اسکنر آسیبپذیری محبوب Trivy در یک حمله زنجیره تأمین (supply-chain attack) توسط گروه تهدید موسوم به TeamPCP به خطر افتاد. مهاجمان با نفوذ به فرآیند ساخت GitHub این ابزار، نسخه مخرب ۰.۶۹.۴ را منتشر کردند و تگهای مخزن trivy-action را دستکاری کردند؛ بهگونهای که ۷۵ از ۷۶ تگ به کامیتهای مخرب هدایت شدند. بدافزار اطلاعاتدزد (infostealer) مستقرشده، طیف گستردهای از دادههای حساس از جمله کلیدهای SSH، اعتبارنامههای ابری (AWS، GCP، Azure)، توکنهای API، رمزهای پایگاه داده، تنظیمات CI/CD و کیفپولهای ارز دیجیتال را جمعآوری میکرد. دادههای سرقتشده رمزگذاری و به سرور فرمانودهی (C2) در دامنه جعلی scan.aquasecurtiy[.]org ارسال میشد و در صورت شکست، در یک مخزن عمومی GitHub در حساب قربانی بارگذاری میشد. شرکت Aqua Security تأیید کرد که این حمله پیامد یک نقض امنیتی پیشین در اول مارس ۲۰۲۶ بوده که مهار آن ناقص انجام شده بود.
محققان شرکت Aikido همچنین این گروه تهدید را به یک کمپین پیگیرانه مرتبط دانستند که در آن کرم خودانتشاردهندهای به نام «CanisterWorm» بستههای npm را هدف قرار میدهد. این کرم پس از نصب درپشتی (backdoor) پایدار، با استفاده از توکنهای npm سرقتشده، بستههای مخرب را در کمتر از ۶۰ ثانیه در ۲۸ بسته منتشر میکند. مکانیزم فرمانودهی این بدافزار بر پایه کانیسترهای Internet Computer (ICP) طراحی شده که حذف آن را بسیار دشوار میسازد. سازمانهایی که از نسخههای آسیبدیده استفاده کردهاند باید محیط خود را کاملاً در معرض خطر بدانند و فوراً تمام اعتبارنامهها را تعویض کنند.
کلمات کلیدی : حمله زنجیره تأمین, اسکنر آسیبپذیری Trivy, بدافزار اطلاعاتدزد, امنیت GitHub Actions, کرم CanisterWorm, سرقت اعتبارنامههای ابری

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.