Сканер уязвимостей Trivy, широко используемый для выявления проблем безопасности, стал жертвой атаки в цепочке поставок, организованной группой, известной как TeamPCP. Этот инцидент включал внедрение вредоносного ПО для кражи учетных данных в официальные релизы программного обеспечения. Используя GitHub Actions, злоумышленники смогли автоматизировать распространение этого вредоносного кода, потенциально затронув множество пользователей, полагающихся на Trivy для оценки безопасности. Утечка подчеркивает уязвимости, присущие цепочкам поставок программного обеспечения, и важность соблюдения строгих мер безопасности. Пользователям рекомендуется оставаться бдительными и убедиться, что они используют последние, не зараженные версии программного обеспечения для защиты от таких угроз. Этот инцидент служит напоминанием о постоянных вызовах в области кибербезопасности, особенно в сфере инструментов с открытым исходным кодом.
Сканер уязвимостей Trivy подвергся атаке в цепочке поставок
Недавняя утечка сканера уязвимостей Trivy вызвала тревогу, так как злоумышленники использовали GitHub Actions для распространения инфостилера.
