Kompromitovanje lanca snabdevanjaSupply Chain Compromise
Kompromitovanje lanca snabdevanja je ubacivanje izmene u razvoj, izgradnju, potpisivanje ili distribuciju proizvoda. Napadač najpre preuzima nalog održavaoca, pristupni token CI/CD platforme, server za izgradnju ili ključ za potpisivanje.
Pojam
opis · primeri · napomeneKompromitovanje lanca snabdevanja je ubacivanje izmene u razvoj, izgradnju, potpisivanje ili distribuciju proizvoda. Napadač najpre preuzima nalog održavaoca, pristupni token CI/CD platforme, server za izgradnju ili ključ za potpisivanje.
Opis
Zlonamerni deo smešta u izvorni kod, skriptu za izgradnju ili gotov paket. Bira izdanje koje će se široko distribuirati, a kompromitovan proces može mu dati i važeći digitalni potpis.
Da bi kampanja ostala skrivena, ubačeni kod može da proverava uređaj, mrežu ili organizaciju, odloži izvršavanje i aktivira se samo kod izabranih meta. Većina korisnika i provera tada vidi normalan proizvod.
Primeri
- Ukraden nalog održavaoca objavljuje izmenjenu verziju paketa.
- Kompromitovan server za izgradnju dodaje kod koji ne postoji u repozitorijumu.
- Server za ažuriranje zamenjuje legitimni instalacioni fajl izmenjenom kopijom.
- Ukradeni ključ potpisuje izmenjeno izdanje kao da dolazi od pravog proizvođača.
Napomene
- Digitalni potpis potvrđuje poreklo, ali ne i nameru potpisanog koda.
- Pregled izvornog koda ne otkriva izmenu ubačenu tek tokom izgradnje.
Spomenuto u vestima
- 18. JUN 2026. Od marketing plugina do pristupa veb serveru: kompromitovan JavaScript pogodio WordPress sajtove →
- 5. JUN 2026. IronWorm i Miasma gađaju npm: developeri postaju sve vrednija meta →
- 24. MAJ 2026. Podmetnuta maliciozna kopija popularnih Laravel-Lang paketa — krade lozinke i ključeve programera →
- 18. MAJ 2026. OpenAI pogođen TanStack supply-chain napadom →
- 7. MAJ 2026. Napadači ciljaju AI coding agente kroz zlonamerne pakete →
- 30. APR 2026. Popularni PyPI paket elementary-data kompromitovan za širenje infostealera →
- 15. APR 2026. OpenAI pogođen Axios supply-chain napadom povezanom sa Severnom Korejom →
- 2. APR 2026. Napad na Axios ubacio zlonamernu zavisnost u široko korišćeni npm paket →
- 2. APR 2026. Google pripisao napad na axios npm paket severnokorejskoj grupi UNC1069 →
- 2. APR 2026. Cisco razvojno okruženje probijeno posle Trivy supply-chain napada →
- 29. MAR 2026. Ranjivost u Open VSX pipeline-u omogućila objavu zlonamernih ekstenzija kao proverenih →
- 28. MAR 2026. Kompromitovani Telnyx PyPI paket isporučivao malware skriven u WAV fajlu →
- 28. MAR 2026. Popularni LiteLLM PyPI paket kompromitovan u TeamPCP supply-chain napadu →
- 21. MAR 2026. GlassWorm malver se širi kroz zloupotrebu zavisnosti u Open VSX ekstenzijama →
- 20. MAR 2026. ESET upozorava na bezbednosnu krizu u platformama za AI agente i njihove skill-ove →
- 14. MAR 2026. GlassWorm kampanja koristi zlonamerne VS Code ekstenzije za napad na developere →
- 24. FEB 2026. Sandworm_Mode kampanja kompromituje npm kroz supply-chain napad →
Pretnje
koriste 4Pretnje koje je koriste. Klik vodi na stranicu pojma.
Odbrane
suzbija 5Kako se suzbija. Klik vodi na stranicu pojma.