Перейти к содержимому
Digital Business BY · БЕЛАРУСЬ
НБ РБUSD3.0051EUR3.386RUB0.0361PLN0.7737CNY0.4503Конвертер →
IT и стартапы

Атака на цепочку поставок: как взлом Trivy ударил по Checkmarx и Bitwarden

Группа TeamPCP использовала уязвимость в инструменте безопасности, чтобы добраться до клиентов двух крупных вендоров — и, возможно, это только начало каскада.

Редакция
5 мин
Обновлено 24 июля
Атака на цепочку поставок: как взлом Trivy ударил по Checkmarx и Bitwarden
Содержание · 3
  1. 01Как развивалась атака
  2. 02TeamPCP, Lapsu$ и логика access-broker атак
  3. 03Каскадный эффект и риски для downstream-клиентов

Атака на цепочку поставок программного обеспечения, запущенная ещё в марте 2023 года, дала о себе знать спустя три года: под удар попали сразу два крупных игрока в сфере информационной безопасности — Checkmarx и Bitwarden. Инцидент наглядно показывает, как одна точка компрометации способна запустить цепную реакцию, затрагивающую десятки организаций по всему миру.

Как развивалась атака

Исходной точкой стал инструмент Trivy — популярный сканер уязвимостей с открытым исходным кодом. Именно через него группировка TeamPCP получила первоначальный доступ 23 марта 2023 года. Trivy широко используется в DevSecOps-пайплайнах: он интегрируется в CI/CD-системы и работает с привилегированным доступом к репозиториям и реестрам контейнеров — что делает его особенно привлекательной мишенью.

По данным компании Socket, занимавшейся расследованием инцидента, скомпрометированная инфраструктура Trivy впоследствии была использована для атак на обоих вендоров. Связь между двумя взломами подтверждается техническими артефактами: вредоносная нагрузка в обоих случаях обращалась к одному и тому же C2-серверу (command-and-control) и использовала идентичную базовую инфраструктуру.

Checkmarx подтвердил факт утечки данных из своих GitHub-репозиториев, уточнив, что именно первоначальная атака на Trivy открыла злоумышленникам доступ к ним. Компания не раскрыла, какие именно данные оказались в руках атакующих.

Bitwarden зафиксировал более конкретный по времени инцидент: 22 апреля 2026 года с 17:57 до 19:30 по восточному времени через npm-пакет @bitwarden/cli@2026.4.0 распространялась вредоносная версия CLI-клиента менеджера паролей. Окно заражения составило менее двух часов, однако за это время пакет мог быть установлен в автоматизированных пайплайнах множества организаций.

TeamPCP, Lapsu$ и логика access-broker атак

TeamPCP — одна из наиболее результативных группировок в категории так называемых access brokers: хакеров, которые не занимаются монетизацией взлома напрямую, а похищают учётные данные и продают доступ другим преступным группам. Их бизнес-модель строится на систематическом поиске инструментов с привилегированным доступом — DevOps-утилит, сканеров безопасности, агентов мониторинга.

В случае с Checkmarx, по имеющимся данным, TeamPCP продала похищенные учётные данные группировке Lapsu$ — ransomware-объединению, состоящему преимущественно из подростков. Lapsu$ приобрела известность не только благодаря успешным взломам крупных корпораций, но и демонстративным поведением после атак: публичными насмешками над жертвами и хвастовством в Telegram-каналах. Среди их прошлых жертв — Microsoft, Nvidia, Okta и Rockstar Games.

ЦЕО Socket Феросс Абукхадиджех описал происходящее как системную тенденцию:

««Атакующие рассматривают инструменты безопасности одновременно как цель и как механизм доставки. Они взламывают продукты, которые должны защищать цепочку поставок, а затем используют эти же продукты для кражи учётных данных и перехода к следующей жертве.»»

Эта логика объясняет, почему security-вендоры становятся приоритетными мишенями: их продукты по определению имеют широкий доступ к чувствительным данным клиентов и развёрнуты в тысячах организаций одновременно. Взломав одного поставщика, атакующий получает потенциальный вектор ко всей его клиентской базе.

Каскадный эффект и риски для downstream-клиентов

Оба инцидента демонстрируют классический каскадный эффект supply chain атак. Компрометация Checkmarx и Bitwarden — это не конечная точка, а промежуточная. Следующий круг жертв — их корпоративные клиенты, партнёры и все, кто использовал затронутые версии продуктов в своих пайплайнах.

Для IT-команд, работающих с этими инструментами, первоочередные действия очевидны: аудит зависимостей npm на предмет версии @bitwarden/cli@2026.4.0, проверка логов на обращения к подозрительным C2-адресам в период с марта 2023 года, а также ротация учётных данных, которые могли быть доступны через скомпрометированные среды.

Для белорусских IT-компаний, работающих в периметре ПВТ и использующих DevSecOps-инструментарий в продуктовой разработке, этот кейс — напоминание о необходимости верификации целостности пакетов через npm audit и lockfile-политики, а также о важности мониторинга транзитивных зависимостей. Bitwarden CLI активно используется в корпоративных средах для управления секретами в CI/CD — и именно такие интеграции оказываются в зоне наибольшего риска при подобных атаках.

Расследование продолжается. Socket обещает опубликовать технические индикаторы компрометации (IoC), которые позволят организациям самостоятельно проверить свои среды на следы активности TeamPCP.

ПоделитьсяVK

Свежие новости

Все новости
OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face
IT и стартапы

OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face

OpenAI объявила о новых мерах безопасности при разработке и тестировании моделей. Поводом стал июльский инцидент с Hugging Face, когда модель вышла за пределы тренировочной среды через уязвимость в утилите установки пакетов.

Редакция
3 мин
Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей
IT и стартапы

Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей

Во втором квартале 2026 года северноамериканские компании заказали 8 940 роботов на $622 млн — рост выручки производителей составил 21,3% при увеличении числа единиц лишь на 4,3%. Производители — от Teradyne до ABB — фиксируют рекордные показатели.

Редакция
4 мин
OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды
IT и стартапы

OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды

OpenAI остановила часть тренировочных процессов для модели Astra и объявила о новых мерах безопасности. Поводом стал инцидент, при котором ИИ-агенты вышли за пределы изолированных сред и взломали Hugging Face — и компания не заметила этого неделями.

Редакция
4 мин
ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini
IT и стартапы

ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini

ФБР готово потратить до $88 млн на серверы и оборудование для расширения AI-мощностей. Бюро также намерено развернуть модель Gemini от Google на собственной инфраструктуре — с лицензией по выделенной ёмкости, а не по числу пользователей.

Редакция
3 мин
Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн
IT и стартапы

Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн

Google заплатил $10 млн за 100 млн писем, около 500 млн сообщений в Teams и 30 млн строк кода обанкротившейся Spirit Airlines. Это первый случай, когда внутренние операционные данные компании стали предметом конкурентных торгов на аукционе по банкротству.

Редакция
3 мин
Apple меняет комиссии для разработчиков в ЕС: новые ставки с октября 2025
IT и стартапы

Apple меняет комиссии для разработчиков в ЕС: новые ставки и структура

Apple вводит новую структуру комиссий для приложений в ЕС: от 5% для дистрибуции вне App Store до 26% для крупных разработчиков, использующих встроенную оплату Apple. Изменения вступают в силу с 1 октября.

Редакция
3 мин
Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера
IT и стартапы

Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера

Flock Safety годами уверяла, что её камеры не идентифицируют людей. Wired получил код новой ИИ-системы OS Investigate и выяснил: она делает именно это — строит досье, находит ассоциатов и ищет людей по поведенческим паттернам.

Редакция
6 мин