- Origen
- Múltiples fuentes: CSO Online, Socket, Wiz, GitHub
- Fecha
- 2026-03-22T05:02:10.138659+00:00
- Resumen
- El escáner de vulnerabilidades open-source Trivy, desarrollado por Aqua Security, fue comprometido mediante la inyección de malware robador de credenciales en sus lanzamientos oficiales y GitHub Actions usados en miles de flujos CI/CD. El ataque, resultado de una brecha previa por una mala configuración en GitHub Actions, permitió a los atacantes sobreescribir versiones existentes con código malicioso que roba secretos como claves SSH, tokens de Kubernetes y credenciales de proveedores cloud. El malware envía datos cifrados a un dominio falso o los sube a repositorios públicos en GitHub. Además, instala un dropper persistente que se conecta periódicamente a servidores controlados por atacantes. Se recomienda rotar inmediatamente todos los secretos de pipelines afectados, fijar GitHub Actions a hashes SHA completos para evitar manipulación de etiquetas y buscar repositorios sospechosos llamados “tpcp-docs”. Este incidente refleja un patrón creciente de ataques dirigidos a desarrolladores y flujos CI/CD, destacando la importancia de una correcta gestión de credenciales y configuraciones seguras en entornos de desarrollo.