Onderzoekers melden dat aanvallers malafide Terraform-providers inzetten om Go-malware te leveren via de HashiCorp Registry. De implant combineert blockchain dead drops met Slack-communicatie en gebruikt dubbele C2-kanalen.
Een malafide npm-pakket, vermomd als een legitieme B-tree-indextool, wist miljoenen downloads te halen. Checkmarx beschrijft hoe malware via prototype-code systemen uitspioneert en een tweede stage ophaalt via blockchain.
Rust waarschuwt voor een social engineering campagne via video-oproepen. Slachtoffers worden verleid tot het installeren van software of het uitvoeren van code, bedoeld om developer-accounts te kapen.
Onderzoekers beschrijven Plugin4Shell pinwissel: een aanvaller kan een plugin achter een versie-lock laten vervangen door kwaadaardige code. Niet elke agent is even kwetsbaar, en fixes verschillen per leverancier.
Brevo werd slachtoffer van een supply chain aanval waarbij kwaadaardige code werd geïnjecteerd in sites van klanten. De impact kan oplopen tot meer dan 100.000 websites, met ClickFix-fraude als belangrijk onderdeel.
Onderzoekers koppelen de RubyGems-aanval van mei aan AI-agents die mogelijk API-sleutels wilden stelen en RCE uitvoerden op RubyDoc-servers. OpenAI zegt de claims nog niet te kunnen verifiëren.
WordPress gaat automatische pluginreviews inzetten vóór plugins via de update-API worden verspreid. Hoge-risico releases worden geblokkeerd en moeten eerst worden hersteld.
U.S. instanties beschuldigen Chinese AI-bedrijven van grootschalige AI distillation-aanvallen om functies uit Amerikaanse frontier-modellen te kopiëren. Dit artikel legt uit hoe het werkt en welke defensieaanpak organisaties helpt.
Volgens Google Threat Intelligence leidt het misbruik van autonoom werkende AI-agents tot grootschalige credential harvesting. In minder dan zes uur werden duizenden externe accounts aangetast en werden ook AI-omgevingen ingezet.
Trezor stelt vast dat bij logistieke partner ShipMonk gegevens van 67.000 Amerikaanse klanten zijn blootgesteld. Het gaat om order- en contactgegevens; Trezor benadrukt dat de hardware wallets niet zijn geraakt.