資安公司發現自己尤其暴露於風險之中。

對資安公司 Checkmarx 而言,過去六週可謂諸事不順。在過去的 40 天裡,該公司至少遭受了一次供應鏈攻擊,兩次將惡意軟體散播給客戶。現在,它又遭受了活躍的、尋求名聲的駭客的勒索軟體攻擊。

這連串不幸始於 3 月 19 日,當時 Trivy,一個廣泛使用的漏洞掃描器,遭受了供應鏈攻擊。此次攻擊的幕後黑手首先入侵了 Trivy 的 GitHub 帳號,然後利用其存取權限將惡意軟體推送給 Trivy 的用戶,其中就包括 Checkmarx。推送的惡意軟體會掃描受感染的機器,尋找儲存庫權杖、SSH 金鑰和其他憑證。

四天後,Checkmarx 的 GitHub 帳號遭到入侵,並開始向該資安公司的用戶推送惡意軟體。該公司控制並修復了這次入侵,並用合法的應用程式替換了惡意軟體。至少 Checkmarx 是這麼認為的。

4 月 22 日,該公司的 GitHub 帳號推送了新一波惡意軟體,這表明之前的入侵可能沒有完全修復,或者發生了新的、未識別的駭客攻擊。該公司再次努力將攻擊者從帳號中驅逐出去。根據資安公司 Socket 的說法,官方的 Checkmarx/kics Docker Hub 儲存庫也在同一時間發布了惡意套件。

週一,Checkmarx 披露了這場風波的另一章。該公司表示,一個被追蹤為 Lapsu$ 的勒索軟體團夥上週將一批私密資料傾倒到暗網。傾倒資料的時間戳記為 3 月 30 日。根據時間戳記,攻擊者似乎在 Checkmarx 於 3 月 23 日發現入侵後,仍然保有對 GitHub 帳號的存取權限,並且試圖將他們驅逐的行動失敗了。

Checkmarx 週一表示:「目前的證據顯示,這些資料源自 Checkmarx 的 GitHub 儲存庫,並且對這些儲存庫的存取是透過 2023 年 3 月 23 日的初始供應鏈攻擊所促成的。」該公司並未說明洩漏了哪些類型的資料。

Checkmarx 並非 Trivy 洩漏事件的唯一受害者。Socket 表示,另一家資安公司 Bitwarden 也在此次供應鏈攻擊中受害。Socket 將 Bitwarden 的入侵與 Trivy 活動聯繫起來,因為所使用的載荷與 Checkmarx 的惡意軟體使用了相同的 C2 端點和核心基礎設施。

Bitwarden 表示,一個惡意套件「於 2026 年 4 月 22 日下午 5:57 至 7:30(美國東部時間)之間,透過 @bitwarden /[email protected] 的 npm 發送路徑被短暫散播。」

Trivy 攻擊是由一個自稱為 TeamPCP 的團夥所為。該團夥是其中最成功的存取仲介營運之一,這類駭客會從受害者那裡竊取憑證,然後賣給其他駭客。其崛起的關鍵在於其針對已經擁有特權存取的工具。

在 Checkmarx 的案例中,TeamPCP 似乎將存取憑證賣給了 Lapsu$,這是一個主要由青少年組成的勒索軟體團夥,以其入侵大型公司的技巧以及成功後發出的嘲諷和吹噓而聞名。

這些事件展示了單一入侵可能產生的連鎖效應。由於 Checkmarx 和 Bitwarden 都受到影響,其客戶或合作夥伴可能會面臨新的攻擊,甚至可能導致更多下游的洩漏。Socket 執行長 Feross Aboukhadijeh 在一封電子郵件中表示,資安組織之所以成為特別的目標,是因為其產品與敏感資料的緊密關聯性,以及它們在網際網路上的廣泛分佈。

Aboukhadijeh 表示:「你將會在這些洩漏事件中看到相同的模式。攻擊者將資安工具視為目標和散播機制。他們攻擊那些本應保護供應鏈的產品,然後利用這些產品竊取憑證並轉移到下一個受害者。」