Новости: CI/CD
Атака Megalodon использует «GitHub Actions» для внедрения вредоносных коммитов в 5500 репозиториев
Обнаружена масштабная кампания Megalodon по автоматическому внедрению бэкдоров в репозитории GitHub, которая за шесть часов внесла тысячи вредоносных коммитов под видом обслуживания CI/CD. Атака использовала скомпрометированные учетные данные для модификации GitHub Actions. — csoonline.com

Хватит превращать AI governance в формальный контроль. Сделайте его частью «release infrastructure» для безопасности.
Я потратил годы на внедрение комплаенса в продукты безопасности. Модель «комплаенс как проверка» работала для статичного ПО, но не для ИИ. Китайские компании встраивают управление в конвейер развертывания. — csoonline.com

Shannon Lite v1.2.0 на базе Claude Opus 4.7: новые меры кибербезопасности Anthropic требуют от пентестеров предварительной регистрации перед сканированием
Shannon Lite, автономный инструмент для тестирования на проникновение с белым ящиком от Keygraph, выпустил версию 1.2.0 с обновлением модели до Claude Opus 4.7. Это требует регистрации в программе верификации Anthropic из-за новых мер безопасности. — techtimes.com

В интерфейсе командной строки Google Gemini обнаружена критическая уязвимость RCE
Исследователи безопасности предупреждают о критической уязвимости с максимальным уровнем серьезности в Google Gemini CLI, которая может привести к удаленному выполнению кода (RCE) при обработке недоверенных данных. Проблема затрагивает пакет @google/gemini-cli и GitHub Action. — csoonline.com

На 93 минуты установка «официального» CLI от Bitwarden превратила ноутбуки в плацдарм для угона аккаунтов на GitHub
22 апреля вредоносная версия CLI Bitwarden появилась в npm под официальным именем пакета. В течение 93 минут пользователи получали бэкдоренную замену легитимному инструменту. Bitwarden удалил пакет, не найдя следов доступа к данным хранилищ. Атака нацеливалась на токены GitHub, AWS и другие учетные данные. — cryptoslate.com

Сканер уязвимостей Trivy скомпрометирован: “backdoor” и кража учетных данных в результате атаки на цепочку поставок
Злоумышленники скомпрометировали сканер уязвимостей Trivy, внедрив вредоносное ПО для кражи учетных данных в релизы и GitHub Actions. Взлом может вызвать каскад атак на цепочку поставок, если организации не сменят секреты. — csoonline.com

Разработчики открытого ПО рассматривают возможность взимать плату с «жирных котов» за каждый Git pull
Мнение: Небрежные крупные пользователи относятся к FOSS-репозиториям как к сетям доставки контента. Репозитории открытого исходного кода перегружены, и им нужна многоуровневая система оплаты. — theregister.com

Приоритизация уязвимостей: шире, чем просто оценка CVSS
Анализ показывает, что стандартная Система оценки общих уязвимостей (CVSS) не отражает реальный операционный риск. Серьёзность уязвимостей, таких как Log4Shell, определяется не только техническими баллами, но и контекстом их распространения через доверенные системы и зависимости. Вводится концепция унифицированной модели связей (ULM) для оценки риска на основе смежности, наследования и доверия.

Самое просматриваемое:
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Как настроить ComfyUI для генерации изображений ИИ…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- США прикрыли платформу для хранения паролей, которой…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- Тим Суини из Epic: «нечестность» и «грубое…
- Исследователи из MIT возродили 40-летнюю концепцию…
- Новейший датчик присутствия от Aqara определяет,…
- Представитель сервисного центра Google сообщил…

