ΑρχικήSecurityTrivy supply chain attack: Κλοπή source code της Cisco

Trivy supply chain attack: Κλοπή source code της Cisco

Η Cisco βρέθηκε στο επίκεντρο μιας σοβαρής κυβερνοεπίθεσης, καθώς επιτιθέμενοι εκμεταλλεύτηκαν κλεμμένα διαπιστευτήρια που προήλθαν από πρόσφατο περιστατικό στην αλυσίδα εφοδιασμού του εργαλείου Trivy. Η παραβίαση επέτρεψε πρόσβαση σε εσωτερικά περιβάλλοντα ανάπτυξης της εταιρείας, οδηγώντας σε κλοπή πηγαίου κώδικα τόσο της ίδιας όσο και πελατών της.

Cisco Trivy

Κακόβουλο GitHub Action ως «Δούρειος Ίππος»

Σύμφωνα με πληροφορίες από πηγές με γνώση της υπόθεσης, η επίθεση συνδέεται με κακόβουλο plugin στο GitHub Actions, το οποίο αξιοποιήθηκε για την υποκλοπή διαπιστευτηρίων και ευαίσθητων δεδομένων. Οι εσωτερικές ομάδες ασφάλειας της Cisco κατάφεραν να περιορίσουν την αρχική διείσδυση, ωστόσο η έκταση της παραβίασης φαίνεται να επηρέασε πολλαπλά συστήματα, συμπεριλαμβανομένων σταθμών εργασίας προγραμματιστών και εργαστηριακών υποδομών.

Η χρήση εργαλείων CI/CD ως σημείο εισόδου επιβεβαιώνει μια ευρύτερη τάση: οι επιθέσεις μετατοπίζονται από τις τελικές εφαρμογές προς τα ίδια τα pipelines ανάπτυξης, όπου τα επίπεδα εμπιστοσύνης είναι υψηλότερα και οι έλεγχοι συχνά λιγότερο αυστηροί.

Δείτε επίσης: Axios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT

Κλοπή κλειδιών και πρόσβαση σε cloud υποδομές

Κατά τη διάρκεια της επίθεσης, πολλαπλά κλειδιά πρόσβασης στο Amazon Web Services αναφέρθηκαν ως εκτεθειμένα. Τα συγκεκριμένα διαπιστευτήρια χρησιμοποιήθηκαν για μη εξουσιοδοτημένες ενέργειες σε περιορισμένο αριθμό λογαριασμών της Cisco. Η εταιρεία προχώρησε άμεσα σε απομόνωση των επηρεαζόμενων συστημάτων, επαναδιαμόρφωση υποδομών και μαζικό rotation credentials, επιχειρώντας να περιορίσει τον κίνδυνο περαιτέρω εκμετάλλευσης.

Η διαρροή cloud credentials θεωρείται ιδιαίτερα κρίσιμη, καθώς μπορεί να οδηγήσει όχι μόνο σε απώλεια δεδομένων αλλά και σε κατάχρηση υπολογιστικών πόρων ή εγκατάσταση backdoors.

Trivy supply chain attack: Κλοπή source code της Cisco

Μαζική διαρροή αποθετηρίων και AI projects

Ένα από τα πιο ανησυχητικά στοιχεία της υπόθεσης είναι ότι περισσότερο από 300 αποθετήρια στο GitHub φέρεται να κλωνοποιήθηκαν. Μεταξύ αυτών περιλαμβάνονται έργα που σχετίζονται με τεχνητή νοημοσύνη, όπως βοηθοί AI και λύσεις άμυνας, αλλά και προϊόντα που δεν έχουν ακόμη κυκλοφορήσει.

Ακόμη πιο σοβαρό είναι το γεγονός ότι μέρος των δεδομένων ανήκει σε εταιρικούς πελάτες, συμπεριλαμβανομένων τραπεζικών οργανισμών, εταιρειών BPO και κρατικών υπηρεσιών των ΗΠΑ. Αυτό εντείνει τις πιθανές νομικές και επιχειρησιακές επιπτώσεις για την Cisco.

Δείτε επίσης: Προσοχή! Κακόβουλες διαφημίσεις στοχεύουν χρήστες Mac

Πολλαπλοί επιτιθέμενοι και εξελισσόμενη απειλή

Πηγές αναφέρουν ότι στην επίθεση εμπλέκονται περισσότεροι από ένας απειλητικοί παράγοντες, με διαφορετικά επίπεδα δραστηριότητας. Αυτό υποδηλώνει είτε συντονισμένη επιχείρηση είτε εκμετάλλευση της ίδιας ευπάθειας από διαφορετικές ομάδες.

Η πολυπλοκότητα τέτοιων επιθέσεων καθιστά δύσκολη την πλήρη αποτίμηση της ζημιάς, ενώ αυξάνει και τον χρόνο αποκατάστασης.

Η επίθεση στην εφοδιαστική αλυσίδα του Trivy

Η ρίζα του προβλήματος εντοπίζεται στην παραβίαση του Trivy, όπου οι επιτιθέμενοι κατάφεραν να μολύνουν τον GitHub pipeline του project. Μέσω αυτού, διένειμαν κακόβουλο λογισμικό κλοπής διαπιστευτηρίων, το οποίο ενσωματώθηκε σε επίσημες εκδόσεις και αυτοματοποιημένες διαδικασίες.

Η συγκεκριμένη επίθεση άνοιξε την πόρτα για την υποκλοπή credentials CI/CD από οργανισμούς που χρησιμοποιούν το εργαλείο, επηρεάζοντας δυνητικά χιλιάδες περιβάλλοντα παγκοσμίως. Πρόκειται για ένα χαρακτηριστικό παράδειγμα του πόσο επικίνδυνες μπορούν να γίνουν οι επιθέσεις στην αλυσίδα εφοδιασμού λογισμικού.

Trivy supply chain attack: Κλοπή source code της Cisco

Η ομάδα TeamPCP στο προσκήνιο

Ερευνητές ασφαλείας συνδέουν την εκστρατεία με την ομάδα TeamPCP, γνωστή για τη χρήση του infostealer “TeamPCP Cloud Stealer”. Η ομάδα έχει στο παρελθόν στοχεύσει πλατφόρμες προγραμματιστών όπως GitHub, PyPI, NPM και Docker, επιδιώκοντας πρόσβαση σε ευαίσθητα δεδομένα και pipelines ανάπτυξης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Ρωσικό CTRL Toolkit: Νέο malware κλέβει κωδικούς και δεδομένα

Παράλληλα, έχουν καταγραφεί επιθέσεις σε πακέτα όπως το LiteLLM και έργα όπως το Checkmarx KICS, όπου χρησιμοποιήθηκε παρόμοιο κακόβουλο λογισμικό, επηρεάζοντας δεκάδες χιλιάδες συστήματα.

Το ευρύτερο μήνυμα για τη βιομηχανία

Το περιστατικό της Cisco αναδεικνύει μια κρίσιμη πραγματικότητα: η ασφάλεια δεν περιορίζεται πλέον στις τελικές εφαρμογές, αλλά επεκτείνεται σε κάθε στάδιο ανάπτυξης. Οι επιθέσεις στην αλυσίδα εφοδιασμού αποτελούν πλέον έναν από τους πιο επικίνδυνους τύπους κυβερνοαπειλών.

Για τις επιχειρήσεις, αυτό σημαίνει αυξημένη ανάγκη για ελέγχους στα εργαλεία τρίτων, συνεχή παρακολούθηση των pipelines και υιοθέτηση πρακτικών zero trust. Σε ένα οικοσύστημα όπου ο κώδικας διαμοιράζεται και επαναχρησιμοποιείται διαρκώς, ακόμη και μια μικρή παραβίαση μπορεί να έχει αλυσιδωτές συνέπειες μεγάλης κλίμακας.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS