网易首页 > 网易号 > 正文 申请入驻

供应链攻击波及千家云环境,黑客组织与勒索团伙合作

0
分享至


在上周的Trivy供应链攻击事件中,已有数千家企业的云环境被植入窃密恶意软件,而发动此次攻击的犯罪分子正在与臭名昭著的勒索团伙Lapsus$等组织展开合作。

"目前我们已经发现超过1000个受影响的SaaS环境正在积极应对这一特定威胁行为者的攻击,"Mandiant咨询公司首席技术官Charles Carmakal在旧金山RSA大会期间的谷歌活动上表示。

"这1000多个下游受害者可能会扩展到另外500个、1000个,甚至10000个,"他继续说道。"我们知道这些攻击者目前正在与其他多个攻击者合作。"

Carmakal表示,这些犯罪分子主要位于美国、英国、加拿大和西欧。他们"以勒索时异常激进而闻名"。"他们非常嚣张、非常激进,所以在未来几天、几周和几个月里,我们将看到其影响。"

据谷歌旗下的另一家安全公司Wiz透露,其中一个团伙就是Lapsus$。

"我们正看到供应链攻击者与Lapsus$等知名勒索团伙之间出现危险的趋同,"Wiz首席研究员Ben Read周二通过电子邮件告诉The Register。

除了攻击Trivy和开源静态分析工具KICK外,这次供应链攻击还对liteLLM进行了木马化处理。liteLLM是一个关键的AI中间件,存在于36%的云环境中。

"通过在生态系统中横向移动——攻击像liteLLM这样存在于超过三分之一云环境中的工具——他们正在制造雪球效应,"Reed说。"这不是一个孤立事件,而是一个系统性活动,需要安全团队采取行动,并且很可能继续扩大。"

根据攻击者公开的电报消息,他们计划继续针对其他热门开源项目。

事件经过如下:上周晚些时候,安全研究员Paul McCarty警告了一起针对Trivy的广泛供应链攻击。Trivy是由Aqua Security维护的开源扫描器,用于发现漏洞、错误配置和暴露的机密信息。

开发者通常将这个扫描器嵌入到他们的CI/CD管道中,这使其成为攻击者利用的宝贵目标,因为它允许他们窃取API密钥、云和数据库凭据、GitHub令牌以及大量其他机密和敏感信息。

一个名为TeamPCP的组织破解了Trivy 0.69.4版本,向用户推送了恶意容器镜像和GitHub发布版本。他们之所以能够做到这一点,是因为早在2月份,同一团伙就利用了Trivy GitHub Action组件中的错误配置,窃取了特权访问令牌。

这个安全问题从未得到完全修复,后来在3月份,恶意分子使用该令牌对Trivy进行了冒名提交。

Socket和谷歌旗下的Wiz研究人员在周末确定,这次攻击破坏了Trivy项目的多个组件:核心扫描器、trivy-action GitHub Action和setup-trivy GitHub Action,并强制推送了76个trivy-action标签中的75个恶意版本,这意味着任何在开发管道中嵌入Trivy的人在打开扫描器时都会执行信息窃取恶意软件。

"GitHub上有超过10000个工作流文件引用了这个操作,潜在的影响范围非常大,"Socket分析师Philipp Burckhardt在周五表示。

研究人员还发现TeamPCP扩大了其操作范围,通过一个前所未见的蠕虫病毒CanisterWorm感染了npm生态系统,利用从最初Trivy攻击中窃取的发布令牌。

周日,Socket发现了发布到Docker Hub的额外恶意镜像,McCarty注意到犯罪分子篡改了Aqua Security的内部GitHub,重命名了所有44个存储库并暴露了内部源代码、CI/CD配置和知识库。当时,每个存储库的描述都写着:"TeamPCP拥有Aqua Security"。

据Socket称,"虽然这种访问权限的完整范围仍不清楚,但这些存储库的存在表明在攻击期间对GitHub组织有更深层次的控制。"

Q&A

Q1:Trivy供应链攻击影响了多少家企业?

A:根据Mandiant咨询公司首席技术官透露,目前已发现超过1000个SaaS环境受到影响,而这个数字预计还会继续扩大,可能增加到500个、1000个,甚至10000个受害者。

Q2:TeamPCP是如何成功攻击Trivy的?

A:TeamPCP在2月份利用了Trivy GitHub Action组件中的错误配置,窃取了特权访问令牌。由于这个安全问题从未完全修复,攻击者在3月份使用该令牌对Trivy进行冒名提交,最终在上周成功推送恶意版本。

Q3:除了Trivy之外,这次攻击还影响了哪些软件?

A:攻击还影响了开源静态分析工具KICK和AI中间件liteLLM。liteLLM存在于36%的云环境中,攻击者还通过名为CanisterWorm的蠕虫病毒感染了npm生态系统。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
为啥很多超级富豪得了癌症都治愈了?网友:因为人家具有钞能力

为啥很多超级富豪得了癌症都治愈了?网友:因为人家具有钞能力

带你感受人间冷暖
2026-03-30 00:15:03
87岁李昌钰去世,留下的巨额遗产分配曝光,两子女的决定让人意外

87岁李昌钰去世,留下的巨额遗产分配曝光,两子女的决定让人意外

天天热点见闻
2026-03-30 06:50:40
19岁全红婵哽咽回应“被人说胖”:第1次来例假后吃一点就胖,每天只吃一顿饿得不行,接受不了这么胖的自己,希望不要再骂我

19岁全红婵哽咽回应“被人说胖”:第1次来例假后吃一点就胖,每天只吃一顿饿得不行,接受不了这么胖的自己,希望不要再骂我

大风新闻
2026-03-30 11:46:07
为什么大家都说这个热巴是假的?细思极恐,真的热巴去哪里了?

为什么大家都说这个热巴是假的?细思极恐,真的热巴去哪里了?

娱乐小丸子
2026-03-30 09:53:37
杨瀚森自曝比去年重一些!回应首次技犯:知道要罚两千下次不再犯

杨瀚森自曝比去年重一些!回应首次技犯:知道要罚两千下次不再犯

罗说NBA
2026-03-30 10:00:11
万科开始大清算

万科开始大清算

地产微资讯
2026-03-30 10:50:26
伊朗自己都没想到,摸了这么大个奖!美军出现大战损,E3G被毁?

伊朗自己都没想到,摸了这么大个奖!美军出现大战损,E3G被毁?

共工之锚
2026-03-29 14:26:08
为什么秦岚的身材不协调 胸很大 腰很细 臀部很大 身材有点像芭比娃娃

为什么秦岚的身材不协调 胸很大 腰很细 臀部很大 身材有点像芭比娃娃

东方不败然多多
2026-03-30 05:07:01
乒乓球世界杯:周启豪逆转失败!挽救局点仍输9-11,1-1被追平!

乒乓球世界杯:周启豪逆转失败!挽救局点仍输9-11,1-1被追平!

刘姚尧的文字城堡
2026-03-30 11:06:37
乌军团队在中东被一锅端!泽连斯基没想到:伊朗军队比俄军猛得多

乌军团队在中东被一锅端!泽连斯基没想到:伊朗军队比俄军猛得多

策略述
2026-03-29 21:07:39
饶毅:中国产出的科学垃圾,绝对数量和比例都世界第一

饶毅:中国产出的科学垃圾,绝对数量和比例都世界第一

生物学霸
2026-03-29 17:09:59
耶温乌就任缅甸国防军总司令

耶温乌就任缅甸国防军总司令

财联社
2026-03-30 12:46:07
伊朗外长:美以无法摧毁伊朗人民对知识的渴求

伊朗外长:美以无法摧毁伊朗人民对知识的渴求

新华社
2026-03-30 06:11:02
红岩烈士遗属宋振华逝世,系“小萝卜头”宋振中胞兄

红岩烈士遗属宋振华逝世,系“小萝卜头”宋振中胞兄

澎湃新闻
2026-03-30 11:44:26
伍兹车祸被捕!名嘴吐槽:13亿身家请个司机很难吗?活着不好吗?

伍兹车祸被捕!名嘴吐槽:13亿身家请个司机很难吗?活着不好吗?

仰卧撑FTUer
2026-03-29 19:56:03
美国在中东驻军已超5万!美军特种作战部队人员已抵达中东,专家:美国打伊朗军费消耗强度为历史之最

美国在中东驻军已超5万!美军特种作战部队人员已抵达中东,专家:美国打伊朗军费消耗强度为历史之最

每日经济新闻
2026-03-30 11:08:09
大学生怒砸食堂后续!人已被抓,知情人爆猛料,赔几十万只是一角

大学生怒砸食堂后续!人已被抓,知情人爆猛料,赔几十万只是一角

潮鹿逐梦
2026-03-29 14:54:28
特朗普:希望像“在委内瑞拉那样”,从伊朗“夺取石油”,与伊朗“可能”很快达成停火协议

特朗普:希望像“在委内瑞拉那样”,从伊朗“夺取石油”,与伊朗“可能”很快达成停火协议

每日经济新闻
2026-03-30 09:44:30
全国累计器官捐献志愿登记人数超过733万

全国累计器官捐献志愿登记人数超过733万

环球网资讯
2026-03-29 12:57:07
2年和领导开房410次!从临时工“睡”成处长,南航女经理升迁之路

2年和领导开房410次!从临时工“睡”成处长,南航女经理升迁之路

就一点
2026-03-28 17:42:50
2026-03-30 12:56:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
17228文章数 49696关注度
往期回顾 全部

科技要闻

DeepSeek性能异常问题已解决,服务恢复

头条要闻

牛弹琴:伊朗越打越聪明了 一场更猛烈的风暴即将到来

头条要闻

牛弹琴:伊朗越打越聪明了 一场更猛烈的风暴即将到来

体育要闻

绝杀卫冕冠军后,他单手指天把胜利献给父亲

娱乐要闻

单依纯凌晨发长文道歉!李荣浩再回应

财经要闻

油价冲击,有些亚洲货币先扛不住了!

汽车要闻

理想i9要来了!外形似小号MEGA 能冲击高端纯电市场?

态度原创

旅游
健康
游戏
教育
数码

旅游要闻

相约文旅盛会 发现宝藏山东|走进山东古建筑博物馆

干细胞抗衰4大误区,90%的人都中招

《王者荣耀》3A新作抢注昵称!昵称唯一 先到先得

教育要闻

宠物式育儿,必然养出废物!

数码要闻

AMD Zen6来了!下代EPYC Venice工程样品曝光:三款测试平台齐亮相

无障碍浏览 进入关怀版