Napad na lanac snabdevanjaSupply Chain Attack
Napad na lanac snabdevanja ne gađa uvek krajnju žrtvu direktno. Napadač kompromituje softver, hardver, dobavljača, proces izgradnje ili mehanizam ažuriranja pre nego što proizvod ili usluga stignu do korisnika. Žrtva zatim sama unosi problem u svoje okruženje, jer dolazi iz izvora kojem se veruje.
Pojam
opis · primeri · napomeneNapad na lanac snabdevanja ne gađa uvek krajnju žrtvu direktno. Napadač kompromituje softver, hardver, dobavljača, proces izgradnje ili mehanizam ažuriranja pre nego što proizvod ili usluga stignu do korisnika. Žrtva zatim sama unosi problem u svoje okruženje, jer dolazi iz izvora kojem se veruje.
Opis
U softveru to može biti zlonamerni kod ubačen u legitimno ažuriranje, kompromitovan paket otvorenog koda, izmenjen build proces ili ukraden nalog održavaoca. Kod usluga, napadač koristi pristup dobavljača, integraciju ili administratorski kanal. U oba slučaja, poverenje postaje kanal napada.
Zato su ovi napadi teški za odbranu. Klasične kontrole često veruju potpisanom ažuriranju, poznatom dobavljaču ili dozvoljenoj konekciji. Jedna kompromitovana karika može pogoditi stotine ili hiljade organizacija koje nikada nisu bile neposredna meta.
Primeri
- Legitimno ažuriranje softvera sadrži ubačen zlonamerni kod i stiže korisnicima kroz redovan mehanizam za ažuriranje.
- Kompromitovan paket u javnom registru ulazi u CI/CD proces i izvršava se tokom izgradnje.
- Dobavljač sa pristupom korisničkim sistemima biva kompromitovan, pa napadač koristi postojeći kanal poverenja.
Napomene
- Lanac snabdevanja nije samo softver. U njega spadaju dobavljači, integracije, alati, update serveri, paketi, firmware i ljudi koji ih održavaju.
- Ako se nešto automatski preuzima, potpisuje, instalira ili pušta u produkciju, to je deo lanca poverenja i mora imati kontrolu.
Spomenuto u vestima
- 18. JUN 2026. Od marketing plugina do pristupa veb serveru: kompromitovan JavaScript pogodio WordPress sajtove →
- 5. JUN 2026. IronWorm i Miasma gađaju npm: developeri postaju sve vrednija meta →
- 24. MAJ 2026. Podmetnuta maliciozna kopija popularnih Laravel-Lang paketa — krade lozinke i ključeve programera →
- 18. MAJ 2026. OpenAI pogođen TanStack supply-chain napadom →
- 7. MAJ 2026. Napadači ciljaju AI coding agente kroz zlonamerne pakete →
- 1. MAJ 2026. Lažne VS Code ekstenzije šire GlassWorm v2 malware →
- 30. APR 2026. Popularni PyPI paket elementary-data kompromitovan za širenje infostealera →
- 24. APR 2026. Bitwarden CLI npm paket kompromitovan radi krađe developerskih kredencijala →
- 15. APR 2026. OpenAI pogođen Axios supply-chain napadom povezanom sa Severnom Korejom →
- 4. APR 2026. CERT-EU povezao Trivy supply-chain napad sa krađom podataka sa Europa.eu →
- 2. APR 2026. Napad na Axios ubacio zlonamernu zavisnost u široko korišćeni npm paket →
- 2. APR 2026. Google pripisao napad na axios npm paket severnokorejskoj grupi UNC1069 →
- 2. APR 2026. Cisco razvojno okruženje probijeno posle Trivy supply-chain napada →
- 29. MAR 2026. Ranjivost u Open VSX pipeline-u omogućila objavu zlonamernih ekstenzija kao proverenih →
- 28. MAR 2026. Kompromitovani Telnyx PyPI paket isporučivao malware skriven u WAV fajlu →
- 28. MAR 2026. Popularni LiteLLM PyPI paket kompromitovan u TeamPCP supply-chain napadu →
- 23. MAR 2026. CanisterWorm proširio Trivy supply chain napad na desetine npm paketa →
- 21. MAR 2026. GlassWorm malver se širi kroz zloupotrebu zavisnosti u Open VSX ekstenzijama →
- 14. MAR 2026. Kompromitovan AppsFlyer Web SDK korišćen za krađu kriptovaluta →
- 14. MAR 2026. GlassWorm kampanja koristi zlonamerne VS Code ekstenzije za napad na developere →
- 24. FEB 2026. Sandworm_Mode kampanja kompromituje npm kroz supply-chain napad →
- 19. JUN 2026. Novo Nordisk: Od GitHub tokena do ogromnog problema →
- 7. MAJ 2026. Quasar Linux RAT cilja developere i kredencijale za softverski lanac →
- 24. APR 2026. CanisterSprawl npm worm krade developerske tokene i širi se kroz pakete →
- 22. APR 2026. Novi npm supply-chain worm krade tokene i sam se širi kroz pakete →
- 28. MAR 2026. GlassWorm koristi Solana dead drop za RAT i krađu browser i kripto podataka →
- 11. MAR 2026. OpenClaw AI agent izazvao talas bezbednosnih incidenata nakon naglog rasta popularnosti →
- 27. FEB 2026. Pulsar RAT skriven u PNG fajlovima u npm supply-chain napadu →
- 24. FEB 2026. GitHub Issues zloupotrebljen u Copilot napadu koji vodi do preuzimanja repozitorijuma →
- 18. FEB 2026. Novi Keenadu backdoor pronađen u Android firmware-u i Google Play aplikacijama →
- 15. FEB 2026. Google povezuje državne aktere sa napadima na sektor odbrane →
Tehnike
izvodi se sa 5Odbrane
suzbija se sa 10Kako se brani. Klik vodi na stranicu pojma.
- Evidencija i praćenje (Logging & Monitoring)→
- Bezbedna konfiguracija (Secure Configuration)→
- EDR→
- XDR→
- Segmentacija mreže (Network Segmentation)→
- MDR→
- Odgovor na incidente (Incident Response)→
- Bezbednost razvoja i operacija (DevSecOps)→
- Procena rizika (Risk Assessment)→
- Obaveštajni podaci o pretnjama (Threat Intelligence)→