Trivy ถูก Supply Chain Attack ผ่าน Docker Hub และ GitHub

กลุ่มแฮกเกอร์ TeamPCP ขยายการโจมตีจากเครื่องมือสแกนช่องโหว่ Trivy โดยเจาะ Build Pipeline บน GitHub เพื่อฝังมัลแวร์ประเภท Infostealer (ขโมยข้อมูล) จากนั้นลุกลามถึงระดับองค์กรของ Aqua Security และแพร่กระจายไฟล์อันตรายผ่าน Docker Hub โดยมีประเด็นสำคัญดังนี้

  • Image ปลอมบน Docker Hub: มีการปล่อยอิมเมจเวอร์ชัน 0.69.5 และ 0.69.6 ซึ่งไม่ใช่เวอร์ชันทางการ ภายในฝังมัลแวร์ขโมยข้อมูล (Infostealer)
  • ยึด GitHub: แฮกเกอร์เข้าควบคุมบัญชี GitHub ของ Aqua Security และเปลี่ยนชื่อ Repository กว่า 44 แห่ง พร้อมทิ้งข้อความประกาศชัยชนะ
  • วิธีเจาะระบบ: คาดว่าแฮกเกอร์ขโมย Personal Access Token (PAT) ของบัญชี Service Account ที่ไม่มีระบบยืนยันตัวตนแบบ MFA ทำให้สามารถสั่งการระบบอัตโนมัติได้

Aqua Security ระบุว่าผลิตภัณฑ์เชิงพาณิชย์ (Commercial Products) ของบริษัทไม่ได้รับผลกระทบ เนื่องจากมีกระบวนการตรวจสอบและแยกส่วนจากโปรเจกต์ Open Source บริษัทได้จ้างทีมผู้เชี่ยวชาญด้านการตอบสนองต่อภัยคุกคาม (Sygnia) เข้ามาช่วยสืบสวนและกู้คืนระบบแล้ว

ข้อแนะนำสำหรับผู้ใช้งาน:
สำหรับผู้ใช้ Trivy ควรหยุดใช้เวอร์ชัน 0.69.5 และ 0.69.6 โดยเด็ดขาด เนื่องจากเป็นเวอร์ชันที่ถูกปลอมแปลง ควรตรวจสอบความถูกต้องของอิมเมจผ่าน Hash แทนการดูแค่ชื่อแท็ก(เวอร์ชันล่าสุดที่ปลอดภัยคือ 0.69.3)

ที่มา BleepingComputer


บทความที่เกี่ยวข้อง

IT 360º ไอที ง่ายๆ รอบๆ ตัว
แฮกเกอร์ใช้หน้า Microsoft Entra ปลอม หลอกลงทะเบียน Passkey เสี่ยงยึดบัญชี Microsoft 365
แฮกเกอร์ใช้หน้า Microsoft Entra ปลอมหลอกลงทะเบียน Passkey เพื่อยึดบัญชี Microsoft 365 ผู้ดูแลระบบควรเฝ้าระวัง ตรวจสอบและป้องกันเพื่อความปลอดภัยขององค์กร
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
แฮกเกอร์โจมตี WordPress ผ่านช่องโหว่ร้ายแรง wp2Shell ยึดเว็บไซต์ด้วย Web Shell
แฮกเกอร์ฉวยโอกาสโจมตี Wordpress ผ่านช่องโหว่ WP2Shell ซึ่งอาจนำไปสู่การติดตั้ง Web Shell และการยึดควบคุมเซิร์ฟเวอร์จากระยะไกล
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
NT cyfence ร่วมงาน NT Smart City Day จังหวัดนครนายก เสริมความปลอดภัยไซเบอร์ให้กับ อปท.
NT cyfence ร่วมงาน NT Smart City Day จังหวัดนครนายก เดินหน้ายกระดับความปลอดภัยทางไซเบอร์และเทคโนโลยี CCTV...
อ่านต่อ >
Scroll to Top