El ataque a la cadena de suministro de Trivy se extiende a Docker y repositorios de GitHub

El grupo de hackers TeamPCP, responsable del ataque a la cadena de suministro de Trivy, ha intensificado sus acciones contra Aqua Security al publicar imágenes maliciosas en Docker Hub y tomar el control de la organización de GitHub de la compañía para manipular docenas de repositorios. Este movimiento sigue al compromiso previo de la tubería de compilación de Trivy, el escáner de seguridad de Aqua, utilizado para detectar vulnerabilidades y configuraciones incorrectas.

Según la empresa de seguridad de cadena de suministro Socket, se identificaron artefactos comprometidos de Trivy en Docker Hub. Las etiquetas de imagen 0.69.5 y 0.69.6 se publicaron el 22 de marzo sin los lanzamientos correspondientes en GitHub. Socket advierte que las etiquetas de Docker Hub no son inmutables y que las organizaciones no deben confiar únicamente en los nombres de las etiquetas para verificar la integridad.

Intrusión en la organización de GitHub de Aqua

El 20 de marzo, Aqua Security informó que los atacantes accedieron a su organización de GitHub debido a una contención incompleta de un incidente anterior. A pesar de rotar secretos y tokens, el proceso no fue atómico y los atacantes pudieron haber obtenido los nuevos tokens. Esto permitió a TeamPCP inyectar código de recolección de credenciales en Trivy y publicar versiones maliciosas.

Aqua respondió publicando versiones seguras de Trivy el 20 de marzo y contratando a la firma de respuesta a incidentes Sygnia. Sin embargo, el 22 de marzo se detectó actividad sospechosa adicional, indicando que los mismos actores reestablecieron el acceso no autorizado y realizaron cambios no autorizados en los repositorios. Aqua señala que Trivy no se vio afectado en esta ocasión.

La plataforma de inteligencia de malware OpenSourceMalware explica que TeamPCP accedió a la organización aquasec-com de GitHub, donde Aqua aloja su código propietario. Usando un script de automatización, los hackers añadieron el prefijo tpcp-docs- a los 44 repositorios y cambiaron las descripciones a 'TeamPCP Owns Aqua Security'. Se cree que el acceso se obtuvo al comprometer una cuenta de servicio llamada Argon-DevOps-Mgt, que utilizaba un token de acceso personal (PAT) en lugar de una aplicación de GitHub, lo que facilitó el ataque.

OpenSourceMalware proporcionó indicadores de compromiso para ayudar a los defensores a detectar si sus entornos han sido afectados. Aqua Security afirma que no hay evidencia de que la versión de Trivy utilizada en sus productos comerciales haya sido comprometida, ya que la versión bifurcada sigue un proceso de integración controlado. La compañía prometió compartir actualizaciones y publicar hallazgos adicionales el martes.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *