Сводка за 29.06.2026
1. Атака на пакеты Node.js
Команда хакеров TeamPCP внедрила вредоносный код в популярные пакеты для Node.js. Из-за сложной системы зависимостей, где каждый пакет может иметь десятки других, злоумышленники смогли заразить множество проектов, используя команду `npm install`.
Совет: Регулярно проверяйте зависимости ваших проектов.
2. Вредоносные расширения для Edge
Microsoft удалила 119 расширений из магазина Edge Add-ons, которые маскировали вредоносное ПО под обычные изображения и шрифты. Эти расширения, объединенные под названием StegoAd, крали учетные данные пользователей и занимались рекламным мошенничеством с 2021 года.
Совет: Устанавливайте только проверенные расширения из официальных источников.
3. Взлом Polymarket
Платформа Polymarket подверглась атаке на цепочку поставок, в результате чего пользователи потеряли около 3 миллионов долларов в криптовалюте. Компания пообещала компенсировать все убытки пострадавшим.
Совет: Диверсифицируйте хранение своих криптоактивов.
4. Уязвимость в libssh2
Появился публичный эксплойт для критической уязвимости CVE-2026-55200 в клиентской библиотеке SSH libssh2. Уязвимость позволяет вредоносному серверу вызвать повреждение памяти на подключающемся клиенте, что может привести к выполнению кода без необходимости ввода учетных данных или какого-либо взаимодействия с пользователем.
Совет: Обновляйте библиотеки и ПО до последних версий.
Аналитика дня
Сегодняшние инциденты демонстрируют две ключевые тенденции: первая это атаки на цепочки поставок, когда компрометируются доверенные компоненты (пакеты Node.js, библиотеки SSH), а вторая, использование стеганографии для сокрытия вредоносного контента в обычных файлах. Это говорит о растущей изощренности злоумышленников в обходе защитных мер. Главный вывод: защита должна быть многоуровневой и охватывать как код, так и данные.
1. Атака на пакеты Node.js
Команда хакеров TeamPCP внедрила вредоносный код в популярные пакеты для Node.js. Из-за сложной системы зависимостей, где каждый пакет может иметь десятки других, злоумышленники смогли заразить множество проектов, используя команду `npm install`.
Совет: Регулярно проверяйте зависимости ваших проектов.
2. Вредоносные расширения для Edge
Microsoft удалила 119 расширений из магазина Edge Add-ons, которые маскировали вредоносное ПО под обычные изображения и шрифты. Эти расширения, объединенные под названием StegoAd, крали учетные данные пользователей и занимались рекламным мошенничеством с 2021 года.
Совет: Устанавливайте только проверенные расширения из официальных источников.
3. Взлом Polymarket
Платформа Polymarket подверглась атаке на цепочку поставок, в результате чего пользователи потеряли около 3 миллионов долларов в криптовалюте. Компания пообещала компенсировать все убытки пострадавшим.
Совет: Диверсифицируйте хранение своих криптоактивов.
4. Уязвимость в libssh2
Появился публичный эксплойт для критической уязвимости CVE-2026-55200 в клиентской библиотеке SSH libssh2. Уязвимость позволяет вредоносному серверу вызвать повреждение памяти на подключающемся клиенте, что может привести к выполнению кода без необходимости ввода учетных данных или какого-либо взаимодействия с пользователем.
Совет: Обновляйте библиотеки и ПО до последних версий.
Аналитика дня
Сегодняшние инциденты демонстрируют две ключевые тенденции: первая это атаки на цепочки поставок, когда компрометируются доверенные компоненты (пакеты Node.js, библиотеки SSH), а вторая, использование стеганографии для сокрытия вредоносного контента в обычных файлах. Это говорит о растущей изощренности злоумышленников в обходе защитных мер. Главный вывод: защита должна быть многоуровневой и охватывать как код, так и данные.
