Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ Π² ΠΊΠΎΡ€Π·ΠΈΠ½ΡƒΠŸΠΎΠ·Π²ΠΎΠ½ΠΈΡ‚ΡŒ
Найти Π² Π”Π·Π΅Π½Π΅

πŸ”πŸ’£ Π’Π—Π›ΠžΠœ TRIVY: ΠΊΠΎΠ³Π΄Π° Ρ‚Π²ΠΎΠΉ сканСр уязвимостСй - сам ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ

19 ΠΌΠ°Ρ€Ρ‚Π° 2026 Π³ΠΎΠ΄Π° сообщСство DevSec-спСциалистов ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΎ нСприятный ΡΡŽΡ€ΠΏΡ€ΠΈΠ·: Trivy - ΠΎΠ΄ΠΈΠ½ ΠΈΠ· самых популярных open-source сканСров уязвимостСй ΠΎΡ‚ Aqua Security - оказался скомпромСтирован Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΎΠΉ TeamPCP. И Π½Π΅Ρ‚, это Π½Π΅ Π±Π°Π³ Π² ΠΊΠΎΠ΄Π΅. Π­Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΠ° Π½Π° Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅. 🎯 Как это Π±Ρ‹Π»ΠΎ: 5 Ρ„Π°Π· Π΄ΠΎΠΌΠΈΠ½ΠΎ ➀ Π€Π°Π·Π° 1 - Π’ΠΎΡ‡ΠΊΠ° Π²Ρ…ΠΎΠ΄Π° Π•Ρ‰Ρ‘ Π² ΠΊΠΎΠ½Ρ†Π΅ фСвраля Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ нашли misconfiguration Π² GitHub Actions ΠΎΠΊΡ€ΡƒΠΆΠ΅Π½ΠΈΠΈ Trivy ΠΈ ΡƒΡ‚Π°Ρ‰ΠΈΠ»ΠΈ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ access token. Π’ΠΈΠΏΠΈΡ‡Π½Ρ‹ΠΉ Β«ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ люк Π² ΠΏΠΎΠ΄Π²Π°Π»Π΅Β». ➀ Π€Π°Π·Π° 2 - НСдоротация 1 ΠΌΠ°Ρ€Ρ‚Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° Aqua Security раскрыла ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ ΠΈ ΠΏΡ€ΠΎΠ²Π΅Π»Π° Ρ€ΠΎΡ‚Π°Ρ†ΠΈΡŽ credentials. Но - Π½Π΅ ΠΏΠΎΠ»Π½ΡƒΡŽ. TeamPCP сохранили Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ Ρ‚ΠΎΠΊΠ΅Π½. Π‘ΡƒΠΊΠ²Π°Π»ΡŒΠ½ΠΎ «помСняли Π·Π°ΠΌΠΎΠΊ, Π½ΠΎ оставили запасной ΠΊΠ»ΡŽΡ‡ ΠΏΠΎΠ΄ ΠΊΠΎΠ²Ρ€ΠΈΠΊΠΎΠΌΒ». ➀ Π€Π°Π·Π° 3 - ΠžΡ‚Ρ€Π°Π²Π»Π΅Π½Π½Ρ‹ΠΉ Ρ€Π΅Π»ΠΈΠ· 19 ΠΌΠ°Ρ€Ρ‚Π° Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ Π·Π°ΠΏΡƒΡˆΠΈΠ»ΠΈ бэкдорный Π±ΠΈΠ½Π°Ρ€ΡŒ ΠΏΠΎΠ΄ Ρ‚Π΅Π³ΠΎΠΌ v0.69.4. ΠžΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ пСрСзаписали 76 ΠΈΠ· 77 Ρ‚Π΅Π³ΠΎΠ² Π² aquasecurity/trivy-action ΠΈ всС Ρ‚Π΅Π³ΠΈ setup-trivy - инфостилСром вмСсто ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ entrypoint.sh. ➀ Π€Π°Π·Π° 4 - Π’ΠΈΡ…ΠΈΠΉ сбор уроТая ΠœΠ°Π»Π²Π°Ρ€ΡŒ Π΄Π΅Π»Π°Π»Π° своё Π΄Π΅Π»ΠΎ Π½Π΅Π·Π°ΠΌΠ΅Ρ‚Π½ΠΎ

πŸ”πŸ’£ Π’Π—Π›ΠžΠœ TRIVY: ΠΊΠΎΠ³Π΄Π° Ρ‚Π²ΠΎΠΉ сканСр уязвимостСй - сам ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ

19 ΠΌΠ°Ρ€Ρ‚Π° 2026 Π³ΠΎΠ΄Π° сообщСство DevSec-спСциалистов ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΎ нСприятный ΡΡŽΡ€ΠΏΡ€ΠΈΠ·: Trivy - ΠΎΠ΄ΠΈΠ½ ΠΈΠ· самых популярных open-source сканСров уязвимостСй ΠΎΡ‚ Aqua Security - оказался скомпромСтирован Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΎΠΉ TeamPCP.

И Π½Π΅Ρ‚, это Π½Π΅ Π±Π°Π³ Π² ΠΊΠΎΠ΄Π΅. Π­Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΠ° Π½Π° Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅.

🎯 Как это Π±Ρ‹Π»ΠΎ: 5 Ρ„Π°Π· Π΄ΠΎΠΌΠΈΠ½ΠΎ

➀ Π€Π°Π·Π° 1 - Π’ΠΎΡ‡ΠΊΠ° Π²Ρ…ΠΎΠ΄Π°

Π•Ρ‰Ρ‘ Π² ΠΊΠΎΠ½Ρ†Π΅ фСвраля Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ нашли misconfiguration Π² GitHub Actions ΠΎΠΊΡ€ΡƒΠΆΠ΅Π½ΠΈΠΈ Trivy ΠΈ ΡƒΡ‚Π°Ρ‰ΠΈΠ»ΠΈ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ access token. Π’ΠΈΠΏΠΈΡ‡Π½Ρ‹ΠΉ Β«ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ люк Π² ΠΏΠΎΠ΄Π²Π°Π»Π΅Β».

➀ Π€Π°Π·Π° 2 - НСдоротация

1 ΠΌΠ°Ρ€Ρ‚Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° Aqua Security раскрыла ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ ΠΈ ΠΏΡ€ΠΎΠ²Π΅Π»Π° Ρ€ΠΎΡ‚Π°Ρ†ΠΈΡŽ credentials. Но - Π½Π΅ ΠΏΠΎΠ»Π½ΡƒΡŽ. TeamPCP сохранили Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ Ρ‚ΠΎΠΊΠ΅Π½. Π‘ΡƒΠΊΠ²Π°Π»ΡŒΠ½ΠΎ «помСняли Π·Π°ΠΌΠΎΠΊ, Π½ΠΎ оставили запасной ΠΊΠ»ΡŽΡ‡ ΠΏΠΎΠ΄ ΠΊΠΎΠ²Ρ€ΠΈΠΊΠΎΠΌΒ».

➀ Π€Π°Π·Π° 3 - ΠžΡ‚Ρ€Π°Π²Π»Π΅Π½Π½Ρ‹ΠΉ Ρ€Π΅Π»ΠΈΠ·

19 ΠΌΠ°Ρ€Ρ‚Π° Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ Π·Π°ΠΏΡƒΡˆΠΈΠ»ΠΈ бэкдорный Π±ΠΈΠ½Π°Ρ€ΡŒ ΠΏΠΎΠ΄ Ρ‚Π΅Π³ΠΎΠΌ v0.69.4. ΠžΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ пСрСзаписали 76 ΠΈΠ· 77 Ρ‚Π΅Π³ΠΎΠ² Π² aquasecurity/trivy-action ΠΈ всС Ρ‚Π΅Π³ΠΈ setup-trivy - инфостилСром вмСсто ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ entrypoint.sh.

➀ Π€Π°Π·Π° 4 - Π’ΠΈΡ…ΠΈΠΉ сбор уроТая

ΠœΠ°Π»Π²Π°Ρ€ΡŒ Π΄Π΅Π»Π°Π»Π° своё Π΄Π΅Π»ΠΎ Π½Π΅Π·Π°ΠΌΠ΅Ρ‚Π½ΠΎ: CI/CD secrets, cloud credentials, SSH-ΠΊΠ»ΡŽΡ‡ΠΈ, Docker configs - всё ΡƒΠ»Π΅Ρ‚Π°Π»ΠΎ Π½Π° сСрвСры Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ…. ΠŸΡ€ΠΈ этом сам скан Trivy ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°Π» Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ ΠΈ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π» Π·Π΅Π»Ρ‘Π½Ρ‹Π΅ Ρ‡Π΅ΠΊΠΈ. Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ Π²ΠΈΠ΄Π΅Π»ΠΈ "βœ… No vulnerabilities found" ΠΈ шли ΠΏΠΈΡ‚ΡŒ ΠΊΠΎΡ„Π΅. 😬

➀ Π€Π°Π·Π° 5 - Π­Ρ„Ρ„Π΅ΠΊΡ‚ Π΄ΠΎΠΌΠΈΠ½ΠΎ

TeamPCP Ρ€Π°ΡΡˆΠΈΡ€ΠΈΠ»ΠΈ кампанию: npm-Ρ‡Π΅Ρ€Π²ΡŒ CanisterWorm, Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ VS Code Π½Π° Open VSX, KICS GitHub Actions ΠΎΡ‚ Checkmarx, LiteLLM Π½Π° PyPI. Один скомпромСтированный инструмСнт - Π²Π΅Π΅Ρ€ Π°Ρ‚Π°ΠΊ ΠΏΠΎ всСй экосистСмС.

⚠️ ΠœΠ°ΡΡˆΡ‚Π°Π± ΡƒΡ‰Π΅Ρ€Π±Π°

- Π‘ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ вСрсии: v0.69.4 (Π±ΠΈΠ½Π°Ρ€ΡŒ), v0.69.5–v0.69.6 (Docker-ΠΎΠ±Ρ€Π°Π·Ρ‹)

- Окно воздСйствия: ΠΎΡ‚ 3 Π΄ΠΎ 12 часов Π² зависимости ΠΎΡ‚ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π°

- CVE присвоСн: CVE-2026-33634

- ΠŸΠ΅Ρ€Π²Ρ‹Π΅ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Ρ‘Π½Π½Ρ‹Π΅ ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹ срСди Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΡƒΠΆΠ΅ извСстны

πŸ›‘οΈ Π§Ρ‚ΠΎ Π΄Π΅Π»Π°Ρ‚ΡŒ прямо сСйчас

βœ” ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ, тянул Π»ΠΈ ваш ΠΏΠ°ΠΉΠΏΠ»Π°ΠΉΠ½ v0.69.4 ΠΈΠ· любого источника

βœ” Π˜Ρ‰ΠΈΡ‚Π΅ Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ tpcp-docs Π² своСй GitHub-ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ - Ссли Π΅ΡΡ‚ΡŒ, сСкрСты ΡƒΡ‚Π΅ΠΊΠ»ΠΈ

βœ” Π ΠΎΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π’Π‘Π• сСкрСты, доступныС Π² ΠΏΠ°ΠΉΠΏΠ»Π°ΠΉΠ½Π°Ρ…, Π³Π΄Π΅ ΠΌΠΎΠ³ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒΡΡ Π·Π°Ρ€Π°ΠΆΡ‘Π½Π½Ρ‹ΠΉ скан

βœ” ΠŸΠΈΠ½Π½ΠΈΡ‚ΡŒ GitHub Actions Π½Π° ΠΏΠΎΠ»Π½Ρ‹ΠΉ immutable commit SHA, Π° Π½Π΅ Π½Π° Ρ‚Π΅Π³ΠΈ - Ρ‚Π΅Π³ΠΈ ΠΏΠ΅Ρ€Π΅Π·Π°ΠΏΠΈΡΡ‹Π²Π°ΡŽΡ‚ΡΡ, это Π½Π΅ Π½ΠΎΠ²ΠΎΡΡ‚ΡŒ, Π½ΠΎ всС всё Ρ€Π°Π²Π½ΠΎ Π·Π°Π±Ρ‹Π²Π°ΡŽΡ‚ 🀦

βœ” БСзопасныС вСрсии: v0.69.2 / v0.69.3 (Π±ΠΈΠ½Π°Ρ€ΡŒ), trivy-action v0.35.0, setup-trivy v0.2.6

πŸ’¬ ΠœΠΎΡ€Π°Π»ΡŒ

WAF - это Π½Π΅ стСна, Π° ΠΏΡ€ΠΈΠ³Π»Π°ΡˆΠ΅Π½ΠΈΠ΅. А trusted toolchain - это Π½Π΅ броня, это ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π°Ρ Ρ†Π΅Π»ΡŒ.

Атаки Π½Π° supply chain Π² 2026-ΠΌ большС Π½Π΅ экзотика - это Π½ΠΎΠ²Ρ‹ΠΉ стандарт. Если Ρ‚Ρ‹ Π΄ΠΎΠ²Π΅Ρ€ΡΠ΅ΡˆΡŒ инструмСнту Π±Π΅Π·ΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΎΡ‡Π½ΠΎ, Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΡƒΠΆΠ΅ стоит Ρƒ тСбя Π·Π° спиной с Ρ‚Π²ΠΎΠΈΠΌΠΈ ΠΆΠ΅ credentials Π² Ρ€ΡƒΠΊΠ°Ρ….

Пинни ΡΠΊΡˆΠ΅Π½Ρ‹. Π ΠΎΡ‚ΠΈΡ€ΡƒΠΉ сСкрСты Π°Ρ‚ΠΎΠΌΠ°Ρ€Π½ΠΎ. И ΠΏΠ΅Ρ€Π΅ΡΡ‚Π°Π½ΡŒ Π΄ΡƒΠΌΠ°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π·Π΅Π»Ρ‘Π½Ρ‹ΠΉ Ρ‡Π΅ΠΊ = Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ.

#cybersecurity #supplychain #trivy #devops #cicd #infosec #redteam