Атака на цепочку поставок Trivy: вредоносный код запускал сам себя через CI/CD

Атака на цепочку поставок Trivy: вредоносный код запускал сам себя через CI/CD

В экосистеме популярного сканера уязвимостей Trivy выявлена атака на цепочку поставок, в результате которой вредоносный код автоматически исполнялся в инфраструктуре разработчиков. Инцидент затронул механизм интеграции с CI/CD и позволял злоумышленникам запускать произвольные команды в среде сборки.

По данным исследователей, компрометация произошла через сторонние компоненты и конфигурации, используемые в пайплайнах. Вредоносный код встраивался в процессы проверки безопасности и активировался при запуске сканирования, фактически используя доверенную инфраструктуру против самих пользователей.

Особенность атаки заключалась в «самоисполнении» - код не требовал ручного запуска и срабатывал автоматически в рамках стандартных процессов CI/CD. Это увеличивало масштаб потенциального воздействия, поскольку заражение распространялось через уже настроенные автоматизированные цепочки.

Эксперты отмечают, что подобные атаки становятся все более распространенными: злоумышленники смещают фокус с конечных устройств на инструменты разработки и DevOps-процессы. Компрометация таких инструментов позволяет атаковать сразу множество проектов и организаций.

Инцидент подчеркивает риски доверия к сторонним компонентам в цепочке поставок и необходимость строгой валидации зависимостей, контроля конфигураций и изоляции сред выполнения даже внутри внутренних CI/CD-процессов.

похожие материалы

Стрелочка
Стрелочка
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации

Использование встроенного антивируса Windows Defender может нести серьёзные риски для корпоративных пользователей из-за обнаруженной уязвимости, позволяющей хакерам получать права администратора.

Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка
Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка

Эксперты BI ZONE Mail Security зафиксировали масштабную кибератаку на сотрудников российских компаний: только за последнюю неделю мая 2026 года злоумышленники разослали более тысячи фишинговых писем, спекулируя на теме пассивного дохода и инвестиций.

«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети
«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети

Подавляющее большинство опрошенных россиян согласны с тем, что цифровая среда упрощает их жизнь, а 90% уверены, что каждый человек должен уметь самостоятельно взаимодействовать с современными приложениями и сервисами.

«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»
«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»

Специалисты компании F6 выявили новую многоуровневую мошенническую схему в Telegram: злоумышленники используют страх граждан перед атаками беспилотников, чтобы в итоге втянуть их в фейковые розыгрыши и выманить деньги от имени государственного кадрового портала.