Top.Mail.Ru
Команда Trivy пытается оценить масштаб утечки данных после атаки на теги — MiraNews

Команда Trivy пытается оценить масштаб утечки данных после атаки на теги

23 марта 2026, 09:35 · Родион Белозёров

В сфере компьютерной безопасности произошел серьезный инцидент. Злоумышленники смогли взломать известную программу Trivy от компании Aqua Security. Этот инструмент повсеместно используется программистами для поиска слабых мест в коде. В результате атаки были заражены почти все версии этой полезной утилиты, что может привести к тяжелым последствиям для пользователей.

О проблеме рассказал один из ведущих разработчиков проекта Итай Шакури. Он предупредил, что если у специалистов есть хотя бы малейшее подозрение на использование зараженной версии, все электронные ключи и пароли необходимо считать украденными. Их следует немедленно заменить на новые.

Эксперты выяснили принцип действия внедренного вируса. Вредоносная программа не нарушала основную работу сканера. Она запускала настоящую проверку, но параллельно выполняла свои скрытые задачи. Внешне процесс выглядел совершенно обычно, в то время как внутри системы шел активный сбор секретной информации.

Вирус тщательно проверял рабочие станции программистов и системы автоматической сборки кода. Он искал различные пароли, электронные ключи от серверов и данные для доступа к облачным хранилищам. Всю найденную информацию программа сжимала в архив, зашифровывала и незаметно отправляла на сервер преступников.

Хакеры применили хитрый способ заражения. Они не стали выпускать новые зараженные версии программы. Вместо этого они использовали ранее украденные данные доступа, чтобы привязать уже существующие и проверенные метки версий к своему вредоносному коду. Под удар попали десятки популярных версий инструмента. По имеющимся данным, безопасной осталась только версия под номером 0.35.0.

Если рабочие процессы разработчиков ссылались на зараженные метки, система автоматически загружала вирус вместо подлинного кода. Таким образом, заражение происходило прямо во время обычной плановой проверки. У преступников также был запасной путь для кражи данных: если основной сервер не отвечал, вирус пытался создать скрытое хранилище на платформе разработчиков и выгрузить информацию туда. В случаях, когда вирус оказывался на личном компьютере программиста, он дополнительно устанавливал специальную программу для надежного закрепления в системе.

Специалисты отмечают, что текущая атака связана с событиями прошлого месяца, когда хакерам удалось взломать расширение для популярного редактора кода. Тогда они получили права на запись в учетную запись создателей сканера. Несмотря на то, что после первого инцидента все пароли были заменены, преступники смогли сохранить часть скрытых доступов. Чтобы скрыть следы, они тщательно копировали все данные старых сохранений кода, включая имена авторов, почту и даты, что сделало подмену максимально правдоподобной, сообщает портал Anti-Malware.