Berita  

Serangan Open Source Bocorkan Data AI

Serangan rantai pasokan open source oleh Lapsus$ dan TeamPCP membobol alat AI dan mencuri data perusahaan besar.

Gelombang serangan siber terkoordinasi menargetkan proyek open source penting mengguncang ekosistem perangkat lunak global sejak pertengahan Maret 2026.
Gelombang serangan siber terkoordinasi menargetkan proyek open source penting mengguncang ekosistem perangkat lunak global sejak pertengahan Maret 2026.

Serangan Rantai Pasokan Guncang Ekosistem Open Source, Lapsus$ Klaim Eksploitasi Startup AI

INFO TEKNO> Gelombang serangan siber terkoordinasi menargetkan proyek open source penting mengguncang ekosistem perangkat lunak global sejak pertengahan Maret 2026. Serangan ini tidak menyasar aplikasi pengguna akhir, melainkan alat inti pengembang. Dampaknya luas. Dalam.

Kelompok pelaku ancaman yang dikenal sebagai TeamPCP disebut berada di balik rangkaian kompromi ini, sementara kelompok pemerasan Lapsus$ mengklaim telah memanfaatkan akses tersebut untuk menembus sistem startup AI dan mencuri data dalam skala besar.

Kompromi Trivy: Titik Awal Rantai Serangan

Manipulasi Repositori dan Distribusi Payload

Pada 19 Maret 2026, TeamPCP menggunakan kredensial yang telah dibobol untuk menyusupi sistem distribusi Trivy, pemindai kerentanan milik Aqua Security.

Baca Juga  Mengenal VLEO, Orbit Super Rendah yang Membuat Internet Satelit Makin Cepat

Versi berbahaya v0.69.4 diterbitkan. Secara diam-diam.

Penyerang melakukan force-push terhadap 76 dari 77 tag versi di repositori trivy-action serta seluruh tujuh tag di setup-trivy. Referensi yang sebelumnya dianggap aman berubah fungsi menjadi saluran distribusi malware.

Serangan ini canggih. Terstruktur.

Eksfiltrasi Kredensial Secara Sistematis

Binary berbahaya tetap menjalankan fungsi asli Trivy. Namun, di balik itu, kode tambahan bekerja mengumpulkan variabel lingkungan, memindai sistem file untuk kredensial tersimpan, dan mencoba mengirimkan data ke domain yang menyerupai domain sah (typosquatting).

Lingkungan CI/CD terdampak. Mesin pengembang juga.

Microsoft merilis panduan yang menegaskan bahwa sistem otomatisasi pipeline dan workstation developer sama-sama terekspos risiko pencurian kredensial.

Baca Juga  DeepMind Petakan 6 Jebakan Agen AI yang Bisa Diretas Hacker

Kerentanan ini dilacak sebagai CVE-2026-33634 dengan skor CVSS 9.4. Tinggi. Kritis.

Tinggalkan Balasan

Alamat email Anda tidak akan dipublikasikan. Ruas yang wajib ditandai *