GitHub je objavio da su napadači koji su kompromitirali 3.800 internih repozitorija pristup dobili preko zlonamjerne verzije Nx Console VS Code ekstenzije, povezane s TanStack npm supply-chain napadom.
GitHub je objavio da su napadači koji su kompromitirali 3.800 internih repozitorija pristup dobili preko zlonamjerne verzije Nx Console VS Code ekstenzije, povezane s TanStack npm supply-chain napadom.
Razvojni alati, ekstenzije i CI/CD tokeni postali su kritična napadna površina. Napadači ne moraju izravno provaliti u produkciju ako mogu doći do repozitorija, tajni, workflowa i paketa koji kasnije ulaze u softverski lanac. Supply-chain napadi pogađaju povjerenje u softver. Jedan kompromitirani paket ili ekstenzija može se proširiti kroz velik broj organizacija, posebno ako developeri rutinski instaliraju alate iz javnih repozitorija.
GitHubov slučaj pokazuje koliko su razvojne ekstenzije i paketi postali kritična točka softverskog lanca opskrbe. Napadač koji kompromitira alat koji developeri rutinski koriste može doći do repozitorija, tajni, workflowa i paketa koji kasnije ulaze u produkciju. Time se granica napada pomiče iz aplikacije prema razvojnom okruženju.
TanStack npm supply-chain napad i zlonamjerna verzija Nx Console ekstenzije podsjećaju da povjerenje u javne repozitorije mora biti aktivno upravljano. Developeri trebaju brzinu i praktičnost, ali organizacije moraju znati koje ekstenzije dopuštaju, kako rotiraju tajne i tko ima pravo objavljivanja paketa. Bez te kontrole jedan kompromitirani alat može imati tisuće posljedica.
Za europske tvrtke i javni sektor ovo se izravno povezuje s NIS2, DORA-om i zahtjevima za upravljanje dobavljačkim rizikom. SBOM, potpisivanje paketa, ograničavanje tokena i provjera CI/CD procesa više nisu dodatna sigurnosna zrelost, nego dio osnovne odgovornosti. Posebno je važno ukloniti trajne tajne iz razvojnih okruženja.
Ovaj incident treba ući u sigurnosne kontrole svakog razvojnog tima. Pregled ekstenzija, revizija pristupa repozitorijima, rotacija tokena i nadzor promjena u build procesu moraju postati redovita praksa. GitHubov slučaj zato nije samo vijest o jednom breachu, nego upozorenje da se softverski lanac brani od prvog developerskog alata do produkcijske isporuke.
Nizozemsko tijelo za zaštitu podataka kaznilo je Uber s 825 milijuna eura zbog automatiziranog suspendiranja i deaktiviranja računa europskih vozača bez dovoljnog informiranja i značajne ljudske provjere. Odluka od 17. kolovoza, koju je regulator potvrdio Reutersu 21. kolovoza, obuhvaća incidente od 2020. do 2022. Uber je najavio žalbu, pa kazna i činjenični nalazi još nisu pravomoćni.
Google, Meta, Snap i TikTok zatražili su od australskog Senata oprez pri tumačenju ranih podataka prema kojima oko 80 posto maloljetnika i dalje koristi društvene mreže unatoč zabrani računa za mlađe od 16 godina. Čelnici lokalnih podružnica govorili su 14. kolovoza u Canberri pred odborom koji razmatra udvostručenje najveće kazne na 99 milijuna australskih dolara i jače ovlasti eSafety Commissionera.
Američki prizivni sud za Deveti okrug dopustio je nastavak više od 3.000 saveznih tužbi u kojima se Meta, Google, TikTok i Snap terete da su dizajnom društvenih mreža poticali ovisnost mladih. Odluka je objavljena sredinom kolovoza, a sud nije odlučio jesu li kompanije odgovorne, nego je odbio procesni pokušaj da se postupci zaustave prije suđenja.