<tr id="tp1vn"><td id="tp1vn"><dl id="tp1vn"></dl></td></tr>
  1. <p id="tp1vn"></p>
  2. <sub id="tp1vn"><p id="tp1vn"></p></sub>
    <u id="tp1vn"><rp id="tp1vn"></rp></u>
    <meter id="tp1vn"></meter>
      <wbr id="tp1vn"><sup id="tp1vn"></sup></wbr>
      日韩第一页浮力,欧美a在线,中文字幕无码乱码人妻系列蜜桃 ,国产成人精品三级麻豆,国产男女爽爽爽免费视频,中文字幕国产精品av,两个人日本www免费版,国产v精品成人免费视频71pao
      網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

      供應(yīng)鏈攻擊持續(xù)發(fā)酵:黑客鎖定安全與開發(fā)工具

      0
      分享至

      軟件安全測試公司Checkmarx成為最新一家卷入針對安全工具提供商持續(xù)攻擊的組織。此前,勒索組織Lapsus$聲稱竊取了該公司的源代碼、機(jī)密及其他敏感數(shù)據(jù),隨后網(wǎng)上發(fā)布的數(shù)據(jù)似乎證實(shí)來自Checkmarx的一個(gè)GitHub存儲庫。在近期的更新中,Checkmarx表示調(diào)查仍在進(jìn)行中,正努力核實(shí)數(shù)據(jù)的性質(zhì)和范圍。


      不過現(xiàn)有證據(jù)表明,這些數(shù)據(jù)確實(shí)源自其GitHub存儲庫,且黑客是通過3月23日發(fā)生的一起初始供應(yīng)鏈攻擊獲取了訪問權(quán)限。目前,該公司已鎖定受影響存儲庫的訪問權(quán)限,并表示如果調(diào)查確定有客戶信息被發(fā)布到網(wǎng)上,將立即通知所有相關(guān)方。早在一天前,數(shù)據(jù)竊賊Lapsus$就將Checkmarx列入了其泄露網(wǎng)站的受害者名單。根據(jù)暗網(wǎng)信息員分享的帖子,勒索者聲稱已經(jīng)傾印了大量敏感信息,包括源代碼、API密鑰、MongoDB和MySQL登錄憑證以及員工詳細(xì)信息。Checkmarx尚未對被盜數(shù)據(jù)和Lapsus$的說法作出正式回應(yīng),但承諾會(huì)提供更詳細(xì)的更新,因?yàn)檫@場供應(yīng)鏈混亂正在安全和開發(fā)者工具領(lǐng)域引發(fā)連鎖反應(yīng)。Checkmarx在公告中提到的初始攻擊發(fā)生在3月23日,當(dāng)時(shí)一個(gè)名為TeamPCP的新型網(wǎng)絡(luò)犯罪團(tuán)伙使用了從Trivy竊取的CI/CD機(jī)密信息。Trivy是由Aqua Security維護(hù)的開源漏洞掃描器,該團(tuán)伙在2月底首次入侵了它。3月16日,TeamPCP將竊取憑據(jù)的惡意軟件注入掃描器,搜刮了大量開發(fā)者的機(jī)密、云憑據(jù)、SSH密鑰和Kubernetes配置文件,隨后在開發(fā)者的機(jī)器上植入了持久的后門。這次入侵也為攻擊者提供了進(jìn)入其他幾個(gè)開源工具的初始訪問途徑,包括LiteLLM、Telnyx以及由Checkmarx維護(hù)的開源靜態(tài)分析工具KICS。3月23日,TeamPCP將相同的竊密軟件注入KICS,并將被感染的鏡像推送到Checkmarx維護(hù)的官方Docker Hub存儲庫中。Socket的研究團(tuán)隊(duì)在分析中指出,捆綁的KICS二進(jìn)制文件被修改,加入了合法版本中不存在的數(shù)據(jù)收集和外傳功能。研究發(fā)現(xiàn),該惡意軟件能夠生成未經(jīng)審查的掃描報(bào)告,將其加密并發(fā)送到外部端點(diǎn)。對于使用KICS掃描可能包含憑據(jù)或敏感配置數(shù)據(jù)的基礎(chǔ)設(shè)施即代碼文件的團(tuán)隊(duì)來說,這帶來了極大的風(fēng)險(xiǎn)。情況隨后變得更糟。除了被植入木馬的KICS鏡像外,不法分子還入侵了其他Checkmarx開發(fā)者工具,包括Checkmarx GitHub Actions和兩個(gè)Open VSX插件。Checkmarx在最初的安全公告中證實(shí),公司遭遇了網(wǎng)絡(luò)安全供應(yīng)鏈?zhǔn)录?,影響了通過Open VSX市場分發(fā)的兩個(gè)特定插件以及兩個(gè)GitHub Actions工作流。攻擊者正在蓄意瞄準(zhǔn)開發(fā)者最信任的工具:安全掃描器、密碼管理器以及其他直接接入開發(fā)者環(huán)境的高權(quán)限軟件。

      Socket研究人員透露,開源密碼管理器Bitwarden的CLI也在Checkmarx入侵事件中遭到破壞。這極大地?cái)U(kuò)大了攻擊的潛在破壞范圍,因?yàn)锽itwarden號稱是全球第二大企業(yè)密碼管理器,擁有千萬級用戶和龐大的企業(yè)客戶群。Socket首席執(zhí)行官Feross Aboukhadijeh表示,當(dāng)黑客攻破這樣的工具時(shí),他們不僅僅是在攻擊一個(gè)供應(yīng)商,而是可能獲取GitHub Token、云憑據(jù)、CI機(jī)密信息以及這些工具所接觸的下游環(huán)境的訪問權(quán)限。此外,攻擊者在此次持續(xù)的行動(dòng)中專門針對安全工具和供應(yīng)商。幕后的威脅行為者對當(dāng)前安全工具和供應(yīng)商的現(xiàn)狀抱有極深的敵意,他們明確將開源安全生態(tài)系統(tǒng)和開發(fā)者基礎(chǔ)設(shè)施作為目標(biāo)。在初步入侵Trivy、LiteLLM、KICS等開源安全工具后,TeamPCP與包括Vect和Lapsus$在內(nèi)的勒索組織結(jié)盟,并在黑客論壇上吹噓將策劃更大規(guī)模的供應(yīng)鏈行動(dòng),將這些入侵轉(zhuǎn)化為毀滅性的后續(xù)勒索軟件攻擊。今年4月初,AI初創(chuàng)公司Mercor證實(shí),由于Lapsus$將包含Mercor源代碼在內(nèi)的數(shù)據(jù)公開拍賣,他們成為了受LiteLLM供應(yīng)鏈攻擊影響的數(shù)千家公司之一。專家指出,黑客不再僅僅是繞過安全工具,而是直接對其發(fā)起攻擊。他們知道這些產(chǎn)品根植極深、備受信賴且通常擁有極高權(quán)限,這使其成為數(shù)據(jù)竊取和下游傳播的絕佳突破口。

      Q&AQ1:Checkmarx遭遇了什么網(wǎng)絡(luò)攻擊?

      A:Checkmarx遭到了一起供應(yīng)鏈攻擊,黑客通過入侵其開源工具獲取了GitHub存儲庫的訪問權(quán)限,導(dǎo)致源代碼、API密鑰、數(shù)據(jù)庫憑證等敏感數(shù)據(jù)可能被勒索組織Lapsus$竊取并泄露。

      Q2:黑客是如何入侵Checkmarx及其他開發(fā)者工具的?

      A:網(wǎng)絡(luò)犯罪團(tuán)伙TeamPCP首先入侵了開源漏洞掃描器Trivy并竊取了大量憑據(jù),隨后利用這些權(quán)限入侵了Checkmarx的KICS、LiteLLM和Bitwarden等其他重要工具,并向其中注入了用于竊取數(shù)據(jù)的惡意軟件。

      Q3:為什么黑客要專門針對安全掃描器和密碼管理器等工具?

      A:因?yàn)檫@些安全工具深度嵌入在開發(fā)者的工作環(huán)境中,備受信任且通常擁有極高的系統(tǒng)權(quán)限。攻破它們不僅能竊取供應(yīng)商的數(shù)據(jù),還能順藤摸瓜獲取大量云憑據(jù)、Token以及下游企業(yè)環(huán)境的控制權(quán)。

      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點(diǎn)推薦
      白人女性與黑人女性的體味差異,網(wǎng)友真實(shí)分享引發(fā)熱議

      白人女性與黑人女性的體味差異,網(wǎng)友真實(shí)分享引發(fā)熱議

      特約前排觀眾
      2025-12-22 00:20:06
      十年前,易建聯(lián)花1000萬在洛杉磯買下豪宅,如今出售市值多少?

      十年前,易建聯(lián)花1000萬在洛杉磯買下豪宅,如今出售市值多少?

      小蘭聊歷史
      2026-04-26 08:44:22
      國企機(jī)關(guān)化帶來的問題,已經(jīng)愈來愈嚴(yán)重了

      國企機(jī)關(guān)化帶來的問題,已經(jīng)愈來愈嚴(yán)重了

      細(xì)說職場
      2026-05-07 13:25:20
      王海稱胖東來套取國家補(bǔ)貼資金,情節(jié)嚴(yán)重負(fù)責(zé)人可承擔(dān)刑事責(zé)任

      王海稱胖東來套取國家補(bǔ)貼資金,情節(jié)嚴(yán)重負(fù)責(zé)人可承擔(dān)刑事責(zé)任

      映射生活的身影
      2026-05-06 23:38:17
      女子趁男友熟睡 偷偷通過人臉識別解鎖其手機(jī) 刷臉21次盜轉(zhuǎn)27萬余元 女子已被刑拘

      女子趁男友熟睡 偷偷通過人臉識別解鎖其手機(jī) 刷臉21次盜轉(zhuǎn)27萬余元 女子已被刑拘

      閃電新聞
      2026-05-07 10:24:02
      李敏因生病入住301醫(yī)院,護(hù)士得知她是毛主席的女兒,開了個(gè)玩笑

      李敏因生病入住301醫(yī)院,護(hù)士得知她是毛主席的女兒,開了個(gè)玩笑

      翠羽
      2026-04-29 08:50:11
      置換了2輛車,才知道舊車賣給給4S店和車販子的差別,都是真心話

      置換了2輛車,才知道舊車賣給給4S店和車販子的差別,都是真心話

      侃故事的阿慶
      2026-05-07 07:27:26
      波波維奇出山!馬刺133-95狂勝森林狼,誰是贏球功臣?數(shù)據(jù)不說謊

      波波維奇出山!馬刺133-95狂勝森林狼,誰是贏球功臣?數(shù)據(jù)不說謊

      毒舌NBA
      2026-05-07 12:24:32
      南宋為洗靖康之恥有多狠?700萬金人僅剩10萬,辱金后還留一畫作

      南宋為洗靖康之恥有多狠?700萬金人僅剩10萬,辱金后還留一畫作

      掠影后有感
      2026-05-07 10:01:40
      《陳翔六點(diǎn)半》人走茶涼,賺不到錢球球退出,根本原因早就注定了

      《陳翔六點(diǎn)半》人走茶涼,賺不到錢球球退出,根本原因早就注定了

      汪巗的創(chuàng)業(yè)之路
      2026-05-06 12:26:17
      歐冠狂歡夜:凱恩補(bǔ)時(shí)破門絕平 拜仁5-6遭巴黎淘汰 決賽對陣誕生

      歐冠狂歡夜:凱恩補(bǔ)時(shí)破門絕平 拜仁5-6遭巴黎淘汰 決賽對陣誕生

      侃球熊弟
      2026-05-07 03:57:40
      蘋果新品上架,5月8日,正式開售

      蘋果新品上架,5月8日,正式開售

      科技堡壘
      2026-05-06 12:16:23
      手球不判 兩黃不罰 越位硬吹 VAR裝睡!拜仁輸給了1只看不見的手

      手球不判 兩黃不罰 越位硬吹 VAR裝睡!拜仁輸給了1只看不見的手

      看透足球?qū)?/span>
      2026-05-07 05:53:52
      央視不播世界杯?萬達(dá)出局3中國贊助商恐成最大輸家:34億打水漂

      央視不播世界杯?萬達(dá)出局3中國贊助商恐成最大輸家:34億打水漂

      念洲
      2026-05-07 11:04:47
      伊朗外長向中方通報(bào)伊美談判情況,中方:全面止戰(zhàn)刻不容緩,重啟戰(zhàn)端更不可取,堅(jiān)持談判尤為重要

      伊朗外長向中方通報(bào)伊美談判情況,中方:全面止戰(zhàn)刻不容緩,重啟戰(zhàn)端更不可取,堅(jiān)持談判尤為重要

      環(huán)球網(wǎng)資訊
      2026-05-07 06:48:13
      黃仁勛很生氣:中國芯片用“落后”7nm工藝,搶走了英偉達(dá)50%市場

      黃仁勛很生氣:中國芯片用“落后”7nm工藝,搶走了英偉達(dá)50%市場

      科技專家
      2026-05-07 11:39:11
      終于理解王京花了,就沖孫怡吃飯的這個(gè)樣子,沒幾個(gè)婆婆能喜歡

      終于理解王京花了,就沖孫怡吃飯的這個(gè)樣子,沒幾個(gè)婆婆能喜歡

      西樓知趣雜談
      2026-05-06 10:58:39
      一塊H200芯片都沒賣出去!黃仁勛不裝了:中國不應(yīng)獲得最先進(jìn)芯片

      一塊H200芯片都沒賣出去!黃仁勛不裝了:中國不應(yīng)獲得最先進(jìn)芯片

      混沌錄
      2026-05-06 16:51:09
      突發(fā)異動(dòng)!300868,強(qiáng)勢20%漲停!002384,超27億主力資金凈流入!

      突發(fā)異動(dòng)!300868,強(qiáng)勢20%漲停!002384,超27億主力資金凈流入!

      證券時(shí)報(bào)e公司
      2026-05-07 12:20:59
      吳宜澤名下臺球館人流量暴增,接受“臺球皇帝”專訪時(shí)談奧沙利文,在比賽時(shí)他曾發(fā)私信“支招”

      吳宜澤名下臺球館人流量暴增,接受“臺球皇帝”專訪時(shí)談奧沙利文,在比賽時(shí)他曾發(fā)私信“支招”

      極目新聞
      2026-05-06 16:55:05
      2026-05-07 16:51:00
      至頂頭條 incentive-icons
      至頂頭條
      記錄和推動(dòng)數(shù)字化創(chuàng)新
      18202文章數(shù) 49703關(guān)注度
      往期回顧 全部

      科技要聞

      月之暗面完成20億美元融資,估值突破200億

      頭條要聞

      費(fèi)高云落馬:任市委書記僅一年多 曾因爆炸事故被問責(zé)

      頭條要聞

      費(fèi)高云落馬:任市委書記僅一年多 曾因爆炸事故被問責(zé)

      體育要聞

      巴黎再進(jìn)歐冠決賽,最尷尬的情況還是發(fā)生了

      娛樂要聞

      小S阿雅重返大S母校,翻看大S畢業(yè)照

      財(cái)經(jīng)要聞

      特朗普:美伊“很有可能”達(dá)成協(xié)議

      汽車要聞

      理想為什么不做轎車,有了解釋……

      態(tài)度原創(chuàng)

      旅游
      本地
      親子
      公開課
      軍事航空

      旅游要聞

      海邊游玩必看!方海浪、離岸流……這些安全盲區(qū)別忽視

      本地新聞

      用青花瓷的方式,打開西溪濕地

      親子要聞

      滬12區(qū)幼兒園今日啟動(dòng)報(bào)名驗(yàn)證!完善信息與驗(yàn)證材料

      公開課

      李玫瑾:為什么性格比能力更重要?

      軍事要聞

      特朗普:美伊"很可能"達(dá)成協(xié)議

      無障礙瀏覽 進(jìn)入關(guān)懷版 主站蜘蛛池模板: 中文人妻熟女乱又乱精品| 狠狠噜天天噜日日噜视频跳一跳| 久久婷婷综合色丁香五月| 高h荡文同性女女| 狠狠躁夜夜躁无码中文字幕| 一本到在线dvd国产观看不卡| 国产精品亚洲а∨无码播放麻豆 | 国产黄色片在线看| 放荡短裙少妇大叫受不了视频| 久久人人爽人人人人爽av| 老熟妇高潮偷拍一区二区| 国产av高清怡春院| 亚洲精品综合久久国产二区| 在线观看av的网站| 久久香蕉国产线看精品| 操碰人人| 青草网在线观看| 亚洲在线一区| 99中文字幕精品国产| 亚洲天堂一区| 久久这里精品国产99丫E6| 高清无码精品一区二区三区| 国产精品海角视频| 国产97色在线 | 中国| 妺妺窝人体色WWW看人体| 色老大久久综合网天天| 国精品午夜福利视频不卡| 中文字幕在线v| 亚洲Av男男| 日韩午夜精品一区二区三区无码Av | 黄网站免费在线观看| 粉嫩虎白女p虎白女在线| 国产成人精品无码免费看| 激情综合av| 四虎亚洲国产成人久久精品| 李毅吧500期最新更新后进| 操操操操操| 欧美成人综合视频| 女性女同性aⅴ免费观女性恋| 无码18禁成人免费| 欧美一道本|