تدخّل طارئ






الهجمات السيبرانية عبر Docker: تحليل Trivy الضارة | Cyber755



تحذير عاجل
أمن الحاويات
Docker Hub
Supply Chain

الهجمات السيبرانية عبر Docker:
تحليل نسخ Trivy الضارة وإجراءات الحماية لدول الخليج

تصاعد خطير في الهجمات التي تستخدم Docker Hub كناقل لتوزيع البرمجيات الخبيثة، عبر رفع نسخ مزيفة من أداة Trivy تستهدف بيئات المطورين في السعودية والإمارات ودول الخليج. هذا التقرير يغطي تفاصيل الهجوم، مؤشرات الاختراق IOCs، خريطة MITRE ATT&CK، وإجراءات الحماية الفورية.

نشر 26 مارس 2026
قراءة 8 دقائق
تصنيف Threat Intelligence
مصدر Cyber755 Threat Intel Lab


Security Advisory — Active Threat
تم رصد أكثر من 15 نسخة ضارة من Trivy على Docker Hub خلال الأسبوع الماضي. تحمل أسماء مثل trivy-scanner وtrivy-secure. تسمح بالوصول الكامل لبيئة التطوير وسرقة مفاتيح SSH و AWS credentials. الهجمات تستهدف بشكل مباشر المطورين والشركات في السعودية والإمارات والكويت.



// 01 — Introduction

ما هي الهجمات السيبرانية عبر Docker؟

في عصر التحول الرقمي الذي تشهده دول الخليج العربي، أصبحت الحاويات (Containers) ومنصات مثل Docker جزءاً أساسياً من البنية التحتية لتطوير البرمجيات. لكن هذا الاعتماد المتزايد جعل هذه المنصات هدفاً جاذباً للقراصنة الذين يستغلون ثقة المطورين في Docker Hub كمستودع مركزي للصور.

في الأسابيع الأخيرة، رصدت Cyber755 Threat Intelligence Lab حملة هجومية متطورة تعتمد على تقنية Typosquatting — رفع صور Docker بأسماء مشابهة جداً لأدوات شهيرة، لخداع المطورين لتحميل برمجيات خبيثة دون علمهم.


// Attack Flow — 3 Stages



Phase 01
الإعداد والرفع

  • إنشاء حساب Docker Hub
  • رفع صور بأسماء مشابهة
  • إضافة وصف احترافي



Phase 02
التوزيع

  • منتديات المطورين
  • قنوات Telegram
  • إعلانات Google مدفوعة



Phase 03
التنفيذ والسرقة

  • Reverse Shell نشط
  • سرقة SSH + AWS keys
  • تنزيل payload إضافي



// 02 — Attack Details

آلية الهجوم: نسخ Trivy الضارة على Docker Hub

وفقاً لتحاليل Aqua Security وSnyk وCyber755 Threat Intelligence Lab، تعتمد الهجمات على ثلاث مراحل متسلسلة تجعل اكتشافها صعباً بالأدوات التقليدية.


// Image Scan Simulation
docker.io/aquasec/trivy:latest
VERIFIED
docker.io/trivy-scanner/trivy:latest
MALICIOUS
docker.io/trivy-secure/trivy:latest
MALICIOUS
docker.io/aqua-trivy/trivy:latest
MALICIOUS
docker.io/trivy-official/trivy:1.0
MALICIOUS

bash — quick detection scan

# Scan your local Docker images for known malicious names
docker images --format "{{.Repository}}" | grep -E "trivy-scanner|trivy-secure|aqua-trivy|trivy-official|trivy-lab"
# Extended: Check all suspicious prefixes
docker images --format "{{.Repository}}:{{.Tag}}" | grep -iE "trivy(?!.*(aquasec))"

Technical Note — Rootkit Evasion

ما يجعل هذه الهجمات خطيرة أن الصور الضارة لا تظهر سلوكاً مشبوهاً فور التشغيل. بعض النسخ تحتوي على Rootkits تخفي نشاطها من أنظمة المراقبة التقليدية، وتبدأ التنفيذ بعد فترة زمنية محددة أو عند اكتمال شروط معينة في بيئة الضحية.



// 03 — Indicators of Compromise

مؤشرات الاختراق IOCs — كيفية الكشف

استناداً إلى تحاليل Cyber755 Threat Intelligence Lab وتنسيق مع Aqua Security، هذه المؤشرات التقنية تساعد فرق الأمن على الكشف الفوري عن الاختراقات.


IOC — Malicious Docker Image Names

# MALICIOUS — DO NOT PULL
docker.io/trivy-scanner/trivy:latest
docker.io/trivy-secure/trivy:latest
docker.io/aqua-trivy/trivy:latest
docker.io/trivy-official/trivy:1.0
docker.io/trivy-lab/trivy:latest
# OFFICIAL — Safe to use
docker.io/aquasec/trivy:latest


IOC — C2 Command & Control IPs

# Block these IPs at your firewall immediately
185.158.248.45    # Primary C2 Server
194.156.98.88     # Secondary C2
45.147.231.55     # Data Exfiltration
91.92.241.120     # Payload Delivery
# Block via iptables
iptables -A OUTPUT -d 185.158.248.45,194.156.98.88,45.147.231.55,91.92.241.120 -j DROP


IOC — SHA256 File Hashes

# Malicious payload hashes — check against your environment
e4a5b6c7d8e9f0a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6e7f8a9b0c1d2e3f4a5
f7a8b9c0d1e2f3a4b5c6d7e8f9a0b1c2d3e4f5a6b7c8d9e0f1a2b3c4d5e6f7a8
# Verify your Docker image layers
docker inspect --format'{{.Id}}' <image_name>


YARA Rule — Docker Malicious Trivy Detection

rule Docker_Malicious_Trivy {
    meta:
        description = "Detects malicious Trivy images on Docker Hub"
        author      = "Cyber755 Threat Intel"
        date        = "2026-03-26"
        severity    = "CRITICAL"
    strings:
        $trivy_mal     = "trivy-scanner" ascii wide
        $c2_domain     = "api.trivy-update" ascii wide
        $reverse_shell = "bash -i >& /dev/tcp/" ascii wide
        $exfil_path    = "/tmp/.trivy_cache" ascii wide
    condition:
        any of them
}

Immediate Action Required

  • عزل الجهاز فوراً عن الشبكة عند اكتشاف أي من هذه المؤشرات
  • تغيير جميع كلمات المرور ومفاتيح SSH وبيانات اعتماد AWS
  • مراجعة Docker logs للأسبوعين الماضيين بحثاً عن نشاط مشبوه
  • التواصل مع فريق الأمن السيبراني في مؤسستك فوراً



// 04 — MITRE ATT&CK Framework v15

خريطة تقنيات الهجوم المستخدمة

تصنيف الهجوم وفق إطار MITRE ATT&CK v15 يتيح لفرق الأمن بناء قواعد كشف دقيقة وفهم المراحل المختلفة للاختراق.

TA0001
الوصول الأولي
T1195.001
Supply Chain Compromise — اختراق أدوات التطوير والتبعيات عبر صور Docker الضارة
TA0002
تنفيذ الأوامر
T1610
Deploy Container — تشغيل الحاوية الضارة في بيئة الضحية
T1059.004
Unix Shell — تنفيذ أوامر عبر bash script مضمن داخل الصورة
TA0005
تجنب الاكتشاف
T1036.005
Masquerading — استخدام أسماء مشابهة لـ Trivy الرسمية لإيهام المطورين
TA0009
جمع البيانات
T1005
Data from Local System — سرقة ملفات SSH و AWS credentials من بيئة المطور
TA0011
القيادة والتحكم
T1071.001
Web Protocols — اتصال مشفر مع خادم C2 عبر HTTP/S
T1573
Encrypted Channel — تشفير الاتصالات لتفادي الرصد
TA0010
تسريب البيانات
T1048
Exfiltration Over Alternative Protocol — نقل البيانات عبر بروتوكولات غير تقليدية



// 05 — Regional Impact

التأثيرات المحتملة على دول الخليج والشرق الأوسط

تؤثر هذه الهجمات بشكل مباشر على دول الخليج التي تشهد تحولاً رقمياً متسارعاً، مما يجعلها هدفاً مكثفاً لحملات الاختراق المتطورة.

🇸🇦
المملكة العربية السعودية
الشركات الناشئة في التكنولوجيا، مراكز التطوير في أرامكو وNEOM، ومشاريع رؤية 2030
🇦🇪
الإمارات العربية المتحدة
مراكز الابتكار في دبي وأبوظبي، البنوك الرقمية، وشركات FinTech
🇰🇼
الكويت والخليج
شركات التكنولوجيا المالية، قطاع النفط والغاز، والبنية التحتية الرقمية
Financial & Technical Impact

  • سرقة بيانات الاعتماد: تؤدي إلى اختراق أنظمة كاملة وسرقة قواعد البيانات الحساسة
  • Supply Chain Attacks: إدخال برمجيات خبيثة في المنتجات النهائية التي تصل للمستخدمين
  • تعطيل العمليات: في بيئات الإنتاج يمكن أن يتسبب الاختراق في توقف كامل للخدمات



// 06 — Defense Playbook

دليل الحماية المتقدم: 8 خطوات

إجراءات الحماية التالية مرتبة حسب الأولوية وتغطي جميع مستويات الدفاع، من فحص الصور حتى تدريب الفريق.

01
Image Source Verification
استخدم فقط الصور من المصادر الرسمية. للـ Trivy: docker.io/aquasec/trivy حصراً. تحقق من التوقيعات الرقمية عند توفرها.
02
Image Scanning Before Run
فحص جميع الصور قبل التشغيل باستخدام Trivy الرسمي أو Snyk أو Clair. ادمج الفحص في pipeline الـ CI/CD.
03
Docker Content Trust (DCT)
فعّل DOCKER_CONTENT_TRUST=1 في بيئتك. فعّل أيضاً seccomp وAppArmor وSELinux لتقييد صلاحيات الحاويات.
04
Private Registry + Allowlist
في بيئات المؤسسات، أنشئ Docker Registry Proxy داخلي وحدد قائمة بيضاء للصور المسموح بها فقط.
05
Least Privilege Principle
لا تشغّل الحاويات كـ root أبداً. استخدم مستخدمين غير مميزين مع صلاحيات --read-only حيثما أمكن.
06
Runtime Monitoring — Falco
ثبّت Falco أو Aqua Security Runtime لمراقبة سلوك الحاويات واكتشاف الاتصالات غير المعتادة في الوقت الفعلي.
07
Regular Updates
حدّث Docker Engine إلى آخر إصدار دورياً. اشترك في Docker Security Advisories للتنبيه الفوري عن الثغرات الجديدة.
08
Developer Security Awareness
معظم الهجمات تبدأ بخطأ بشري. درّب فريق التطوير على التحقق من مصادر الصور، والتعرف على أسماء Typosquatting.

bash — Enable Docker Content Trust

# Enable Docker Content Trust globally
export DOCKER_CONTENT_TRUST=1
# Verify image signature before running
docker trust inspect --pretty docker.io/aquasec/trivy:latest
# Kubernetes — Apply Pod Security Standards
kubectl label namespace production pod-security.kubernetes.io/enforce=restricted
# Scan all images in a namespace
kubectl get pods -n production -o jsonpath='{range .items[*]}{.spec.containers[*].image}{"n"}{end}'

Enterprise Security Warning

  • راجع Docker logs للأسبوعين الماضيين بحثاً عن أي استخدام لصور مشبوهة
  • إذا تستخدم Trivy في CI/CD، تحقق فوراً من مصدر الصورة المُستخدمة
  • إذا كانت بيئتك على Kubernetes، فالاختراق يمتد للـ Cluster بأكملها
  • تواصل مع Cyber755 للحصول على Container Security Assessment مجاني



// 07 — Frequently Asked Questions

الأسئلة الشائعة حول أمن Docker

ما هي أفضل الممارسات لحماية بيئة Docker من هذه الهجمات؟

استخدم الصور من المصادر الرسمية فقط، فعّل Docker Content Trust، افحص الصور قبل التشغيل باستخدام Trivy الرسمي أو Snyk، وشغّل الحاويات بصلاحيات غير root. استخدم Falco لمراقبة السلوك في الوقت الفعلي واكتشاف أي نشاط مشبوه قبل وقوع الضرر.

كيف أتحقق من أنني أستخدم نسخة Trivy الرسمية والآمنة؟

النسخة الرسمية الوحيدة من Trivy هي docker.io/aquasec/trivy. تحقق من التوقيع الرقمي باستخدام docker trust inspect docker.io/aquasec/trivy:latest. تجنب أي صور تحمل أسماء مثل trivy-scanner أو trivy-official أو aqua-trivy — هذه جميعها ضارة.

ما هي علامات وجود برمجية خبيثة نشطة في حاوية Docker؟

علامات التحذير الرئيسية: اتصالات شبكة غير معتادة من الحاوية إلى عناوين IP خارجية، استهلاك غير طبيعي للـ CPU أو الذاكرة، وجود ملفات مخفية في /tmp أو مجلدات غير مألوفة، محاولات الوصول إلى ~/.ssh أو بيانات اعتماد AWS. أداة Falco تكشف هذه الأنشطة تلقائياً.

هل يمتد تأثير هذا الهجوم إلى بيئات Kubernetes؟

نعم، إذا استُخدمت صورة ضارة في Kubernetes، تمتد الحاوية الضارة للـ Cluster بأكملها مما يضاعف خطورة الاختراق. يُوصى بمراجعة جميع الصور المستخدمة وتطبيق Pod Security Standards مع سياسة Restricted، وتفعيل Admission Controllers لمنع تشغيل صور غير موثقة.

كيف أدمج فحص الصور في CI/CD pipeline؟

أضف خطوة فحص في pipeline باستخدام docker.io/aquasec/trivy:latest image --exit-code 1 --severity CRITICAL <image>. هذا الأمر يوقف الـ pipeline تلقائياً إذا اكتشف ثغرات بمستوى CRITICAL. يمكن دمجه مع GitHub Actions أو GitLab CI أو Jenkins بسهولة.



// 08 — External Resources

المصادر الرسمية والروابط الخارجية


Docker Inc.
Docker Official Blog — Malware & Security Advisories


Aqua Security
Supply Chain Attack — Trivy Malware Analysis


Snyk
Malicious Container Images — Detection Guide


CISA
Secure Software Development Framework


MITRE ATT&CK
T1195.001 — Supply Chain Compromise


Cyber755
خدمات الأمن السيبراني وحماية البنية التحتية

// Related Articles — Cyber755


تحذيرات FBI من قراصنة Handala — تحليل تقني شامل



هجوم CanisterWorm — تحذير عاجل للأردن ودول الخليج


لا تترك أمن بيئات التطوير للصدفة
فريق Cyber755 متاح على مدار الساعة لتقييم بيئتك وحمايتها من هجمات Supply Chain والحاويات الضارة.

استشارة أمنية مجانية لتقييم Docker وKubernetes في مؤسستك.
تدخل طارئ فوراً
استكشف الخدمات

Cyber755 — Threat Intelligence Report
cs755.com/docker-trivy-malware-attack


اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *