ΑρχικήinetΕπίθεση Trivy: Malware σε Docker Hub και Kubernetes Wiper

Επίθεση Trivy: Malware σε Docker Hub και Kubernetes Wiper

Η επίθεση στο Trivy, το δημοφιλές εργαλείο σάρωσης ευπαθειών της Aqua Security, έχει εξελιχθεί σε μια από τις πιο σοβαρές supply chain επιθέσεις του 2026, με τους επιτιθέμενους να διανέμουν πλέον malware μέσω Docker Hub και να αναπτύσσουν εξειδικευμένα εργαλεία καταστροφής για Kubernetes clusters. Σύμφωνα με ερευνητές κυβερνοασφάλειας, νέες κακόβουλες εκδόσεις του Trivy εμφανίστηκαν στο Docker Hub στις 22 Μαρτίου, ενώ παράλληλα αναπτύχθηκε ένα νέο worm που στοχεύει ειδικά ιρανικά συστήματα.

Δείτε επίσης: Open VSX: Supply Chain επίθεση διανέμει το GlassWorm μέσω παραβιασμένου dev account

Trivy

Οι ερευνητές της Socket ανακάλυψαν ότι νέες εκδόσεις εικόνων με tags 0.69.5 και 0.69.6 δημοσιεύθηκαν στο Docker Hub χωρίς αντίστοιχες εκδόσεις στο GitHub. “Και οι δύο εικόνες περιέχουν δείκτες παρβίασης που συνδέονται με το ίδιο TeamPCP infostealer που παρατηρήθηκε σε προηγούμενα στάδια αυτής της καμπάνιας“, δήλωσε ο ερευνητής ασφαλείας Philipp Burckhardt.

Η αρχική επίθεση στο Trivy ξεκίνησε τον Φεβρουάριο του 2026, όταν οι επιτιθέμενοι εκμεταλλεύτηκαν μια λανθασμένη διαμόρφωση στο περιβάλλον GitHub Actions για να εξάγουν ένα προνομιακό access token. Παρά την περιστροφή διαπιστευτηρίων που πραγματοποίησε η ομάδα του Trivy την 1η Μαρτίου, η διαδικασία δεν ήταν πλήρως ολοκληρωμένη, επιτρέποντας στους threat actors να διατηρήσουν πρόσβαση μέσω ακόμη έγκυρων διαπιστευτηρίων.

Στις 19 Μαρτίου, περίπου στις 17:43:37 UTC, ο επιτιθέμενος εκτέλεσε force-push σε 76 από τα 77 version tags στο repository aquasecurity/trivy-action και σε όλα τα 7 tags στο aquasecurity/setup-trivy. Αυτή η ενέργεια μόλυνε αναδρομικά τις εκδόσεις, ανακατευθύνοντας αξιόπιστες αναφορές σε κακόβουλα commits. Ταυτόχρονα, ο συμβιβασμένος λογαριασμός υπηρεσίας aqua-bot ενεργοποίησε την αυτοματοποίηση έκδοσης για να δημοσιεύσει κακόβουλα binaries της έκδοσης Trivy 0.69.4.

Δείτε επίσης: Νέα κακόβουλα πακέτα αποκαλύφθηκαν στο NuGet Supply Chain Attack

Επίθεση Trivy: Malware σε Docker Hub και Kubernetes Wiper

Η επίθεση έχει εξελιχθεί πέρα από την απλή κλοπή διαπιστευτηρίων, με τους επιτιθέμενους να αναπτύσσουν ένα αυτοδιαδιδόμενο worm γνωστό ως CanisterWorm. Το worm χρησιμοποιεί ένα Internet Computer Protocol (ICP) canister ως υποδομή command-and-control, υποστηρίζοντας τρεις μεθόδους: get_latest_link, http_request και update_link, που επιτρέπει στον threat actor να τροποποιεί τη συμπεριφορά δυναμικά.

Σύμφωνα με την Socket, η επίθεση supply chain του CanisterWorm έχει επεκταθεί σε 141 κακόβουλα artifacts πακέτων που καλύπτουν περισσότερα από 66 μοναδικά πακέτα. Οι επιτιθέμενοι απέκτησαν ένα ή περισσότερα npm publishing tokens ή ισοδύναμη πρόσβαση δημοσίευσης CI/CD, στη συνέχεια αντικατέστησαν το νόμιμο περιεχόμενο των πακέτων με κακόβουλο κώδικα και το επαναδημοσίευσαν σε επιπλέον πακέτα.

Ένα νέο payload που αποδίδεται στην TeamPCP έχει βρεθεί να υπερβαίνει την κλοπή διαπιστευτηρίων, καταστρέφοντας ολόκληρα Kubernetes clusters που βρίσκονται στο Ιράν. Το shell script χρησιμοποιεί το ίδιο ICP canister που συνδέεται με το CanisterWorm και στη συνέχεια εκτελεί ελέγχους για την αναγνώριση ιρανικών συστημάτων. “Στο Kubernetes: αναπτύσσει προνομιακά DaemonSets σε κάθε κόμβο, συμπεριλαμβανομένου του control plane“, δήλωσε ο ερευνητής ασφαλείας της Aikido, Charlie Eriksen. “Οι ιρανικοί κόμβοι καταστρέφονται και επαναεκκινούνται βίαια μέσω ενός container με το όνομα ‘kamikaze’. Οι μη-ιρανικοί κόμβοι λαμβάνουν το backdoor CanisterWorm εγκατεστημένο ως υπηρεσία systemd.”

Σύμφωνα με την ομάδα OpenSourceMalware, οι επιτιθέμενοι έχουν αλλοιώσει και τα 44 εσωτερικά repositories που σχετίζονται με τον οργανισμό GitHub της Aqua Security “aquasec-com“, μετονομάζοντας το καθένα με το πρόθεμα “tpcp-docs-“, ορίζοντας όλες τις περιγραφές σε “TeamPCP Owns Aqua Security” και εκθέτοντάς τα δημόσια. Όλα τα repositories τροποποιήθηκαν σε μια scripted έκρηξη 2 λεπτών μεταξύ 20:31:07 UTC και 20:32:26 UTC στις 22 Μαρτίου 2026.

Δείτε επίσης: GlassWorm attack: Κλεμμένα GitHub tokens για εισαγωγή malware σε Python repos

Επίθεση Trivy: Malware σε Docker Hub και Kubernetes Wiper

Η ανάπτυξη αυτή είναι η τελευταία κλιμάκωση από έναν threat actor που έχει χτίσει φήμη για στόχευση cloud υποδομών, ενώ προοδευτικά χτίζει δυνατότητες για συστηματική έκθεση Docker APIs, Kubernetes clusters, Ray dashboards και Redis servers για κλοπή δεδομένων, ανάπτυξη ransomware, διεξαγωγή εκβιασμού και εξόρυξη κρυπτονομισμάτων.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS