Повечето от проблемите тази седмица се появиха под прикритието на нещо полезно.
Пакет открадна данни. Фалшиво разширение отвори отдалечен достъп. Приложение за безопасност се превърна в spyware. Изображение подаде скрити команди на AI агент. Други заплахи се скриха в отворени системи, слаб код и нормален мрежов трафик.
Заплахите се променят всяка седмица. Абонирайте се и ще ви предупреждаваме при всеки нов бюлетин на ThreatsDay.
Опасността беше лесна за пропускане, защото изглеждаше обикновена. Ето пълния списък:
Прекратяване на качването на пакети за поддръжка
GitHub обяви предстояща промяна в сигурността, която може да засегне качването на пакети за поддръжка на GitHub Enterprise Server (GHES). „Считано от 18 август 2026 г., GitHub ще започне да отхвърля качвания на пакети за поддръжка от командния ред от по-стари GHES устройства, които не са били актуализирани с необходимите корекции за сигурност“, съобщиха от GitHub. „За да избегнете прекъсвания при подаване на пакети за поддръжка с командите ghe-support-bundle, ghe-cluster-support-bundle или ghe-support-upload, моля, обновете вашия GHES инстанс до последната налична версия с корекции за съответната линия версии.“ Минималните необходими версии с инсталирани корекции са: 3.21.3, 3.20.5, 3.19.9, 3.18.12 и 3.17.18.
Инсталирането на Npm активира зловреден софтуер за кражба на данни
Открит е npm пакет на име @copilot-mcp/apex, който действа като дропер след инсталация (postinstall dropper) и инсталира софтуер за кражба на информация (infostealer) за macOS на всяка машина, която изпълни npm install или npx @copilot-mcp/apex. Същият зловреден код е бил разпространяван и чрез друг дропер, наречен @apexfdn/apex. „В macOS вторият етап на дропера декриптира и изпълнява AppleScript код чрез osascript“, споделят от SefeDep. „Декриптираният зловреден код е 707-редов инструмент за кражба от фамилията AMOS: той извършва фишинг за паролата за вход чрез фалшив системен прозорец, след което събира идентификационни данни от браузъри, над 20 крипто портфейла, SSH ключове, AWS и Kubernetes идентификационни данни, Keychain за влизане, Telegram и историята на командния ред в архива /tmp/osalogging.zip, след което го качва чрез сегментиран HTTPS PUT към инфраструктурата на атакуващия.“ Зловредният софтуер също така конфигурира LaunchAgent, който проверява командния сървър на атакуващия на всеки 60 секунди, за да гарантира, че инфекцията остава активна и след първоначалното извличане на данни.
Фалшиво разширение отваря задна врата (backdoor)
Разширение в пазара на Microsoft Visual Studio Code (VS Code), наречено „Markdown All Pro“ (markdown.markdown-all-pro), се представя за легитимното разширение „Markdown All in One“, което има над 14 милиона изтегляния. Инсталирането на фалшивото разширение позволява данните за машината да бъдат изпратени на атакуващия и отваря канал, чрез който операторът може да изпраща всякакви допълнителни команди, без да се налага да променя разширението отново. „При инсталиране те изпращат потребителското име и името на хоста на машината към твърдо кодиран IP адрес по некриптиран HTTP протокол и изтеглят отдалечен файл на диска, без да е необходимо взаимодействие с потребителя“, съобщават от Manifold Security. „Това разширение е малко, но умишлено се представя за доверен инструмент, а отдалеченото изтегляне, което извършва, е активен канал за доставка, чийто злонамерен код операторът може да промени по всяко време.“ След като разширението беше премахнато от Microsoft, то се появи отново под идентично име („MarkdownLinks.markdown-links-pro“). Втората версия също е премахната оттогава.