Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die Veröffentlichung einer manipulierten Version des Jenkins AST Plugins, das mit Checkmark verbunden ist, stellt wieder die gefährlichste Bedrohung des Moments auf den Tisch: den Misserfolg des Vertrauens in die Software-Versorgungskette. Nach Angaben des Unternehmens selbst, gab es eine bösartige Version und Checkmark hat angegeben, dass Benutzer sollten sicherstellen, dass sie in der sicheren Version sind. 2.0.13-829.vc72453fa _ 1c16(veröffentlicht am 17. Dezember 2025) oder in der späteren Veröffentlichung des offiziell veröffentlichten Unternehmens; beim Schreiben dieses Textes hat das Unternehmen bereits begonnen, eine zusätzliche korrigierte Version ( 2.0.13-848.v76e89de8a _ 053) in seinem Repository und dem Jenkins Marketplace. Um Plugins aus dem offiziellen Kanal zu überprüfen und herunterzuladen, sollten Sie die Jenkins-Ökosystem-Website verwenden: https: / / plugins.jenkins.io /.
Der Schauspieler, der dem Angriff zugeschrieben wird, der als TeamPCP bekannt ist, hat ein konsistentes Muster von Operationen gezeigt: unbefugter Zugriff auf Repositories, manipulierte Publikationen und temporäre Ersatz von legitimen Komponenten durch Malware, entworfen, um Anmeldeinformationen und Geheimnisse von Entwicklern zu stehlen. Die gleiche Gruppe wurde vor Wochen bei Vorfällen gegen Docker-Bilder, VS-Code-Erweiterungen und GitHub-Actions-Workflows festgestellt, und diese Intrusionen führten zu Verbraucherpaketverpflichtungen als npm-Paket, das von Bitwardens CLI verwendet wurde. Wiederholen der Aufschaltung schlägt vor Fortsetzung oder gescheiterte Vermittlung- entweder weil kritische Anmeldeinformationen nicht gedreht wurden oder weil ein versteckter Zugriff erhalten wurde, und es zwingt Organisationen und Entwickler, davon auszugehen, dass jedes Element der Lieferkette betroffen sein könnte.

Wenn Ihre Organisation das betroffene Plugin verwendet, ist der erste Schritt sofort aktualisieren auf die neueste verifizierte Version, die von Checkmarx in offiziellen Quellen veröffentlicht wird und sich nicht auf Updates verlassen, die von nicht verifizierten Kanälen erreicht werden können. Nach dem Update geht davon aus, dass die für das Plugin zugänglichen Geheimnisse beeinträchtigt wurden: rotieren Token, Schlüssel und Anmeldeinformationen dass das Plugin (einschließlich CI / CD-Berechtigungen, Repository-Tokens und API-Schlüssel) verwenden könnte, überprüfen Sie die Protokolle und Bereitstellungsspuren für ungewöhnliche Aktivitäten und Auditing-Bilder und Artefakte, die von den Pipelines während des Expositionszeitraums erzeugt werden.

Um das Risiko in Zukunft zu reduzieren, ist es unerlässlich, technische und Governance-Kontrollen hinzuzufügen: Einschränkung von Privilegien von Plugins und Service-Konten, Verwendung von Ephemeral-Tokens in Pipelines, Einschränkungen von Egress / Networking von CI zu unautorisierten Zielen, Überprüfung und Unterschrift von Artefakten vor der Veröffentlichung und strenge Richtlinien des Zugangs zu Repositorien mit Multifaktor-Authentifizierung und Anmeldeinformationen Rotation. Gute Sicherheitspraktiken in der Lieferkette und GitHubs Leitfaden zu diesem Thema können ein guter Ausgangspunkt für die Gestaltung von Kontrollen sein: https: / / docs.github.com / en / code-security / Supply-chain-security.
Neben technischen Maßnahmen gibt es konkrete operative Schritte, die ergriffen werden sollten: Überprüfung der Integrität der Binäre oder heruntergeladene Pakete (Checksums / Signaturen), Überprüfung der Geschichte und Filialen des Plugin-Repository auf der Suche nach verdächtigen Verpflichtungen und Tags und Koordinierung mit dem Lieferanten, um Verpflichtungsindikatoren (IOCs) und einen detaillierten Bericht zu erhalten. Wenn Sie Anzeichen für die Exfiltration oder die Ausführung von unbefugten Nutzlasten erkennen, handelt es sich um einen Kompromiß der Infrastruktur und aktiviert die einfallenden Antwortprozesse, einschließlich der Berichterstattung an betroffene Parteien und Abschwächungsdienste.
Schließlich müssen Projektbetreuer und Sicherheitsausrüstung ihre internen Verfahren überprüfen: um zu beschränken, wer Releases veröffentlichen kann, automatisierte Überprüfungen und Überprüfungen vor der Veröffentlichung von Artefakten benötigen, um Alarme zu plötzlichen Änderungen in Repository-Metadaten zu ermöglichen und Entwickler über das Risiko der Installation von nicht validierten Drittanbietererweiterungen zu informieren. Die Community kann auch durch Überprüfung und Überwachung kritischer Plugins beitragen; Supply-Chain-Sicherheit ist ein kollektives Problem und Informationen, die von unabhängigen Spezialisten und Firmen geteilt werden, hilft, Kampagnen zu erkennen und zu enthalten, wie das TeamPCP zugeschrieben. Erweitern Sie die Informationen über Checkmarx und folgen Sie Ihrem offiziellen Kommunikationsbesuch https: / / checkmarci.com / und halten Sie die Informationen vom Jenkins Lieferant und Ökosystem im Auge.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...