GitHub заблокировал доступ к 73 репозиториям Microsoft из‑за атаки самораспространяющегося червя Miasma. Под удар попали важные проекты в четырёх организациях на платформе: Azure, Azure‑Samples, Microsoft и MicrosoftDocs. Среди заражённых — компоненты облачной платформы Azure, демо‑проекты для ИИ, документация и библиотеки экосистемы Durable Task, которыми пользуются тысячи разработчиков.
угроза в цепочке поставок ПО
угроза в цепочке поставок ПО
Угроза в цепочке поставок ПО: почему доверенный код становится главным оружием хакеров
Современная угроза в цепочке поставок программного обеспечения (supply chain) эволюционировала от классического взлома инфраструктуры к компрометации доверия. Число значимых киберинцидентов этого типа за последнее время выросло более чем вдвое, достигнув четверти всех зафиксированных атак.
Злоумышленникам больше не нужно искать уязвимости нулевого дня в периметре компании. Достаточно скомпрометировать аккаунт разработчика, внедрить вредоносный плагин для IDE или подменить один компонент в CI/CD-конвейере. Поскольку репозитории и сборочные системы считаются легитимными источниками, зараженный артефакт беспрепятственно проходит все уровни защиты.
Вредонос распространяется через автоматические обновления зависимостей, попадая сразу в тысячи корпоративных сетей. Традиционные антивирусы пропускают такие угрозы, так как код подписан валидным сертификатом владельца проекта. Для бизнеса это означает критическую потерю контроля над безопасностью входящего кода. Защита требует перехода к модели Zero Trust для разработчиков: фиксации версий (pinning), изоляции build-средств и строгой верификации каждого коммита перед слиянием в основную ветку. Доверие к поставщику сегодня должно подтверждаться математически проверяемыми доказательствами целостности на каждом этапе доставки софта.
