Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Checkmarx neutraliza otra intrusión de TeamPCP tras el sabotaje de un plugin de Jenkins


Checkmarx detectó una versión maliciosa de su plugin de Jenkins, publicada por el grupo TeamPCP, que contiene el malware Shai-Hulud. Esta brecha es peligrosa ya que permite el acceso a códigos fuente y secretos en los procesos de compilación. La empresa insta a los usuarios a verificar que utilicen la versión oficial y trabaja en eliminar la versión comprometida.





Los ingenieros de software de Checkmarx todavía están trabajando para eliminar una versión maliciosa del plugin de Jenkins de la empresa de seguridad de código, tras detectar una carga no autorizada durante el fin de semana.

Informaron a los clientes el sábado 9 de mayo, después de descubrir que una versión de su AST Scanner, utilizado para escaneos de seguridad en canalizaciones de CI de Jenkins, estaba disponible a través del Jenkins Marketplace.

“Somos conscientes de que se publicó una versión modificada del plugin Checkmarx Jenkins AST en el Jenkins Marketplace”, afirmó en un comunicado. “Estamos en proceso de publicar una nueva versión de este plugin”.

Añadieron que las versiones publicadas a partir del 9 de mayo de 2026 no deben considerarse fiables, instando a todos los usuarios a comprobar que están ejecutando la versión correcta (2.0.13-829.vc72453fa_1c16) publicada el 17 de diciembre de 2025.

Instalado por varios cientos de controladores, el plugin sigue disponible en este enlace en el momento de escribir este artículo, y aparece como la versión más reciente disponible, aunque las acciones de las solicitudes de extracción del lunes por la mañana sugieren que pronto será retirado.

“Lo que hace que esto sea particularmente peligroso para los usuarios de Jenkins es el modelo de confianza en juego”, señaló SOCRadar en su cobertura aquí. “El plugin Checkmarx Jenkins es una herramienta que la gente instala específicamente para mejorar la seguridad de sus canalizaciones.

“Una versión con una puerta trasera no solo compromete un proyecto; se introduce en toda infraestructura de confianza en cada canalización de compilación que toca, con acceso al código fuente, variables de entorno, tokens y cualquier secreto que el ejecutor pueda ver”.


¿shai-hulud?



El malware temático de Dune, llamado así por su naturaleza de gusano autopropagable, causó revuelo por primera vez en septiembre del año pasado cuando cientos de paquetes npm se vieron comprometidos.

Shail-Hulud 2.0 se vio por primera vez el siguiente noviembre, afectando a más de 25.000 repositorios de GitHub, antes de que los paquetes Mini Shai-Hulud, los mismos que fueron inyectados en el plugin de Jenkins de Checkmarx, afectaran a los paquetes npm de SAP en las etapas iniciales de los recientes ataques a la cadena de suministro de TeamPCP.

El ingeniero de seguridad Adnan Khan detectó el compromiso rápidamente durante el fin de semana. El grupo detrás del ataque temprano a la cadena de suministro que afectó a Checkmarx en abril, TeamPCP, desfiguró el GitHub de la empresa y publicó seis paquetes, cada uno con una descripción que aludía al malware gusano Shai-Hulud.

Estos paquetes ya no aparecen en el GitHub de Checkmarx, pero TeamPCP realizó múltiples cambios en la página de plugins AST, renombrándola a “Checkmarx-Fully-Hacked-by-TeamPCP-and-Their-Customers-Should-Cancel-Now”, y alterando la descripción para afirmar que CheckMarx no rotó sus secretos.

La última infiltración en los sistemas internos de Checkmarx marca la tercera vez que TeamPCP ha comprometido los paquetes de la empresa en el mismo número de meses.

Los delincuentes atacaron con éxito el plugin AST de Checkmarx para GitHub Actions y su herramienta de análisis estático KICS en marzo, desplegando malware para el robo de credenciales.

SOCRadar afirmó que el último compromiso del plugin de Jenkins por parte de TeamPCP sugiere que, o bien TeamPCP decía la verdad sobre la rotación de secretos de Checkmarx, o sus miembros aprovecharon un mecanismo de persistencia adicional que el proveedor de seguridad no notó durante su respuesta a la intrusión de marzo.

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.