TGViewer
Записки Безопасника Записки Безопасника @infosec_globe · 18.1K subscribers
Post #4633 884
🤒 Supply chain | Заражают не тебя, а то, что ты сам устанавливаешь

Атака на цепочку поставок – это когда вредонос прячут не в твоём сервере, а в популярной библиотеке, которую ты сам подтягиваешь как зависимость, и он приезжает вместе с обычным обновлением.

Дальше срабатывает автоматизация против тебя же: заражённый пакет крадёт токены CI/CD и облаков, а по ним публикует уже свои троянские версии других пакетов и цепочка расползается сама.


— В данной статье на свежих кейсах PyPI разберем, как через инструмент вроде Trivy утекают токены CI/CD и как один вредоносный релиз в доверенном репозитории за минуты доходит до тысяч проектов.

↘️ Tproger

☑️ Записки Безопасника

⭐️ max.ru/infosec_globe
  • ❤ 3
  • 👍 1
  • 🤯 1
More from @infosec_globe
  1. Sep 30, 2026🌐 Прокидывает туннель туда, куда фаервол никого не пускает Chisel – тулза, которая прогон…
  2. Sep 29, 2026🤒 Бесплатный VPN-плагин сделал браузеры 356 тысяч россиян прокси Исследователи RiskyPlugi…
  3. Sep 29, 2026Сложный, но критически важный процесс: усиление защищенности инфраструктуры. Для него нужн…
  4. Sep 28, 2026🤒 Шпаргалки, тулзы и однострочники в одной папке The Book of Secret Knowledge – это огром…
  5. Sep 28, 2026Что нового в EDR? Покажут на live-демо AI и автоматизация в EDR: что меняется в расследова…
  6. Sep 27, 2026📷 Обход ACL | Nginx и бэкенд читают один URL по-разному URL parser confusion – это когда…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →