В конце марта была зафиксирована одна из наиболее опасных атак на цепочку поставок за последнее время (CVE-2026-33634). Злоумышленники смогли скомпрометировать не просто библиотеки, а доверенные инструменты безопасности и CI/CD — включая Trivy, Checkmarx и LiteLLM.
Атака длилась всего несколько часов, но этого оказалось достаточно: вредоносные версии успели распространиться через GitHub Actions, Docker-образы и PyPI. В результате тысячи CI/CD-пайплайнов могли запускать зараженный код, приводя к утечке секретов, компрометации облачной инфраструктуры и закреплению в Kubernetes-кластерах.
С точки зрения защиты, подобные атаки хорошо показывают, почему классический SCA уже недостаточен: проверять только библиотеки — неэффективно, когда атакуются инструменты разработки и CI/CD-компоненты.
В этом контексте подход, реализованный в AppSec.Track, позволяет закрывать сразу несколько ключевых векторов, использованных в этой атаке.
— отмечает Михаил Макаров, руководитель продукта AppSec.Track.
Советы эксперта, на что делать упор в защите:
▶️ Контроль по дате и происхождению артефактов. В подобных инцидентах вредоносные версии появляются внезапно и «живут» короткое время. Политики безопасности (quality gates) по дате публикации позволяют автоматически блокировать такие обновления до их верификации. Это фактически разрывает начальную стадию атаки — доставку вредоносного компонента в контур разработки или в пайплайн.
▶️ Анализ не только продуктовых зависимостей, но и инструментов сборки. AppSec.Track рассматривает их как полноценную часть поверхности атаки (включая CLI-утилиты, GitHub Actions, контейнерные образы), что позволяет обнаруживать риск даже тогда, когда компрометирован не код приложения, а инфраструктурный компонент.
▶️ Работа с актуальной информацией по угрозам. Важным направлением развития является учет сигналов о реально эксплуатируемых уязвимостях и активных атаках, а не только формальных метрик вроде CVSS. Это позволяет смещать фокус приоритизации на те компоненты, которые представляют практический риск «здесь и сейчас».
Такой подход особенно критичен в сценариях целевых кампаний с горизонтальным перемещением (lateral movement), где скорость реакции и правильная приоритизация напрямую влияют на масштаб инцидента.
В результате такие механизмы не просто помогают обнаружить проблему, а снижают вероятность её попадания в продакшен в принципе, что в случае supply chain атак является наиболее эффективной стратегией защиты.
➡️ Контролируйте безопасность стороннего кода и защищайте цепочку поставок с AppSec.Track.
🔠 Рассылка | MAX
#Экспертиза_AppSec #AppSecTrack
