Группа TeamPCP вновь скомпрометировала систему безопасности Checkmarx, выпустив изменённую версию плагина Jenkins AST. Это особенно тревожно на фоне недавней атаки на KICS, ведь такая активность говорит о растущей угрозе в сфере кибербезопасности.
Контекст атаки
Недавняя атака затронула не только плагин Jenkins, но и нарушила работу KICS Docker image, а также две VS Code расширения. В результате злоумышленники внедрили вредоносный код, который мог похищать учетные эти разработчиков. В период с марта 2026 года TeamPCP связали с различными инцидентами кибербезопасности, что делает их угрозу особенно актуальной.
Технические детали компрометации
Checkmarx уведомила пользователей о том, что изменённая версия плагина была опубликована в Jenkins Marketplace. Специалисты рекомендуют обновить его до версии 2.0.13-829.vc72453fa_1c16, выпущенной 17 декабря 2025 года. На этот момент доступна версия 2.0.13-848.v76e89de8a_053, хотя остается неизвестным, как именно вредоносный плагин попал на Marketplace.
Согласно информации от исследователей безопасности, команда TeamPCP получила несанкционированный доступ к репозиторию плагина на GitHub и переименовала его, нанеся вред репутации Checkmarx. Они обновили описание репозитория на провокационное «Checkmarx fails to rotate secrets again», что подчеркивает недоработки в системе безопасности компании.
Уроки и последствия для разработчиков
Атака TeamPCP звучит как тревожный сигнал для всех разработчиков и команд, работающих с Checkmarx и Jenkins. Необходимо как можно скорее обновить все используемые плагины и учесть возможность существования «задних дверей», которые могли бы остаться незамеченными в ходе первомайской реакции на этот инцидент.
Для компаний было бы разумно инициировать дополнительные проверки на наличие уязвимостей и пересмотреть свои процессы безопасности, чтобы предотвратить такие атаки в будущем. Разработчики должны следить за обновлениями в области безопасности и владеть актуальной информацией о возможных угрозах.
На следующий месяц запланированы сообщества и ресурсы, направленные на устранение уязвимостей в инструментах разработки, учитывая текущие риски и уроки, извлеченные из инцидентов TeamPCP.