TeamPCP создала автоматизированный конвейер атак на цепочки поставок: три волны Shai-Hulud, взлом GitHub и партнёрство с вымогателями Vect

TeamPCP
Атаки на цепочки поставок программного обеспечения вышли на новый уровень автоматизации. Группировка TeamPCP, действующая с сентября 2025 года, превратила единичные инциденты в повторяющийся конвейер компрометации.

Атака на AI-инструмент gpt-pilot провалилась из-за форматтера кода ruff: злоумышленник украл аккаунт сооснователя, но не смог обойти CI

security
Начало июня 2026 года запомнится сообществу разработчиков как день, когда форматтер кода спас репозиторий с 33 700 звёздами от серьёзной утечки учётных данных. Восьмого июня злоумышленник получил контроль

Вредоносный пакет intercom-client атаковал цепочку поставок: программа-вымогатель скрыто крадёт ключи и заражает репозитории

information security
Специалисты по информационной безопасности обнаружили один из самых сложных инцидентов в сфере атак на цепочки поставок программного обеспечения. Вредоносная версия официального пакета intercom-client для Node.

Вредоносная кампания Shai-Hulud добралась до Python-экосистемы: троянизированные версии PyTorch Lightning крадут учётные данные

information security
Популярный фреймворк для глубокого обучения PyTorch Lightning на несколько часов превратился в ловушку для разработчиков. Злоумышленники загрузили на официальный репозиторий PyPI версии 2.

Вредоносная версия пакета intercom-client для TypeScript похищает токены GitHub и действует как червь

information security
Атаки на цепочку поставок открытого программного становятся всё более изощрёнными. Очередной инцидент затронул популярную библиотеку intercom-client, предназначенную для интеграции с сервисом технической

Атака на цепочку поставок npm: вредоносные пакеты Red Hat Cloud Services заражают среды разработки

security
Безопасность цепочки поставок программного обеспечения вновь оказалась под угрозой. Система мониторинга MistEye зафиксировала инцидент, связанный с публикацией вредоносных версий пакетов, принадлежащих организации Red Hat Cloud Services.

Кампания Mini Shai-Hulud: вредоносные npm-пакеты Red Hat Cloud Services похищают секреты разработчиков

security
В начале июня 2026 года специалисты по информационной безопасности зафиксировали масштабную атаку на цепочку поставок программного обеспечения. Злоумышленники скомпрометировали десятки npm-пакетов из пространства

Атака на цепочку поставок npm: скомпрометированы популярные пакеты для визуализации данных

security
Исследователи в области информационной безопасности зафиксировали масштабную атаку на реестр пакетов npm. Злоумышленники получили контроль над учётной записью мейнтейнера "atool" и опубликовали вредоносные

Атака на npm: четыре вредоносных пакета от одного аккаунта угрожают цепочкам поставок

information security
Экосистема открытых пакетов для Node.js снова стала ареной для киберпреступников. За последние сутки специалисты компании OX Security обнаружили четыре новых вредоносных пакета в реестре npm.

Крупнейшая атака на цепочку поставок: TeamPCP скомпрометировала npm и PyPi через уязвимости GitHub Actions

security
11 мая 2026 года группа TeamPCP, известная по предыдущим инцидентам с SAP, Checkmarx и Bitwarden, одновременно атаковала два крупнейших реестра пакетов - npm и PyPi.