КИБЕРБЕЗОПАСНОСТЬ

Вредоносная версия плагина Checkmarx для Jenkins похищает данные

Вредная версия плагина Checkmarx Jenkins AST оказалась в Jenkins Marketplace и крадет учетные данные пользователей.

✍️ Редакция iTech News | 12.05.2026 | ⏱ 2 мин | 👁 1 | Источник: BleepingComputer
Checkmarx опубликовал вредоносный плагин для Jenkins

Checkmarx предупредил, что на рынке Jenkins появилась зараженная версия плагина Jenkins Application Security Testing (AST), распространяемая хакерской группировкой TeamPCP. Это стало поводом для обеспокоенности, так как она может похищать учетные эти пользователей.

История инцидента

Подобные атаки на цепочку поставок возобновились с начала 2026 года, когда TeamPCP начала публиковать модифицированные версии популярных инструментов разработчиков. Учитывая, что Jenkins — одной из самых используемых платформ CI/CD для автоматизации процессов разработки, этот инцидент затрагивает широкую аудиторию разработчиков и компаний по всему миру.

В этом случае хакеры использовали уязвимости, выявленные в проектах, таких как Trivy, чтобы получить доступ к репозиториям Checkmarx на GitHub. После этого они внедрили вредоносный код в плагин Jenkins AST и разместили его на Jenkins Marketplace.

Детали компрометации

По этим Checkmarx, модифицированная версия плагина была выпущена 9 мая 2026 года и не соответствовала официальной схеме выпуска, не имела меток и не была опубликована в релизе на GitHub. Известно, что хакеры оставили сообщение: "Checkmarx снова не обновил секреты. С любовью — TeamPCP." Это указывает на небрежность в управлении безопасности на стороне Checkmarx.

Checkmarx призывает пользователей проверить, используют ли они версию плагина 2.0.13-829.vc72453fa_1c16, выпущенную 17 декабря 2025 года, или более ранние версии. Хотя точные механизмы работы вредоносного кода еще не установлены, пользователям рекомендуется изменить все пароли и провести анализ на наличие следов вторжения.

Какие выводы для пользователей?

Этот инцидент подчеркивает необходимость внимательной проверки используемых инструментов и контроля за безопасностью окружения разработки. Пользователям рекомендовано пересмотреть процессы управления секретами и повысить осведомленность команды о возможных угрозах безопасности. Проверяйте версии используемых плагинов и всегда выбирайте их только из официальных источников.

Следующим шагом для Checkmarx станет выпуск нового, безопасного обновления своего плагина, о чем уже сообщила компания. Пользователи должны оставаться в курсе обновлений и следить за новыми рекомендациями безопасности.

Поделиться: Telegram X LinkedIn