پلاگین Jenkins چکمارکس آلوده شد
خلاصهٔ کاملتر
شرکت امنیتی Checkmarx آخر هفته هشدار داد که یه نسخه جعلی از پلاگین Jenkins AST (ابزار تست امنیتی اپلیکیشن) در Jenkins Marketplace منتشر شده. این پلاگین در پایپلاینهای CI/CD (فرایندهای خودکار ساخت و استقرار نرمافزار) برای اسکن امنیتی کد استفاده میشه و آلوده شدنش یعنی ممکنه اطلاعات حساس خیلی از تیمهای توسعه در معرض خطر باشه.
مسئول این حمله گروه TeamPCP اعلام شده؛ همون گروهی که پیشتر کمپینهای Shai-Hulud روی npm و همچنین نفوذ به ابزار اسکنر آسیبپذیری Trivy رو انجام داده بود. این گروه با اعتبارنامههایی (credentials) که در حمله به Trivy دزدیده بود، به مخازن گیتهاب چکمارکس دسترسی پیدا کرد و پلاگین رو بکدر کرد.
نسخه مخرب در ۹ می ۲۰۲۶ با شماره 2026.5.09 روی repo.jenkins-ci.org آپلود شد. این نسخه چند نشانه مشکوک داشت: خارج از پایپلاین رسمی انتشار بود، فرمت نامگذاری تاریخ رو رعایت نکرده بود، و نه git tag داشت نه GitHub release. هکرها حتی توی بخش About پلاگین نوشتن: «Checkmarx fails to rotate secrets again. With love - TeamPCP.»
این ماجرا سومین رویداد امنیتی چکمارکس از اواخر مارس ۲۰۲۶ هست. قبل از این، مهاجمها نسخههای مخرب ابزار KICS رو روی Docker، Open VSX و VSCode منتشر کرده بودن، و گروه LAPSUS$ هم دادههای دزدیدهشده از مخازن خصوصی گیتهاب چکمارکس رو لیک کرده بود.
چکمارکس اعلام کرده که مخازن گیتهابش از محیط production مشتریان جدا هستن و هیچ داده مشتریای در اونها ذخیره نمیشه. با این حال، هر کسی که نسخه مخرب رو دانلود کرده باید فرض کنه اطلاعات کاربریاش لو رفته، همه secret ها رو عوض کنه، و محیطش رو از نظر دسترسیهای غیرمجاز یا persistence بررسی کنه.
نسخه امن پلاگین 2.0.13-829.vc72453fa_1c16 هست که در ۱۷ دسامبر ۲۰۲۵ منتشر شده. چکمارکس همچنین فهرست artifact های مخرب رو بهعنوان IoC (شاخصهای نفوذ) برای بررسی توسط تیمهای امنیتی منتشر کرده.
نکات کلیدی:
- گروه TeamPCP با اعتبارنامههای دزدیدهشده از حمله Trivy، پلاگین Jenkins AST چکمارکس رو بکدر کرد
- نسخه مخرب
2026.5.09بود که در ۹ می ۲۰۲۶ منتشر شد - این سومین حمله زنجیره تامین متوالی علیه چکمارکس از مارس ۲۰۲۶ هست
- نسخه امن پلاگین:
2.0.13-829.vc72453fa_1c16(دسامبر ۲۰۲۵) - دانلودکنندگان نسخه مخرب باید فوری همه secret ها رو rotate کنن




