news 2026/4/25 1:29:10

[特殊字符] 高危预警:TeamPCP黑客组织连环攻陷Aqua Security,Trivy供应链攻击全面升级

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
[特殊字符] 高危预警:TeamPCP黑客组织连环攻陷Aqua Security,Trivy供应链攻击全面升级

发动Trivy供应链攻击的TeamPCP黑客组织持续锁定Aqua Security(Trivy所属厂商)发起精准打击:恶意推送伪装Docker镜像、劫持企业GitHub组织账号,批量篡改数十个开源代码仓库。

本次连环入侵仍是此前高危供应链投毒事件的延续:攻击者非法攻陷Aqua Security旗下安全扫描工具Trivy的GitHub自动化构建流水线,植入窃密后门恶意软件,攻击期间攻击链条进一步扩散污染至Docker Hub官方镜像仓库。


🎯 Trivy:全球顶流开源安全检测工具

Trivy作为全球顶流开源安全检测工具,GitHub平台累计星标超33,800颗,广泛用于精准扫描各类软件制品、底层基础设施中潜藏漏洞、高危配置错误、泄露密钥凭证,覆盖企业全链路安全防线。


⚠️ Docker Hub官方镜像仓库已遭污染

Socket发布专项报告,正式确认Docker Hub官方镜像仓库已出现恶意篡改的Trivy污染制品包。

Socket安全研究员证实:

"攻击者违规强行推送伪装镜像标签0.69.50.69.6版本,但GitHub平台无对应官方合规发布记录及版本标签备案。"

深度分析判定,两款恶意镜像均携带专属入侵指纹特征,与TeamPCP攻陷Aqua Security GitHub组织后投放的云窃密后门恶意软件完全同源复用

📌安全提示:Trivy官方最终合规稳定版锁定为0.69.3版本。尽管暂未捕获旧版镜像、编译程序发布后遭二次篡改痕迹,但Docker Hub镜像版本标签不具备永久不可篡改属性,企业不能单纯依赖标签名称判定程序安全完整性。


🚨 攻陷劫持Aqua Security GitHub核心组织账号

Aqua Security官方通报结论:本次二次入侵核心诱因,系月初针对同款Trivy工具首轮泄露事件的溯源封堵、安全加固工作存在重大疏漏短板,未能彻底阻断攻击者权限链路。

官方坦言:

"我们虽批量紧急轮换重置全域密钥、身份令牌,但重置操作非原子一次性闭环执行,攻击者大概率同步窃取复刻更新后的全新合法令牌凭证。"

漏洞权限复用直接纵容攻击者向Trivy主程序底层植入TeamPCP专属云窃密后门代码,批量推送伪装篡改高危恶意版本。


🛡️ 应急响应与二次入侵

应急响应层面,Aqua Security已于3月20日紧急发布全新安全纯净版Trivy安装包,同步联合专业应急溯源厂商Sygnia,深度介入漏洞修复、全链路取证调查闭环处置。

然而不久后官方紧急更新预警公告:3月22日后台监控捕获大量异常高危操作行为,判定同一TeamPCP攻击者已再次非法越权登录,违规篡改大量核心代码仓库配置、恶意删除篡改历史记录。

⚠️ 厂商补充说明:截至当前最新节点,Trivy开源主程序暂未遭受本轮二次恶意篡改波及


🔍 深度拆解:私有代码组织aquasec-com遭精准打击

开源恶意情报社区平台OpenSourceMalware深度拆解:

TeamPCP精准攻陷Aqua Security专属私有代码托管组织账号aquasec-com,该账号独立隔离于公开开源仓库组织aquasecurity,核心承载企业闭源私有商业代码资产。

黑客全程依托自动化恶意脚本批量执行操作,耗时仅约两分钟

  • 为组织内全部44个私有代码仓库统一强制添加tpcp-docs-前缀命名

  • 批量篡改仓库简介公示嘲讽标语:"TeamPCP掌控Aqua Security全域权限"


🔐 致命突破口:服务账号Argon-DevOps-Mgt

攻击者核心入侵突破口为非法攻陷服务账号Argon-DevOps-Mgt,该账号默认配置全域最高权限,同步打通Aqua Security公开、私有两大GitHub组织后台管理权限。

🚨 高危配置漏洞曝光

OpenSourceMalware披露致命安全短板:

表格

风险项现状合规标准
身份鉴权方式普通用户个人访问令牌(PAT)GitHub应用授权鉴权模式
令牌特性静态明文密码,有效期超长临时动态令牌
MFA防护未启用双重多因素认证强制启用MFA

💀致命风险:个人访问令牌鉴权机制等同于静态明文密码,且服务账号默认承载自动化后台调度任务,常规未启用双重多因素认证(MFA)防护,极易被窃取复用


🕵️ 权限验证与痕迹销毁

为精准验证攻陷账号是否具备两大GitHub组织全域管理员权限,TeamPCP恶意创建临时分支update-plugin-links-v0.218.2,推送至公开仓库aquasecurity/trivy-plugin-aqua,随即精准毫秒级一键删除无痕销毁痕迹


🔗 窃取链路还原

锁定窃取链路:黑客依托自研TeamPCP云窃密后门,非法采集窃取该Argon-DevOps-Mgt服务账号个人访问令牌。

恶意软件可精准从持续集成调度运行环境中批量窃取:

  • GitHub令牌

  • SSH密钥

  • 云平台凭证

  • 系统环境变量等高敏数据

OpenSourceMalware对此解释:

"该服务账号常态调度触发trivy-plugin-aqua流水线自动化任务,鉴权令牌长期明文驻留运行环境,极易被恶意软件一键批量采集窃取。"


📋 企业自查建议

目前,OpenSourceMalware已公开全套专属入侵妥协指纹特征库,助力企业安全运维人员快速自查研判,排查本机环境、业务链路是否已深陷本次高危供应链投毒入侵。


✅ 官方最终声明

Aqua Security官方声明:暂未捕获任何证据证实企业商业付费产品内置Trivy检测引擎遭受篡改波及。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/25 1:26:19

MEMS 与 IEPE 振动传感器全面对比:谁才是你的最佳选择?

在振动监测和加速度测量领域,MEMS(微机电系统)和IEPE(集成电路压电)是两位当之无愧的“巨头”。 如果你在做设备状态监测(CbM)、结构健康监测、风机水泵振动分析,或者实验室冲击/振动…

作者头像 李华
网站建设 2026/4/25 1:26:17

海思3531d使用gpio模拟i2c

使用gpio模拟i2c读写16位位宽寄存器芯片i2c时序如下#include <linux/module.h> #include <linux/errno.h> #include <linux/miscdevice.h> #include <linux/fcntl.h> #include <linux/uaccess.h> #include <linux/io.h> #include <linu…

作者头像 李华
网站建设 2026/4/25 1:24:42

N_m3u8DL-RE跨平台流媒体下载器深度架构解析与实战技术指南

N_m3u8DL-RE跨平台流媒体下载器深度架构解析与实战技术指南 【免费下载链接】N_m3u8DL-RE Cross-Platform, modern and powerful stream downloader for MPD/M3U8/ISM. English/简体中文/繁體中文. 项目地址: https://gitcode.com/GitHub_Trending/nm3/N_m3u8DL-RE 在当…

作者头像 李华
网站建设 2026/4/25 1:24:41

为什么你的VSCode无法连接J-Link?揭秘嵌入式调试链路中被忽视的3层协议栈配置(CMSIS-DAP/OpenOCD/JLinkGDBServer深度对比)

更多请点击&#xff1a; https://intelliparadigm.com 第一章&#xff1a;VSCode嵌入式调试配置全景概览 VSCode 作为轻量级但高度可扩展的编辑器&#xff0c;已成为嵌入式开发者的主流调试平台。其核心能力依赖于三类组件协同工作&#xff1a;C/C 扩展&#xff08;提供语言支…

作者头像 李华
网站建设 2026/4/25 1:24:40

C语言完美演绎8-18

/* 范例&#xff1a;8-18 */#include <stdio.h>void procreation(int,void (*run)(char*,int)); /* 以函数指针为参数 */void slow_run_shoes(char*,int);void leisure_shoes(char*,int);void spiked_shoes(char*,int);void main(){int procreation_number; /* 生产项…

作者头像 李华
网站建设 2026/4/25 1:23:39

跨平台音乐格式转换终极实战:Unlock-Music音频优化技术深度解析

跨平台音乐格式转换终极实战&#xff1a;Unlock-Music音频优化技术深度解析 【免费下载链接】unlock-music 在浏览器中解锁加密的音乐文件。原仓库&#xff1a; 1. https://github.com/unlock-music/unlock-music &#xff1b;2. https://git.unlock-music.dev/um/web 项目地…

作者头像 李华