендует отслеживать активность рабочих процессов и отменять подозрительные изменения, внесенные автоматизированными учетными записями. Организации должны проводить судебно-медицинские экспертизы в случае взлома и менять секреты, такие как ключи API и облачные учетные данные. CISA предлагает откладывать загрузку пакетов на три часа и привязывать программное обеспечение к доверенным версиям. Получение пакетов только из доверенных источников имеет решающее значение для безопасности. Доступно несколько ресурсов для получения подробной информации об этих взломах. CISA предоставляет эту информацию только в информационных целях и не одобряет какие-либо конкретные продукты или услуги.