Kluczowe incydenty w infobezpieczeństwie marca 2026: wycieki exploitów i kompromitacje łańcuchów dostaw
W marcu 2026 roku na rynku wtórnym pojawiły się dwa potężne zestawy exploitów dla iOS: Coruna i DarkSword. Coruna, opracowany przez L3Harris dla amerykańskich kontraktów rządowych, wykorzystuje 5 łańcuchów na 23 podatności, obejmując wersje iOS od 13 do 17.2.1. Zestaw zawiera komponenty z "Operacji Trójkąt", z ogólnym frameworkiem i kodem dla exploitów jądra. Według danych "Laboratorium Kaspersky'ego", jest to zaktualizowana wersja łańcucha Trójkąta z czterema nowymi exploitami.
Coruna przeszedł drogę od zamówienia rządowego "Pięciu Oczu" przez grupy APT do chińskich cyberprzestępców. Pracownicy L3Harris anonimowo potwierdzili autentyczność: Coruna to wewnętrzna nazwa komponentu. Wyciek związany jest ze sprzedażą exploitów przez top-menedżera firmy Petera Williamsa.
DarkSword celuje w iOS 18.4–18.7 z łańcuchem sześciu podatności, z czego trzy to zero-day. Narzędzie szybko ekstrahuje dane i czyści ślady. Oba zestawy wskazują na kształtowanie się rynku: dostawcy rządowi → szarzy sprzedawcy → APT → przestępczość.
Kompromitacja bibliotek i kodu źródłowego
Axios na npm (wersje 1.14.1 i 0.30.4) został skompromitowany 31 marca. Złośliwy aktor przejął konto maintainera przez atak ClickFix w Teams, wprowadził RAT dla macOS, Windows i Linux. Publikacja ominęła CI/CD GitHub Actions. Malware usunięto w ciągu godzin, ale infekcje rozpoczęły się natychmiast. Biblioteka z 100 mln pobrań w tygodniu niesie wysokie ryzyko.
Claude Code od Anthropic wyciekł z powodu sourcemap w pakiecie npm: 500k linii TypeScript. Kod ujawnia funkcje takie jak samolecząca się pamięć do omijania okna kontekstowego, agentów tła i maskowania AI w commitach open-source. Na GitHub pojawiły się fałszywe forki z Vidar i GhostSocks pod pozorem odblokowanych wersji — do 793 forków.
Cisco stracił kod źródłowy ~300 repozytoriów po kompromitacji Trivy. Atak na skaner podatności dał dostęp do credencji CI/CD, kont AWS i urządzeń deweloperskich. Dotknięte są nieopublikowane produkty, rozwój AI i repozytoria klientów banków i struktur rządowych.
- Skala konsekwencji:
1. Axios: natychmiastowe infekcje z powodu popularności.
2. Claude Code: analiza kodu przez konkurentów, malware w repozytoriach.
3. Cisco: wyciek kodu AI i danych klientów.
4. Trivy: systemowe ryzyko dla łańcuchów dostaw.
Włamania i zmiany regulacyjne
Poczta dyrektora FBI Kashy Patela została zhakowana przez irańską grupę Handala przez starego Gmaila bez 2FA i z powtórzonym hasłem. Wyciek zawiera korespondencję i zdjęcia sprzed jego nominacji. USA wyznaczyły 10 mln dolarów za hakerów.
W Brazylii wszedł w życie prawo o weryfikacji wieku: platformy i systemy operacyjne muszą wdrażać kontrole. Dystrybucje Linuxa (ArchLinux32, MidnightBSD) blokują dostęp z Brazylii lub zakazują w licencjach. GrapheneOS odmówił zbierania danych. Prawo wymaga API do udostępniania wieku w sklepach z aplikacjami, zagrażając prywatności.
USA zakazały importu zagranicznych routerów ze względów bezpieczeństwa — dostawcy otrzymają ograniczenia w dostawach.
Co jest ważne
- Wyciek Coruny i DarkSword demonstruje ryzyko rządowych exploitów na rynku wtórnym: od APT do masowej przestępczości.
- Kompromitacje Axios i Trivy podkreślają podatności npm i CI/CD — tokeny i ataki ClickFix jako wektory.
- Wycieki kodu źródłowego (Claude Code, Cisco) przyspieszają analizę i malware w repozytoriach.
- Działania regulacyjne (Brazylia, USA) wpływają na rozwój systemów operacyjnych i dostawy sprzętu.
- Ataki na cele wysokiego profilu (FBI) wykorzystują podstawowe błędy: brak 2FA.
— Editorial Team
Brak komentarzy.