حمله زنجیره تأمین به Checkmarx و Bitwarden: ابزارهای امنیتی، هدف و اسلحه
خلاصهٔ کاملتر
یه رشته حملات زنجیرهای پیچیده طی شش هفته اخیر، دو شرکت بزرگ حوزه امنیت یعنی Checkmarx و Bitwarden رو هدف گرفته و نشون داده که ابزارهای امنیتی خودشون میتونن به بزرگترین نقطه ضعف زیرساختهای نرمافزاری تبدیل بشن.
ماجرا از ۱۹ مارس ۲۰۲۶ شروع شد، وقتی که گروهی موسوم به TeamPCP اکانت GitHub ابزار Trivy رو هک کرد. Trivy یه اسکنر آسیبپذیری پرکاربرده که خیلی از تیمهای DevOps ازش استفاده میکنن. مهاجمها از این دسترسی برای پوش کردن بدافزار به کاربران Trivy استفاده کردن؛ بدافزاری که روی ماشینهای آلودهشده دنبال توکنهای ریپازیتوری، کلیدهای SSH و سایر کردنشالها میگشت.
چهار روز بعد، یعنی ۲۳ مارس، اکانت GitHub خود Checkmarx هم به خطر افتاد و شروع به پوش کردن بدافزار به کاربران این شرکت کرد. Checkmarx ادعا کرد که مشکل رو برطرف کرده، ولی ۲۲ آوریل یه موج جدید بدافزار از همون اکانت منتشر شد. این نشون میداد که یا پاکسازی اول کامل نبوده یا یه هک جدید و ناشناخته رخ داده. شرکت امنیتی Socket هم اعلام کرد که ریپوی رسمی Docker Hub متعلق به Checkmarx هم در همین بازه زمانی پکیجهای مخرب منتشر کرده.
فصل تازهای از این ماجرا روز دوشنبه افشا شد، وقتی Checkmarx اعلام کرد که گروه باجافزاری Lapsu$ یه بسته از دادههای خصوصی این شرکت رو روی دارکوب منتشر کرده. تاریخ این دادهها به ۳۰ مارس برمیگرده، یعنی مهاجمها احتمالاً حتی بعد از کشف اولیه نقض، همچنان دسترسی داشتن. به نظر میرسه TeamPCP دسترسی به اکانت Checkmarx رو به گروه Lapsu$ فروخته؛ گروهی که بیشتر از نوجوانان تشکیل شده و علاوه بر مهارت در نفوذ به شرکتهای بزرگ، به لافزدن و تمسخر قربانیانشون هم معروفه.
Bitwarden هم از این ماجرا در امان نموند. این شرکت اعلام کرد که بین ساعت ۵:۵۷ تا ۷:۳۰ بعد از ظهر روز ۲۲ آوریل، یه پکیج مخرب از مسیر npm با آدرس @bitwarden/cli@2026.4.0 توزیع شده. Socket این حمله رو به همون کمپین Trivy مرتبط دونست، چون پیلود استفادهشده از همون زیرساخت C2 بدافزار Checkmarx بهره میبرد.
Feross Aboukhadijeh، مدیرعامل Socket، توضیح میده که چرا شرکتهای امنیتی اینقدر در معرض این نوع حملات هستن: ابزارهای امنیتی معمولاً دسترسی مستقیم به دادههای حساس دارن و روی سیستمهای زیادی نصب هستن. به همین دلیل هکرها اونا رو هم به عنوان هدف و هم به عنوان مکانیزم توزیع نگاه میکنن؛ یعنی اول محصولی رو که قراره از زنجیره تأمین محافظت کنه هک میکنن، بعد از همون محصول برای دزدیدن کردنشال و حرکت به سمت قربانی بعدی استفاده میکنن.
این حوادث نشوندهنده یه اثر آبشاری خطرناکه. با توجه به اینکه هم Checkmarx و هم Bitwarden آسیب دیدن، احتمال داره حملات تازهای به مشتریان یا شرکای اونا هم در راه باشه. هر نقض جدید میتونه خودش سکوی پرشی برای حمله بعدی بشه.
نکات کلیدی:
- گروه TeamPCP با هک ابزار Trivy، یه حمله زنجیرهای چندمرحلهای رو علیه شرکتهای امنیتی راه انداخت
- اکانت GitHub و Docker Hub شرکت Checkmarx برای توزیع بدافزار اطلاعاتدزد مورد سوءاستفاده قرار گرفت
- بدافزار دنبال توکنهای ریپازیتوری، کلیدهای SSH و سایر کردنشالهای حساس میگشت
- گروه باجافزاری Lapsu$ با خرید دسترسی از TeamPCP، دادههای خصوصی Checkmarx رو لیک کرد
- Bitwarden هم از طریق پکیج npm در بازه کوتاهی آلوده شد
- شرکتهای امنیتی به دلیل دسترسی گسترده به سیستمهای حساس، هدف بسیار جذابی برای حملات زنجیره تأمین هستن




