نفوذ به زنجیرهی تأمین Trivy: infostealer از طریق Docker پخش شد
Trivy — اسکنر متنباز محبوب آسیبپذیری از شرکت Aqua Security — هدف یک حملهی زنجیرهی تأمین قرار گرفت. نسخهی آلودهی Docker image در رجیستری رسمی منتشر شد و یک infostealer در محیط CI/CD سازمانهای قربانی نصب کرد. CVE-2026-33634 برای ردیابی این حادثه ثبت شد.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
علی صادقی
@ali

ماجرا چه بود؟
در ۲۵ مارس ۲۰۲۶، Aqua Security — صاحب پروژهی متنباز Trivy، یکی از پرکاربردترین اسکنرهای آسیبپذیری کانتینر — تأیید کرد که نسخهی Docker image رسمی Trivy حدود ۳۶ ساعت آلوده بوده و infostealer در آن جاسازی شده است. این تصویر در Docker Hub بیش از ۲ میلیون بار pull میشود ماهانه، که محدودهی این حادثه را گسترده میکند.
CVE-2026-33634 برای ردیابی این حادثه ثبت شده، گرچه فنیتر یک «compromised artifact» است تا یک شکاف امنیتی در کد Trivy.
جزئیات فنی
نفوذ از طریق سرقت credential از یکی از maintainers پروژه آغاز شد. مهاجم با دسترسی به GitHub Actions، یک فایل Dockerfile مخرب push کرد که در stage build، یک binary اضافی (با نام trivy-helper) را کپی میکرد.
هنگام اجرای trivy در یک pipeline CI/CD، این helper سعی میکرد متغیرهای محیطی، فایلهای .aws/credentials، .kube/config، و توکنهای GitHub را جمعآوری و به یک سرور C2 ارسال کند. این عملکرد در پسزمینه و بدون مزاحمت در اسکن اصلی انجام میشد.
طبق گزارش Aqua، تقریباً ۴۸۰۰ سازمان احتمالاً Docker image آلوده را در pipeline خود pull کردهاند.
تأثیر و واکنش
Aqua در طول ۲۴ ساعت، تصویر آلوده را remove کرد و یک نسخهی هاتفیکس منتشر کرد. این شرکت لیست hash های آلوده، dump شبکهی C2، و دستورالعمل forensic را منتشر کرد. بهعلاوه، فرآیند CI/CD داخلی خود را با signing کلیدهای hardware (Yubikey) سختتر کرد.
توصیههای امنیتی
- اگر در ۲۵ یا ۲۶ مارس ۲۰۲۶ از Trivy استفاده کردید، fingerprint تصویر را با hash های منتشرشده توسط Aqua مقایسه کنید.
- credentials AWS، Kubernetes، و GitHub را که در CI/CD استفاده میشدند، rotate کنید.
- audit log GitHub Actions را برای دسترسیهای غیرعادی API بررسی کنید.
- در آینده، Docker image ها را با Sigstore/cosign امضا کنید و امضا را در pipeline تأیید کنید.
- pin کردن تصاویر container به digest (نه tag) بهعنوان defense-in-depth.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

Patch Tuesday آوریل ۲۰۲۶: مایکروسافت ۱۶۷ آسیبپذیری از جمله ۲ روز صفر را ترمیم کرد
بستهی Patch Tuesday آوریل ۲۰۲۶ مایکروسافت یکی از حجیمترین بهروزرسانیهای امسال است: ۱۶۷ آسیبپذیری، شامل دو روز صفر فعال در Windows Kernel و SharePoint Server. CVE-2026-33825 پیش از انتشار وصله توسط گروههای نفوذ علیه سازمانهای دولتی مورد بهرهبرداری قرار گرفته است.



