Trivy ถูก Supply Chain Attack ผ่าน Docker Hub และ GitHub

กลุ่มแฮกเกอร์ TeamPCP ขยายการโจมตีจากเครื่องมือสแกนช่องโหว่ Trivy โดยเจาะ Build Pipeline บน GitHub เพื่อฝังมัลแวร์ประเภท Infostealer (ขโมยข้อมูล) จากนั้นลุกลามถึงระดับองค์กรของ Aqua Security และแพร่กระจายไฟล์อันตรายผ่าน Docker Hub โดยมีประเด็นสำคัญดังนี้
- Image ปลอมบน Docker Hub: มีการปล่อยอิมเมจเวอร์ชัน 0.69.5 และ 0.69.6 ซึ่งไม่ใช่เวอร์ชันทางการ ภายในฝังมัลแวร์ขโมยข้อมูล (Infostealer)
- ยึด GitHub: แฮกเกอร์เข้าควบคุมบัญชี GitHub ของ Aqua Security และเปลี่ยนชื่อ Repository กว่า 44 แห่ง พร้อมทิ้งข้อความประกาศชัยชนะ
- วิธีเจาะระบบ: คาดว่าแฮกเกอร์ขโมย Personal Access Token (PAT) ของบัญชี Service Account ที่ไม่มีระบบยืนยันตัวตนแบบ MFA ทำให้สามารถสั่งการระบบอัตโนมัติได้
Aqua Security ระบุว่าผลิตภัณฑ์เชิงพาณิชย์ (Commercial Products) ของบริษัทไม่ได้รับผลกระทบ เนื่องจากมีกระบวนการตรวจสอบและแยกส่วนจากโปรเจกต์ Open Source บริษัทได้จ้างทีมผู้เชี่ยวชาญด้านการตอบสนองต่อภัยคุกคาม (Sygnia) เข้ามาช่วยสืบสวนและกู้คืนระบบแล้ว
ข้อแนะนำสำหรับผู้ใช้งาน:
สำหรับผู้ใช้ Trivy ควรหยุดใช้เวอร์ชัน 0.69.5 และ 0.69.6 โดยเด็ดขาด เนื่องจากเป็นเวอร์ชันที่ถูกปลอมแปลง ควรตรวจสอบความถูกต้องของอิมเมจผ่าน Hash แทนการดูแค่ชื่อแท็ก(เวอร์ชันล่าสุดที่ปลอดภัยคือ 0.69.3)
ที่มา BleepingComputer