网易首页 > 网易号 > 正文 申请入驻

Trivy被黑3周:76个版本标签遭篡改

0
分享至


2026年3月19日,全球下载量超3亿次的开源漏洞扫描器Trivy(特里维)遭遇了一场教科书级别的供应链攻击。攻击者没有发布可疑的新版本,而是直接篡改了76个历史版本标签——这意味着无数企业正在运行的"安全扫描"流程,实际上成了密钥收割机。

攻击时间线:从2月泄露到3月爆发

这场攻击的起点要追溯到2026年2月底。攻击者利用Trivy的GitHub Actions环境配置错误,提取了一个高权限访问令牌。GitHub Actions是开发者常用的自动化工作流平台,这个令牌相当于拿到了仓库的"万能钥匙"。

3月1日,Aqua Security(Trivy的母公司)发现了异常并公开披露,同时执行了凭证轮换。但关键失误在于:轮换不彻底,部分凭证仍然有效。这就像换了大门钥匙,却忘了换后门钥匙。

18天的静默期后,攻击者在3月19日发起总攻。他们向aquasecurity/trivy-action仓库的76个版本标签强制推送恶意提交,同时污染了aquasecurity/setup-trivy的全部7个标签。更隐蔽的是,一个被入侵的服务账户触发了自动发布流程,将后门程序打包成0.69.4版本正式发布。

攻击者的高明之处:不造新版本,只改旧标签。大多数企业为了稳定性,会锁定类似@v0.20.0这样的版本标签而非具体提交哈希。攻击者正是利用这一点,让恶意代码神不知鬼不觉地进入正在运行的CI/CD流水线。

恶意载荷的设计堪称精密。它在合法Trivy扫描逻辑执行前先行启动,因此整个工作流看起来正常完成,日志里没有任何报错。但在后台,它正在疯狂收集:AWS/GCP/Azure的云凭证、API令牌、SSH密钥、Kubernetes令牌、Docker配置文件——几乎所有能拿到的敏感信息,都被传送到攻击者控制的服务器。

谁中招了?开源用户的"便利陷阱"


Aqua Security明确确认:商业付费产品完全未受影响。其企业版与开源版在架构上物理隔离,拥有独立流水线、严格访问控制,且版本发布滞后于开源版。这形成了一种讽刺的"安全分层"——免费用户反而暴露在更高风险中。

真正被精准打击的是一类使用习惯:依赖可变版本标签(如@latest或@v0.20)而非固定提交哈希(如@abc123def)。前者方便自动更新,后者安全但需要手动维护。攻击者显然研究过目标用户的行为模式。

3月21日至22日的周末,调查出现了更令人不安的发现:攻击者正在尝试重新建立访问通道。这表明这不是一次性的入侵,而是一场持续战役。Aqua Security已联合全球应急响应公司Sygnia(西格尼亚)展开全面反击。

目前的补救措施包括:从GitHub Releases、Docker Hub、Amazon ECR等所有分发渠道下架恶意版本;全环境凭证吊销;废除长期有效令牌,转向短期凭证;以及正在部署的不可变发布验证机制。

供应链攻击的"新常态"

Trivy事件并非孤例。2024年的XZ Utils后门、2023年的3CX供应链攻击,都在证明同一个趋势:攻击者正在向上游迁移。与其攻破一万个终端,不如污染一个被广泛依赖的工具。

CI/CD流水线是现代软件生产的"高速公路",而Trivy这类安全扫描器是每条高速必设的"安检站"。当安检站本身被植入后门,通过的车辆越多,泄露的货物越贵重。

Aqua Security建议所有用户立即检查:是否使用了2026年3月19日至22日期间下载的Trivy版本?工作流配置中是否使用了版本标签而非提交哈希?环境变量和密钥是否在近期出现异常访问记录?

但一个更深层的问题悬而未决:当安全工具本身成为攻击向量,企业该如何重新设计信任边界?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
开拓者123-88横扫奇才!杨瀚森罚球命中100%,6+4,与克林根同分

开拓者123-88横扫奇才!杨瀚森罚球命中100%,6+4,与克林根同分

小火箭爱体育
2026-03-30 08:41:41
湖北最低7℃、8级大风!强降雨+强对流还有三轮

湖北最低7℃、8级大风!强降雨+强对流还有三轮

极目新闻
2026-03-30 08:57:19
男子赚够钱后买房车潇洒养老,仅6年突然破产:刚知老婆负债3千万

男子赚够钱后买房车潇洒养老,仅6年突然破产:刚知老婆负债3千万

嫹笔牂牂
2026-03-19 07:12:18
郑丽文来京时间确定,马英九拒绝通话,大陆发出统一后安排

郑丽文来京时间确定,马英九拒绝通话,大陆发出统一后安排

通鉴史智
2026-03-29 09:51:50
张水华辞职后高情商变高了!没出场费也免费宣传柳州:大家喜欢我

张水华辞职后高情商变高了!没出场费也免费宣传柳州:大家喜欢我

念洲
2026-03-29 11:46:55
44名美军死亡只是开始!

44名美军死亡只是开始!

安安说
2026-03-29 12:50:51
C罗开口,弗洛伦蒂诺立刻答应:这一份体面,只有皇马能给C罗

C罗开口,弗洛伦蒂诺立刻答应:这一份体面,只有皇马能给C罗

老汆古装影视解说
2026-03-29 20:51:47
“华人神探”李昌钰辞世:去年确诊脑瘤,去世前两天刚完成新书初稿

“华人神探”李昌钰辞世:去年确诊脑瘤,去世前两天刚完成新书初稿

大风新闻
2026-03-28 15:20:15
单依纯紧急道歉:为何李荣浩又强势反击?为何李荣浩根本不领情?

单依纯紧急道歉:为何李荣浩又强势反击?为何李荣浩根本不领情?

影像温度
2026-03-29 20:58:25
重磅变局!福特从中国进口廉价电动货车,杀进欧洲!

重磅变局!福特从中国进口廉价电动货车,杀进欧洲!

新浪财经
2026-03-30 02:45:49
中国国民党主席郑丽文将率团访问大陆 福建本地股异动拉升 平潭发展4天2板

中国国民党主席郑丽文将率团访问大陆 福建本地股异动拉升 平潭发展4天2板

财闻
2026-03-30 10:13:21
规划图曝光!南市食品街将开工!市中心版的“唐山宴”要来了?

规划图曝光!南市食品街将开工!市中心版的“唐山宴”要来了?

天津人
2026-03-30 07:04:05
“爱奇艺”的一步之差,竟救活了“腾讯视频”?

“爱奇艺”的一步之差,竟救活了“腾讯视频”?

歪歌社团
2026-03-30 01:52:26
哈登降薪千万续约骑士!背后计划曝光:主动招募第三核。

哈登降薪千万续约骑士!背后计划曝光:主动招募第三核。

野渡舟山人
2026-03-29 19:09:54
五代乱世:冯道目睹郭威一家被屠,他做出的选择,让后世直呼颠覆

五代乱世:冯道目睹郭威一家被屠,他做出的选择,让后世直呼颠覆

老达子
2026-03-29 10:15:44
足坛1夜3重磅:热刺官宣图多尔下课,法国3-1获胜,AC米兰签新援

足坛1夜3重磅:热刺官宣图多尔下课,法国3-1获胜,AC米兰签新援

郝小小看体育
2026-03-30 10:29:21
2025北京属医院收入:紧日子来了

2025北京属医院收入:紧日子来了

观星赏月
2026-03-29 18:44:54
教师大局已定:2026年全国教师队伍将迎来四大新变化

教师大局已定:2026年全国教师队伍将迎来四大新变化

户外阿毽
2026-03-27 12:30:20
开拓者大胜奇才杨瀚森得分居然比肩克林根,一细节显示用力过猛

开拓者大胜奇才杨瀚森得分居然比肩克林根,一细节显示用力过猛

姜大叔侃球
2026-03-30 10:13:58
全红婵:我对自己不认可没信心!赢了侥幸+运气好 别人跳得比我好

全红婵:我对自己不认可没信心!赢了侥幸+运气好 别人跳得比我好

念洲
2026-03-30 10:49:19
2026-03-30 11:16:49
薛定谔的BUG
薛定谔的BUG
有态度网友ytd
409文章数 10关注度
往期回顾 全部

科技要闻

DeepSeek“崩了”一夜,仍无法正常使用

头条要闻

单依纯发文道歉"我的错误与任何人无关" 李荣浩回应

头条要闻

单依纯发文道歉"我的错误与任何人无关" 李荣浩回应

体育要闻

绝杀卫冕冠军后,他单手指天把胜利献给父亲

娱乐要闻

单依纯凌晨发长文道歉!李荣浩再回应

财经要闻

油价冲击,有些亚洲货币先扛不住了!

汽车要闻

理想i9要来了!外形似小号MEGA 能冲击高端纯电市场?

态度原创

家居
本地
亲子
时尚
健康

家居要闻

东方法式美学 现代简约

本地新闻

在潍坊待了三天,没遇到一个“潍坊人”

亲子要闻

好吃好喝供着,为啥孩子还是发育迟缓?可能是“吃错了”

来到1980的周也,好毛利兰

干细胞抗衰4大误区,90%的人都中招

无障碍浏览 进入关怀版