Sari la conținut
Braincap
← Toate articolele

Blog

Supply chain

Ilustrație: un pachet legitim proc-macro2 alături de typosquat-ul proc-macro1, care declanșează la compilare un build.rs ce scurge date

Rust e memory-safe, nu supply-chain-safe: cazul arrayref

Trei crate-uri Rust populare (arrayref, cu 245 de milioane de descărcări) au fost otrăvite prin preluarea contului și un typosquat, proc-macro1, care rula un infostealer la compilare prin build.rs. Rust nu te apără aici: memory safety nu e supply-chain safety. Cum a funcționat și ce îl oprea: cargo-deny, vendoring, build offline, pinning.

Citește articolul
Ilustrație: o legitimație de angajat care trece toate verificările, în spatele căreia stă, mascat, un alt operator — la distanță

Amenințarea ascunsă în recrutare: cum ajung „lucrători la distanță" falși în companie

Scheme documentate de FBI și DOJ: „lucrători IT" la distanță cu identități false sau furate — inclusiv operațiuni nord-coreene — trec de recrutare, iau salariul și, uneori, fură date sau extorchează. Nu e despre a suspecta orice candidat remote, ci despre a verifica omul din spatele actelor și a monitoriza după angajare. Cum funcționează schema și ce apărare pui, fără paranoia.

Citește articolul
Ilustrație a unui proiect Xcode compromis care execută un script la build și infectează alte proiecte de pe sistem

XCSSET v40: malware pentru dezvoltatorii macOS, livrat prin proiecte Xcode compromise

O nouă variantă a malware-ului XCSSET (v40), documentată de Palo Alto Networks Unit 42, țintește dezvoltatorii macOS: se ascunde în proiecte Xcode și repository-uri GitHub compromise, se activează la build și se propagă la celelalte proiecte de pe sistem. Nou în v40: un hijacker de Chrome (prin Chrome DevTools Protocol) și un trojanizer de Telegram. Cum funcționează și ce faci.

Citește articolul
Ilustrație a transferului de cunoaștere care pleacă în memoria unui om — singurul canal care nu trece prin niciun control tehnic

Omul care pleacă duce cu el mai mult decât laptopul

Ce ne arată procesul Apple–OpenAI despre un vector de risc pe care nu-l monitorizează nimeni: recrutarea unei persoane-cheie dintr-un furnizor de tehnologie este un eveniment de supply chain security. Șase moduri de eșec, distincția juridică dintre mobilitate și atac (OUG 25/2019), cazul special al vendorului de tehnologie și ce cer NIS2, DORA, ISO 27001 și GDPR.

Citește articolul
Ilustrație a unui pachet software comunitar preluat de un atacator care injectează cod malițios în fișierul de build

Arch Linux a dezactivat adoptarea de pachete în AUR ca să oprească un val de malware

Atacatorii au preluat peste 200 de pachete din Arch User Repository (AUR) adoptând pachete orfane și injectând cod malițios în fișierele de build — un loader anti-analiză plus un infostealer scris în Rust, livrat prin Tor, care fură chei SSH, secrete cloud și API key-uri. Arch a oprit temporar adoptarea. Cum a funcționat și ce lecție tragi pentru supply-chain.

Citește articolul
Ilustrație a unui script terț compromis care schimbă o adresă de portofel crypto într-o pagină web

Un script de la Adform, compromis ca să fure criptomonede de pe site-urile care îl foloseau

Scriptul de tracking al Adform, una dintre cele mai mari firme de adtech din Europa, a fost compromis: cod malițios injectat în trackpoint-async.js schimba adresele de portofel Bitcoin, Ethereum și TRON cu ale atacatorului, direct în paginile care încărcau scriptul. Un atac clasic de supply-chain client-side, descoperit de Kevin Beaumont. Cum a funcționat și ce lecție tragi.

Citește articolul