В экосистеме популярного сканера уязвимостей Trivy выявлена атака на цепочку поставок, в результате которой вредоносный код автоматически исполнялся в инфраструктуре разработчиков. Инцидент затронул механизм интеграции с CI/CD и позволял злоумышленникам запускать произвольные команды в среде сборки.
По данным исследователей, компрометация произошла через сторонние компоненты и конфигурации, используемые в пайплайнах. Вредоносный код встраивался в процессы проверки безопасности и активировался при запуске сканирования, фактически используя доверенную инфраструктуру против самих пользователей.
Особенность атаки заключалась в «самоисполнении» - код не требовал ручного запуска и срабатывал автоматически в рамках стандартных процессов CI/CD. Это увеличивало масштаб потенциального воздействия, поскольку заражение распространялось через уже настроенные автоматизированные цепочки.
Эксперты отмечают, что подобные атаки становятся все более распространенными: злоумышленники смещают фокус с конечных устройств на инструменты разработки и DevOps-процессы. Компрометация таких инструментов позволяет атаковать сразу множество проектов и организаций.
Инцидент подчеркивает риски доверия к сторонним компонентам в цепочке поставок и необходимость строгой валидации зависимостей, контроля конфигураций и изоляции сред выполнения даже внутри внутренних CI/CD-процессов.