1774170158
2026-03-20 20:50:00
ハッカーは、現在進行中のサプライチェーン攻撃で、Aqua Security の広く使用されている Trivy 脆弱性スキャナーの事実上すべてのバージョンを侵害し、開発者とそれを使用する組織に広範な影響を与える可能性があります。
Trivy のメンテナーである Itay Shakury 氏は、噂と、その後攻撃者によって削除されたこの事件について議論したスレッドを受けて、金曜日に侵害を認めました。攻撃は木曜日の早朝に始まりました。実行時には、脅威アクターは盗んだ認証情報を使用して、trivy-action タグと 7 つの setup-trivy タグのうち 1 つを除くすべてを強制プッシュし、悪意のある依存関係を使用していました。
パイプラインが侵害されたと仮定します
強制プッシュは、既存のコミットの上書きを防ぐデフォルトの安全メカニズムをオーバーライドする git コマンドです。 Trivy は、開発者がソフトウェア更新プログラムを開発および展開するパイプライン内の脆弱性や誤ってハードコーディングされた認証シークレットを検出するために使用する脆弱性スキャナーです。このスキャナーには GitHub で 33,200 個のスターが付いており、広く使用されていることを示す高い評価となっています。
「侵害されたバージョンを実行している疑いがある場合は、すべてのパイプラインの秘密を侵害されたものとして扱い、すぐにローテーションしてください」とシャクリ氏は書いています。
セキュリティ企業の Socket と Wiz によると、このマルウェアは 75 個のトリビー アクション タグの侵害によって引き起こされ、カスタム マルウェアが開発者マシンを含む開発パイプラインを徹底的に探索して、GitHub トークン、クラウド認証情報、SSH キー、Kubernetes トークン、およびそこに存在する可能性のあるその他の機密情報を探します。マルウェアが見つかると、データを暗号化し、攻撃者が制御するサーバーに送信します。
最終的には、侵害されたバージョン タグを参照するソフトウェアを使用する CI/CD パイプラインは、Trivy スキャンが実行されるとすぐにコードを実行することになる、と Socket 氏は述べています。スプーフィングされたバージョン タグには、広く使用されている @0.34.2、@0.33、および @0.18.0 が含まれます。バージョン @0.35.0 のみが影響を受けないようです。
#広く使用されている #Trivy #スキャナーが進行中のサプライチェーン攻撃で侵害される