شرکت Checkmarx در آخر هفته هشدار داد که یک نسخه مخرب از افزونه (plugin) آزمون امنیت برنامههای کاربردی (AST) این شرکت برای Jenkins در بازار نرمافزاری Jenkins منتشر شده است. این حمله توسط گروه هکری TeamPCP انجام شده که پیشتر نیز حملات زنجیره تأمین (supply-chain attacks) متعددی از جمله کمپینهای Shai-Hulud روی npm و نفوذ به اسکنر آسیبپذیری Trivy را ترتیب داده بود. بر اساس اعلام یک مهندس امنیت تهاجمی، مهاجمان با استفاده از اعتبارنامههای (credentials) سرقتشده در حمله قبلی به Trivy، به مخازن GitHub شرکت Checkmarx دسترسی یافتند و نسخه مخرب افزونه Jenkins AST را در تاریخ ۹ مه ۲۰۲۵ با شماره نسخه ۲۰۲۶.۵.۰۹ منتشر کردند. این سومین حادثه از سلسله حملات زنجیره تأمین علیه این شرکت از اواخر مارس است.
Checkmarx به کاربران توصیه کرده است که از نسخه ۲.۰.۱۳-۸۲۹ این افزونه که در ۱۷ دسامبر ۲۰۲۵ منتشر شده یا نسخههای قدیمیتر استفاده کنند. کسانی که نسخه مخرب را دریافت کردهاند باید فرض کنند اعتبارنامههایشان به خطر افتاده، تمام رمزها را تغییر دهند و سیستمهای خود را از نظر نفوذ جانبی (lateral movement) یا پایداری (persistence) بررسی کنند. این شرکت تأکید کرده که مخازن GitHub آن از محیط تولید مشتریان جدا بوده و هیچ داده مشتری در آنها ذخیره نشده است. هکرها در بخش «درباره» پیامی با این مضمون باقی گذاشتند: «Checkmarx بار دیگر در تغییر رمزها ناکام ماند. با محبت – TeamPCP.»
کلمات کلیدی : افزونه مخرب Jenkins, حمله زنجیره تأمین, گروه هکری TeamPCP, Checkmarx امنیت, سرقت اعتبارنامه, آسیبپذیری نرمافزار

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.