Official CheckMarx Jenkins package compromised with infostealer

Checkmarx社は週末、同社のJenkins Application Security Testing (AST)プラグインの不正バージョンがJenkins Marketplaceで公開されたことを警告した。

この侵害はTeamPCPハッカーグループによって主張されたもので、TeamPCPハッカーグループは、npm上のShai-Huludキャンペーンや Trivy脆弱性スキャナの侵害を含むサプライチェーン攻撃の乱発を開始し、その結果、認証情報を盗むマルウェアが配信されました。

Jenkinsは、ソフトウェアのビルド、テスト、コードスキャン、アプリケーションのパッケージング、サーバへの更新のデプロイメントのために、最も広く使用されている継続的インテグレーション/継続的デプロイメント(CI/CD)自動化ソリューションの1つです。

JenkinsマーケットプレイスのCheckmarx ASTプラグインは、自動化パイプラインにセキュリティスキャンを統合します。

「Checkmarx Jenkins ASTプラグインの修正版がJenkins Marketplaceに公開されたことは承知しています。現在、このプラグインの新バージョンを公開しているところです。

これは、アプリケーション・セキュリティ・テスト会社が3月下旬から受けている一連のサプライチェーン攻撃の3件目のインシデントである。

攻撃的なセキュリティ・エンジニアのアドナンド・カーン氏によると、TeamPCPはチェックマルクスのGitHubリポジトリにアクセスし、Jenkins ASTプラグインをバックドアして、認証情報を盗むマルウェアを配信しました。

同社の広報担当者は、脅威者が3月のTrivyサプライチェーン攻撃からリポジトリへの認証情報を入手したことを確認しました。

ハッカーがaboutセクションに残したメッセージにはこうある:「Checkmarxは再び秘密のローテーションに失敗しました。愛を込めて – TeamPCP”。

TeamPCP had access to Checkmarx's GitHub repositories
TeamPCPはCheckmarxのGitHubリポジトリ
アドナン・カーン

「そのアクセスの結果、攻撃者はCheckmarxのGitHub環境とやりとりすることができ、その後、特定の成果物に悪意のあるコードを公開することができました」と同社の広報担当者は述べています。

ハッカーは、Trivy攻撃で盗んだ認証情報を使用して、GitHub、Docker、およびVSCode上の複数の開発者ツールの修正バージョンを公開しました。

この脅威者は少なくとも1カ月間はアクセスを維持し、その後、同社のKICS分析ツールの悪意のあるバージョンをDocker、Open VSX、VSCode上で公開し、開発者環境からデータを採取した。

4月下旬、同社は、LAPSUS$脅威グループが同社のプライベートGitHubリポジトリから盗んだデータを流出させたことを確認した

5月9日(土)、Checkmarx Jenkins ASTプラグインの不正なバージョン(2026.5.09)がrepo.jenkins-ci.orgにアップロードされました。このアップデートは、プラグインのリリースパイプラインから外れており、悪意のあるコードが含まれていました。

この悪質なプラグインには、公式の日付形式スキームに従っていないほか、gitタグとGitHubリリースがありませんでした。

Checkmarxはユーザーに対し、2025年12月17日に公開されたプラグインのバージョン2.0.13-829.vc72453fa_1c16、またはそれより古いものを使用していることを確認するよう助言した。

Checkmarx社は、不正なJenkinsプラグインがシステム上で何を行うかについての詳細を共有していないが、悪意のあるバージョンをダウンロードした人は、認証情報が漏洩していると仮定し、すべての秘密をローテーションし、横の動きや永続性を調査する必要がある。

Checkmarx社によると、同社のGitHubリポジトリは顧客の本番環境から隔離されており、顧客データはGitHubリポジトリに保存されていない。

サイバーセキュリティ企業は、「我々は、このプロセス全体を通して顧客とコミュニケーションをとっており、より多くの情報が入手可能になるにつれて、関連する最新情報を提供し続けます」と述べ、顧客はサポートポータルまたはセキュリティ更新セクションで推奨事項を見つけることができると付け加えた。

Checkmarxは、防御者が自分の環境上で侵害の指標(IoC)として使用できる悪意のあるアーティファクトのセットを公開している。