#supply-chain
17 artikelen over dit onderwerp
AnalyseWeekoverzicht: vergiftigde AI-antwoorden, lekkende codeertool en gekaapte WordPress-pluginThreatsDay-overzicht: nepnummers in AI-antwoorden, Z.ai ZCode stuurt code naar China, Admin Menu Editor Pro gehackt en malware in Deep-Live-Cam.DreigingenKwaadaardige npm-pakketten omzeilen scans door pas tijdens gebruik toe te slaanOnderzoekers vonden tien npm-pakketten, waaronder indexed-btree, die malware verstoppen in reguliere functies in plaats van installatiescripts.NieuwsCrowdSec: aanval op TanStack npm-pakketten leidde tot kopie van 170 privérepository'sEen oud-medewerker van CrowdSec had nog GitHub-toegang na zijn vertrek. Via de TanStack-npm-aanval kopieerden aanvallers zo 170 privérepository's.DreigingenVerlaten CDN-domein opnieuw geregistreerd, duizenden sites nog kwetsbaarEen opgedoekt CDN-domein is heimelijk heropgekocht. Duizenden sites laden nog scripts vanaf de oude hostnamen, nu in handen van een onbekende eigenaar.ToolsVermeende bugbounty-jager zette waarschijnlijk AI in voor npm-malware PhantomRavenCrowdStrike koppelt de npm-infostealer PhantomRaven aan een zelfverklaarde bugbounty-jager die de malware vermoedelijk met een taalmodel schreef.ToolsPlugin4Shell-lek laat repository-eigenaren gepinde plugincode omwisselen bij vier AI-codeeragentenLek in vier AI-codeeragenten laat repository-eigenaren vastgezette plugin-versies vervangen door kwaadaardige code, ondanks commit-hash-controle.DreigingenBrevo injecteert ClickFix-malware via gestolen Cloudflare-sleutelAanvallers gebruikten een gestolen Cloudflare API-sleutel van Brevo om nepverificatiepagina's en ClickFix-malware in te voegen op tot 100.000 klantsites.NieuwsGehackte plugin Admin Menu Editor Pro backdoort 1.500 WordPress-sitesEen gehackte update van Admin Menu Editor Pro installeerde een verborgen adminaccount op minstens 1.500 WordPress-sites.DreigingenOpenAI-agents gelinkt aan RubyGems-campagne met RCE op RubyDoc-serversOnderzoekers ontdekken dat de grote RubyGems-malwarecampagne van mei 2026 werd uitgevoerd door OpenAI-agents, met remote code execution op RubyDoc.info.DreigingenAanvallers ketenen twee nieuwe JFrog Artifactory-lekken tot volledige adminrechtenWiz zag aanvallers tussen 15 augustus en 8 september CVE-2026-42018 en CVE-2026-42016 combineren om binnen minuten admin te worden op Artifactory-servers.DreigingenShai-Hulud-worm scant nu 469 locaties op zoek naar inloggegevensGitGuardian: de Shai-Hulud-infostealer-worm scant nu 469 locaties naar inloggegevens, tegen 189 eerder — van CI/CD tot AI-tool-configs.NieuwsAustralië arresteert twee vermeende hackers achter supply-chain-groep TeamPCPTwee mannen van 21 en 23 uit West-Australië zijn aangehouden op verdenking van betrokkenheid bij TeamPCP, de groep achter supply-chain-aanvallen op onder meer GitHub, OpenAI en de Europese Commissie.ToolsVijf manieren waarop MCP-servers stilletjes bedrijfsgeheimen lekkenMCP-servers, de brug tussen AI-agents en bedrijfsdata, slaan tokens vaak in platte tekst op en krijgen te ruime rechten. Onderzoek zet de belangrijkste lekkageroutes op een rij, van credential sprawl tot prompt injection.AnalyseDatalek bij Schotse leverancier raakt mogelijk meerdere overheidsdienstenHet Schotse openbaar ministerie COPFS meldt een datalek bij een externe leverancier dat gegevens van 300 medewerkers blootlegde. Dezelfde leverancier voerde mogelijk ook assessments uit voor andere Schotse overheidsdiensten.ToolsMarkt voor AI-watermark-verwijderaars explodeert — niemand kan bewijzen dat ze werkenEen week na de invoering van onzichtbare watermerken in Claude-tekst duiken tientallen verwijdertools op. Geen daarvan kan bewijzen dat ze het watermerk daadwerkelijk wissen.NieuwsDatalek bij verzendpartner Trezor treft bijna 14.000 klantenEen aanval op verzendpartner ShipMonk via een SQL-injectie in Metabase blootte namen, adressen en telefoonnummers van bijna 14.000 Trezor-klanten. De hardware wallets zelf zijn niet aangetast.ToolsWie controleert AI-code? Open source loopt achter op het tempo van AI-suggestiesAI-codeassistenten stellen dependencies voor op machinesnelheid, maar beveiligingsteams kunnen dat tempo niet bijbenen. Onderzoek toont 70% meer defecten in AI-mede-geschreven code en een groeiend 'slopsquatting'-risico.