один из лучших источников по безопасности цепочки поставок ПО
Socket - это компания, которая специализируется на защите open source зависимостей. Их продукт сканирует npm, PyPI, cargo, NuGet, Go-модули, Chrome-расширения и другие экосистемы на наличие вредоносного кода ещё до того, как он попадёт в вашу инфраструктуру.
Самое полезное для безопасника, их блог.
Ресёрчи выходят нечасто, зато каждый представляет собой реальное расследование с IOC'ами, TTPs и техническими деталями: компрометации SDK через supply chain, npm-черви угоняющие CI/CD, вредоносные VS Code расширения с C2 через блокчейн, RAT.
Это именно тот формат, где можно сесть и сделать нормальную и качественную ретру по своей инфре: проверить зависимости, поднять вопросы к DevOps, пересмотреть политики CI/CD. Материал конкретный, применимый и напрямую ложится в Threat Hunting, особенно если вы работаете с open source стеком или у вас есть разработка внутри.
Из актуального:
108 расширений Chrome связаны с утечкой данных
Атака на цепочку поставок Axios
https://socket.dev/blog
Подписывайтесь на канал