网易首页 > 网易号 > 正文 申请入驻

Aqua安全扫描器被反向利用:370万开发者遭供应链投毒

0
分享至


开源安全工具正在变成攻击者的特洛伊木马。Aqua Security旗下的Trivy扫描器——全球370万开发者日常使用的容器漏洞检测工具——被黑客组织TeamPCP weaponize(武器化),成为针对开发者的大规模供应链攻击载体。

攻击链条的精巧程度堪比电影剧本。TeamPCP并未直接入侵Aqua的服务器,而是潜伏在Trivy依赖的第三方组件中。当开发者运行扫描时,恶意代码通过扫描结果反向注入本地环境,实现"查毒工具本身带毒"的荒诞反转。

攻击时间线:从工具到武器的72小时

3月15日,TeamPCP向Trivy的某个间接依赖库提交看似无害的补丁。该补丁修复了一个"拼写错误",同时埋入仅12行的恶意载荷。由于依赖层级过深,Aqua的安全审计未能触发告警。

3月17日,载荷激活。它检测运行环境是否具备CI/CD(持续集成/持续部署)特征,若是,则将开发者私有仓库的访问密钥分段加密后,通过DNS TXT记录外泄。这种手法避开了常规的网络流量监控。


3月18日凌晨,Aqua的遥测系统捕捉到异常:某企业客户在短时间内发起大量指向已知恶意域名的DNS查询。安全团队追溯时发现,查询源头竟是Trivy进程本身。

从发现问题到定位根因,Aqua花了11小时——这在供应链攻击响应中已算快速,但恶意版本已被下载超过4.2万次。

为什么开发者毫无察觉

Trivy的设计哲学是"零配置开箱即用",这恰恰成为攻击者的掩护。开发者习惯将安全扫描嵌入自动化流水线,全程无人值守。恶意代码利用这一信任惯性,在扫描报告的JSON输出中夹带额外字段,触发下游工具的解析漏洞。

TeamPCP对开发者心理的研究堪称精准。他们刻意避开生产环境检测,专门在CI/CD阶段激活——此时开发者注意力集中在构建结果,而非扫描工具本身的网络行为。


Aqua Security CTO Amir Jerbi在事后分析中承认:「我们过度依赖依赖库的签名验证,却忽略了行为基线建模。当扫描器开始向外发起DNS查询时,没有任何告警机制。」

开源供应链的"照妖镜"困境

这起事件暴露了一个结构性矛盾:安全工具需要深度访问权限才能检测威胁,而这种权限一旦被劫持,造成的破坏远超普通应用。Trivy需要读取容器镜像、解析文件系统、甚至访问私有仓库凭证——这些正是攻击者梦寐以求的特权。

TeamPCP的选择并非偶然。根据Sonatype 2024年报告,针对开源供应链的攻击同比增长742%,而安全工具本身成为高价值目标的趋势尤为明显。攻击者逻辑很简单:与其攻破一千个应用,不如控制一个被一千个应用信任的组件。

Aqua的补救措施包括两项关键改动:扫描器网络行为沙箱化,以及依赖库的实时行为签名比对。但修复版本推出后72小时内,仍有31%的用户未升级——经典的安全更新悖论。

更值得玩味的是社区反应。Hacker News上一条高赞评论写道:「我现在每次跑trivy都要先tcpdump,这工具原本是为了省时间的。」信任崩塌的涟漪效应,往往比攻击本身更持久。

当安全基础设施本身成为攻击面,防御的边界该画在哪里?Aqua正在试点"可验证扫描"模式,允许第三方审计扫描器运行时行为——但这又引入了新的信任锚点。这场猫鼠游戏的下一回合,或许取决于谁能更快地把"验证验证者"的成本降下来。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
不再小众!报告称星链正成为主流上网选择,冲击传统运营商

不再小众!报告称星链正成为主流上网选择,冲击传统运营商

极客网
2026-03-30 09:23:16
10人意大利点球大战不敌波黑,连续三届无缘世界杯,主帅加图索称“感觉非常痛苦”;瑞典“绝杀”波兰晋级,捷克时隔20年重返世界杯

10人意大利点球大战不敌波黑,连续三届无缘世界杯,主帅加图索称“感觉非常痛苦”;瑞典“绝杀”波兰晋级,捷克时隔20年重返世界杯

极目新闻
2026-04-01 07:59:13
西蒙-乔丹:热刺居然要请德泽尔比那个小丑,要签5年真是疯了

西蒙-乔丹:热刺居然要请德泽尔比那个小丑,要签5年真是疯了

懂球帝
2026-03-31 19:04:57
52岁北京炒股冠军罕见发声:如果手里有10万,建议死啃美人肩战法

52岁北京炒股冠军罕见发声:如果手里有10万,建议死啃美人肩战法

股经纵横谈
2026-03-16 21:56:42
“给你女儿买件好内衣吧!”中学女孩锻炼视频,网友都看不下去了

“给你女儿买件好内衣吧!”中学女孩锻炼视频,网友都看不下去了

妍妍教育日记
2026-03-30 18:38:24
重磅!“70后”贺青任上海市副市长,从业经历横跨“银保证”

重磅!“70后”贺青任上海市副市长,从业经历横跨“银保证”

新浪财经
2026-03-31 18:22:49
稳了,西部第十,勇士来了

稳了,西部第十,勇士来了

体育新角度
2026-03-31 14:30:56
美一架载286人客机起飞9分钟发生爆炸,飞机碎片坠落引发火情

美一架载286人客机起飞9分钟发生爆炸,飞机碎片坠落引发火情

傲傲讲历史
2026-04-01 05:21:55
1万美军斩断大动脉!德黑兰面临亡国,伊朗强硬派:要死一起死

1万美军斩断大动脉!德黑兰面临亡国,伊朗强硬派:要死一起死

铁锤简科
2026-03-31 19:35:03
震惊!两名华人被撤销美国国籍,曾以“杰出人才”移民美国,面临遣返回国

震惊!两名华人被撤销美国国籍,曾以“杰出人才”移民美国,面临遣返回国

大洛杉矶LA
2026-04-01 07:10:00
贾跃亭晒喜讯:儿子圆梦斯坦福大学研究生 为他骄傲

贾跃亭晒喜讯:儿子圆梦斯坦福大学研究生 为他骄傲

快科技
2026-03-30 09:40:20
在广东打35年工,退休回老家才明白:晚年最舒服的活法就这一种

在广东打35年工,退休回老家才明白:晚年最舒服的活法就这一种

小蜜情感说
2026-04-01 00:56:02
吴宜泽6-2领先到6-10被逆转,赛后坦言难以置信

吴宜泽6-2领先到6-10被逆转,赛后坦言难以置信

许礆很机智
2026-04-01 07:45:52
外媒疯传伊朗高层两位“大佬”搞内讧!“知情人士”爆料伊总统呛革命卫队不停火就经济崩溃

外媒疯传伊朗高层两位“大佬”搞内讧!“知情人士”爆料伊总统呛革命卫队不停火就经济崩溃

新浪财经
2026-03-30 23:57:39
32岁女生自述得艾滋病过程,原因是见了一次网友,如今十分后悔

32岁女生自述得艾滋病过程,原因是见了一次网友,如今十分后悔

千秋文化
2026-03-29 20:59:49
地铁员工大量辞职,直言不只是因为工资低,还有4大原因太现实!

地铁员工大量辞职,直言不只是因为工资低,还有4大原因太现实!

平说财经
2026-04-01 00:02:32
郑丽文访陆名单公布,赖清德想拦也拦不住,日本已对华提交申请

郑丽文访陆名单公布,赖清德想拦也拦不住,日本已对华提交申请

知法而形
2026-03-31 16:02:38
跟低学历妹子谈恋爱是啥体验?网友:低社会化人群被女版黄毛拿下

跟低学历妹子谈恋爱是啥体验?网友:低社会化人群被女版黄毛拿下

带你感受人间冷暖
2026-03-28 16:48:21
离婚才1年多,杨子母亲的态度大变,才知黄圣依的决定有多正确

离婚才1年多,杨子母亲的态度大变,才知黄圣依的决定有多正确

白面书誏
2026-03-31 16:17:28
广西岑溪市委书记上场踢“县超”,还佩戴了队长袖标

广西岑溪市委书记上场踢“县超”,还佩戴了队长袖标

澎湃新闻
2026-03-31 10:22:29
2026-04-01 08:16:49
爬虫饲养员
爬虫饲养员
业余养了只叫“龙虾”的AI爬虫,主业是给互联网打工。
528文章数 4关注度
往期回顾 全部

科技要闻

苹果智能国行凌晨闪现?苹果AI入华路径浮出水面

头条要闻

韩国总统愁得"睡不着觉" 股市近1个月蒸发840万亿韩元

头条要闻

韩国总统愁得"睡不着觉" 股市近1个月蒸发840万亿韩元

体育要闻

县城修车工,用20年成为世界冠军

娱乐要闻

《月鳞绮纪》空降 鞠婧祎却被举报偷税

财经要闻

欧央行行长与美财长G7会议上交锋!

汽车要闻

腾势Z9GT到底GT在哪?

态度原创

本地
教育
手机
健康
公开课

本地新闻

用Color Walk的方式解锁城市春日

教育要闻

北京唯一!海淀45所学校入选首批试点,名单出炉!

手机要闻

小米自研大模型!MiMo-V2-Pro晒成绩单:综合实力全球前五

干细胞抗衰4大误区,90%的人都中招

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版