КИБЕРБЕЗОПАСНОСТЬ

Киберугрозы недели: npm, код-агенты и PDF стали точкой входа

846 вредоносных npm-пакетов и запуск кода до первого промпта попали в свежие киберугрозы недели: почему это уже проблема бизнеса, а не только ИБ.

✍️ Редакция iTech News | 07.08.2026 | ⏱ 5 мин | Источник: The Hacker News
🚨

846 вредоносных пакетов в npm, запуск кода до первого промпта у код-агентов и фишинговые PDF, которые доводят пользователя до установки бэкдора. Свежие киберугрозы недели показывают неприятную вещь: злоумышленникам всё чаще не нужен сложный эксплойт, когда инфраструктура сама доверяет слишком рано. Для русскоязычных команд это прямой сигнал пересматривать пайплайны разработки, работу с пакетами и доступ к рабочим средам.

В выпуске ThreatsDay от 6 августа 2026 года, как пишет The Hacker News, собраны 30 историй, но общий мотив у них один: магии мало, автоматизма с избытком. Где-то достаточно открыть репозиторий, где-то установить один из сотен пакетов с похожими именами, а где-то просто кликнуть по PDF, чтобы цепочка поехала дальше сама. Это и есть главное содержание нынешних киберугроз недели: атаки становятся дешевле для нападающего и заметно дороже для компаний, которые всё ещё полагаются на доверие по умолчанию.

Пакеты, репозитории и PDF как готовый плацдарм

Самый приземлённый, а потому и самый опасный кейс в сводке связан с npm. Sonatype описала кампанию Flooding Dropper, в которой обнаружили 846 вредоносных пакетов. Нападающий, по оценке исследователей, автоматизировал создание аккаунтов и публикацию компонентов: в названиях повторялись конструкции вроде bigops и bnpl, а версии часто шли по схеме 35.x.y. После установки такие пакеты запускали JavaScript-загрузчик, определяли ОС жертвы и подтягивали совместимый вредоносный модуль для Windows, Linux или macOS с одного из заранее зашитых хостов. На Windows схема становилась жёстче: второй загрузчик проверял, не попал ли он в песочницу или виртуальную машину, патчил функции ETW и AMSI, прописывал постоянство через планировщик задач и только потом вытягивал зашифрованную полезную нагрузку. Для разработки это неприятное напоминание: npm install давно нельзя считать безобидной операцией чтения.

Не менее показательная история пришла из мира coding agents. Datadog предупредила, что доверие к репозиторию в агентной среде может запускать контролируемый репозиторием код ещё до первого запроса к модели. В примерах исследователей конфигурация Codex MCP и настройки проектной среды Claude Code создавали автоматические пути выполнения без ответа модели и без ручного подтверждения shell-команд. В мае Datadog уже писала о похожем риске в навыках для Claude Code: динамические команды контекста способны отработать раньше, чем модель вообще увидит содержимое навыка, а значит, обычные защиты от prompt injection тут просто не успевают включиться. Для команд, которые внедряют AI-инструменты в разработку, вывод очень практичный: доверие к проекту теперь надо считать эквивалентом запуска чужого кода. Репозитории вне allowlist, одноразовые окружения без секретов, изоляция токенов и отключённый сетевой egress по умолчанию уже выглядят не паранойей, а санитарным минимумом.

Ещё один дешёвый вход показала группа SideWinder. Она перешла на многоступенчатую цепочку с ClickOnce-приложениями, которые доставляются через фишинговые PDF-документы и в итоге ставят Rust-бэкдоры. Дальше всё довольно знакомо: закрепление через изменения в реестре, сбор сведений о хосте и удалённые команды через внешние серверы, размещённые в бесплатной serverless-инфраструктуре вроде Cloudflare Workers. Здесь важно не то, что злоумышленники придумали новый класс вредоноса, а то, как аккуратно они используют легитимные механизмы доставки. PDF для пользователя выглядит привычно, ClickOnce для части админов тоже не красная тряпка, а в сумме получается рабочая цепочка проникновения без особой пиротехники.

Доверенные каналы тоже стали частью атаки

На уровне инфраструктуры история выглядит не лучше. Двухпартийный спецкомитет Конгресса США по Китаю выпустил 49-страничный отчёт Stranger Pings, где разбирается риск присутствия китайских телеком-компаний в американском коммуникационном backbone. Авторы связывают этот фактор с кампанией Salt Typhoon и предупреждают, что остаточное присутствие таких операторов может облегчать будущие кибероперации, помогая сохранять доступ и маскировать активность. Отдельно комитет обратил внимание на контрактные условия одного из телеком-провайдеров КНР: в них были ограничения на распространение политической информации и контента, который может нарушать китайские законы о госбезопасности и «социальной стабильности». Для бизнеса здесь важен неприятный сдвиг: граница между рисками поставщика связи, геополитикой и кибербезопасностью окончательно стёрлась. Проверять теперь приходится не только код и облако, но и сам слой транспортного доверия.

Сводка добивает этот вывод двумя историями с разных концов рынка. В начале июля 2026 года израильская Jesta Security, тестируя защиту от AI-атак на инфраструктуре в США, за неделю зафиксировала более 300 тысяч попыток проникновения. На фоне обычного шума отдельно выделилась кампания, связанная с китайским актором, который задействовал агент DeepSeek для proxyjacking и последующих атак. Исследователям удалось вынудить агента раскрыть собственный список целей: речь шла более чем о 1200 хостах, которые обрабатывались похожим образом. Цель была прозаична: поставить небольшой SOCKS5-прокси, открыть его в интернет и превратить плохо защищённый арендованный сервер в чужой узел выхода. Параллельно Palo Alto Networks Unit 42 сообщила о новой версии XCSSET для macOS — v40, нацеленной на тысячи пользователей через скомпрометированные Xcode-проекты и GitHub-репозитории. Этот вариант прячет основную логику в памяти, использует полиморфные полезные нагрузки и fileless-механики, умеет заражать все существующие Xcode-проекты на машине, перехватывать трафик в Chrome, красть учётные данные, мониторить буфер обмена и даже подменять Telegram Desktop троянизированной сборкой. Для разработчиков на macOS месседж предельно прямой: рабочая станция с IDE и git-доступом давно стала активом того же класса, что и production-сервер.

У этих киберугроз недели слишком ясный общий знаменатель: атака всё реже начинается с дорогого zero-day и всё чаще с доверенного действия, которое система сама считает нормой. Главный вопрос для 2026 года уже не в том, какую EDR-платформу купить следующей, а в том, кто внутри компании отвечает за границы доверия между пакетами, репозиториями, код-агентами, документами и каналами удалённой поддержки. Полный список историй из выпуска собран в The Hacker News.

Поделиться: Telegram X LinkedIn