트리비 공급망 침해사고 분석 (CVE-2026-33634): 76개 태그 하이재킹, Runner.Worker 메모리 비밀번호 유출 및 SHA 핀닝
(dev.to)
클라우드 네이티브 보안의 핵심 도구인 Trivy가 공급망 공격을 받아 CI/MS 파이프라인의 민감한 비밀 정보가 유출된 사건은, 단순한 패키지 오염을 넘어 프로세스 메모리까지 침투하는 고도화된 위협의 심각성을 보여줍니다.
이 글의 핵심 포인트
- 176개의 GitHub 태그 하이재킹을 통한 악성 코드 주입 및 실행
- 2goreleaser의 무결성 검증 옵션(--skip=validate) 무력화를 통한 위조 바이너리 배포
- 3