网易首页 > 网易号 > 正文 申请入驻

Trivy遭供应链攻击:76个版本标签被篡改

0
分享至

2026年2月底,一个配置失误让全球使用量最高的开源漏洞扫描器之一,变成了攻击者的钓鱼竿。

Aqua Security旗下的Trivy扫描器遭遇供应链攻击,攻击者利用窃取的凭证篡改了76个版本标签,并向CI/CD(持续集成/持续交付)管道植入恶意代码。这不是理论上的风险演示——恶意版本已被下载执行,敏感凭证正在外泄。

攻击时间线:从配置失误到全面沦陷

攻击起点是Trivy的GitHub Actions环境。2月底,攻击者利用一处配置错误,提取了一个高权限访问令牌。

3月1日,Trivy团队披露事件并执行了凭证轮换。但轮换不彻底——部分凭证仍然有效,攻击者保留了残余访问权限。

18天后,攻击升级。3月19日,攻击者强制推送恶意提交到aquasecurity/trivy-action仓库的76个版本标签(共77个),以及aquasecurity/setup-trivy的全部7个标签。同时,一个被入侵的服务账户触发了自动发布流程,将植入后门的Trivy二进制文件标记为0.69.4版本发布。

攻击者的策略很刁钻:不是发布一个明显可疑的新版本,而是篡改现有版本标签。这意味着正在使用这些标签的企业,会在毫无察觉的情况下执行恶意代码。

恶意载荷:藏在扫描之前的窃密程序

恶意代码的设计堪称"寄生式"。它在合法Trivy扫描逻辑之前执行,让受感染的工作流看起来完全正常——扫描完成,报告生成,一切如常。

但在这一层正常表象之下,恶意程序正在疯狂收集CI/CD环境中的敏感信息。目标清单包括:API令牌、AWS/GCP/Azure三大云平台的凭证、SSH密钥、Kubernetes令牌、Docker配置文件。

收集完成后,数据被外传至攻击者控制的基础设施。

Aqua Security确认,此次攻击明确针对依赖可变版本标签的开源用户,而非使用固定提交哈希(commit hash)的企业。换句话说,那些图省事直接写v0.69.4的团队,比写a1b2c3d的团队风险高出数个量级。

商业产品与开源项目的"隔离墙"

一个值得注意的细节:Aqua Security的商业产品未受影响。

官方解释称,商业平台在架构上与被入侵的开源环境完全隔离,拥有独立的管道、严格的访问控制,以及一个刻意滞后于开源发布的集成流程。这种"慢半拍"的设计,在此次事件中成了安全缓冲带。

3月21日至22日的周末,调查发现了更多可疑活动——攻击者试图重新建立访问,表明这是一场持续进行的战役,而非一次性打击。

目前的修复措施包括:从GitHub Releases、Docker Hub、Amazon ECR等分发渠道移除所有恶意发布;全面撤销各环境中的凭证;弃用长期有效的令牌;正在实施不可变发布验证机制。

Aqua Security正与全球应急响应公司Sygnia合作处理后续。

你的CI/CD管道里,有多少工具还在用可变标签?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
终身追杀令生效,什叶派出终极杀招,特朗普与内塔尼亚胡无处可逃

终身追杀令生效,什叶派出终极杀招,特朗普与内塔尼亚胡无处可逃

小舟谈历史
2026-03-08 08:00:04
研究发现自慰或性行为有助于改善睡眠

研究发现自慰或性行为有助于改善睡眠

映射生活的身影
2026-03-27 19:44:25
杜埃梅开二度+国家队处子球,姆巴佩替补失良机,法国3-1哥伦比亚

杜埃梅开二度+国家队处子球,姆巴佩替补失良机,法国3-1哥伦比亚

钉钉陌上花开
2026-03-30 05:13:27
太狠了!为了“颜值碾压”,20岁小伙拿锤砸自己的脸,“男人为了变好看,比女人还狠”

太狠了!为了“颜值碾压”,20岁小伙拿锤砸自己的脸,“男人为了变好看,比女人还狠”

发现新西兰
2026-03-30 11:56:56
600488,3分钟垂直涨停!医药股,放量爆发!主力资金,近40亿净流入!

600488,3分钟垂直涨停!医药股,放量爆发!主力资金,近40亿净流入!

证券时报e公司
2026-03-30 12:20:53
谁是下一个?纹身师晒顾客感染者咬痕纹身引热议

谁是下一个?纹身师晒顾客感染者咬痕纹身引热议

游民星空
2026-03-29 10:06:07
随着雷霆横扫尼克斯,火箭大胜,西部最新排名出炉!快船稳居第8

随着雷霆横扫尼克斯,火箭大胜,西部最新排名出炉!快船稳居第8

薇说体育
2026-03-30 11:16:26
弟弟5岁走失,20年后哥哥求职,看到老板戴父亲遗物当场痛哭

弟弟5岁走失,20年后哥哥求职,看到老板戴父亲遗物当场痛哭

源远讲堂
2025-11-04 09:22:19
难怪特朗普不想打,美媒道出1个坏消息,比停战更严重的后果显现

难怪特朗普不想打,美媒道出1个坏消息,比停战更严重的后果显现

寻途
2026-03-30 09:58:17
张雪峰曾评价单依纯翻唱的《李白》!欣赏不了,无法理解这歌能火

张雪峰曾评价单依纯翻唱的《李白》!欣赏不了,无法理解这歌能火

谈史论天地
2026-03-30 07:33:27
67岁大爷搭伙半年后散伙,大爷:她真的不要脸,大姐:是你太过分

67岁大爷搭伙半年后散伙,大爷:她真的不要脸,大姐:是你太过分

秀秀情感课堂
2026-03-28 17:35:03
印度蔬菜为何不被认可?蛇瓜亩产达5吨,几十年来一直发展不起来

印度蔬菜为何不被认可?蛇瓜亩产达5吨,几十年来一直发展不起来

西楼知趣杂谈
2026-03-15 07:31:47
一票难求,波黑对意大利的附加赛门票在二手平台已暴涨近75倍

一票难求,波黑对意大利的附加赛门票在二手平台已暴涨近75倍

懂球帝
2026-03-30 00:26:09
立陶宛请求访华,当面向中方认错?中方已开出接受访华的条件

立陶宛请求访华,当面向中方认错?中方已开出接受访华的条件

忠于法纪
2026-03-30 10:27:11
复婚二胎传闻落定七月,赵丽颖近况曝光让人揪心

复婚二胎传闻落定七月,赵丽颖近况曝光让人揪心

阿废冷眼观察所
2026-03-29 18:46:36
为娶学生抛弃怀孕发妻,16年后出轨他人妻,却说:我从不玩弄女性

为娶学生抛弃怀孕发妻,16年后出轨他人妻,却说:我从不玩弄女性

历史人文2
2026-03-28 13:24:06
10岁夏洛特的蓝眼:血脉纯正像女王也像戴安娜,梅根的女儿比不了

10岁夏洛特的蓝眼:血脉纯正像女王也像戴安娜,梅根的女儿比不了

笑傲春秋
2026-03-29 18:05:03
印度拟从俄罗斯采购250亿美元军事装备

印度拟从俄罗斯采购250亿美元军事装备

参考消息
2026-03-30 10:54:05
做人要学杜月笙,杜月笙为人处事有多厉害,看这3个小故事就懂了

做人要学杜月笙,杜月笙为人处事有多厉害,看这3个小故事就懂了

千秋文化
2026-03-25 21:25:24
不可错过!3月30日下午15:30比赛!中央5套CCTV5、CCTV5+直播表

不可错过!3月30日下午15:30比赛!中央5套CCTV5、CCTV5+直播表

皮皮观天下
2026-03-30 11:47:37
2026-03-30 12:59:00
爬虫饲养员
爬虫饲养员
业余养了只叫“龙虾”的AI爬虫,主业是给互联网打工。
391文章数 3关注度
往期回顾 全部

科技要闻

DeepSeek性能异常问题已解决,服务恢复

头条要闻

牛弹琴:伊朗越打越聪明了 一场更猛烈的风暴即将到来

头条要闻

牛弹琴:伊朗越打越聪明了 一场更猛烈的风暴即将到来

体育要闻

绝杀卫冕冠军后,他单手指天把胜利献给父亲

娱乐要闻

单依纯凌晨发长文道歉!李荣浩再回应

财经要闻

油价冲击,有些亚洲货币先扛不住了!

汽车要闻

理想i9要来了!外形似小号MEGA 能冲击高端纯电市场?

态度原创

本地
健康
游戏
亲子
房产

本地新闻

用Color Walk的方式解锁城市春日

干细胞抗衰4大误区,90%的人都中招

《王者荣耀》3A新作抢注昵称!昵称唯一 先到先得

亲子要闻

远嫁韩国,奶奶生病双胞胎主动照顾

房产要闻

32亿,三开三罄!谁在硬控海口楼市高端局?

无障碍浏览 进入关怀版