supply chain attack github

  1. Сергей Попов

    Статья CVE-2026-45131 + CVE-2026-45132: уязвимость GitHub Actions — fork PR крадёт секреты CI/CD

    Два CVE с CVSS 10.0 - потолок шкалы NVD. Ноль привилегий у атакующего, ноль взаимодействия со стороны maintainer'а. На выходе - Docker Hub credentials, Personal Access Token и SSH-ключ подписи коммитов. Всё, что понадобилось: анонимный GitHub-аккаунт, форк публичного репозитория CloudPirates...
  2. Сергей Попов

    Статья Инъекция промптов в GitHub Actions: анатомия Agentic Workflow Injection

    Два независимых исследования - JAW и TaintAWI [препринты; venue и arXiv ID не верифицированы] - просканировали более 13 тысяч агентских workflow в GitHub Actions. Если их результаты подтвердятся, threat model для CI/CD-пайплайнов придётся серьёзно пересматривать. По заявлениям команды TaintAWI...
  3. Сергей Попов

    Статья Vidar Infostealer через фейковые GitHub-репозитории: полный разбор атаки и детекшн

    В мае 2025-го Microsoft Digital Crimes Unit совместно с DOJ прихлопнули инфраструктуру Lumma Stealer - и на рынке инфостилеров образовалась дыра. Свято место пусто не бывает: в эту дыру тут же влез Vidar - наследник Arkei Stealer, который, по данным Acronis TRU, получил серьёзные обновления и...