自3月下旬駭客團體TeamPCP攻擊資安公司Checkmarx的基礎設施即程式碼(Infrastructure as Code,IaC)掃描工具KICS,且有該公司的Open VSX延伸套件遭駭,一個月後,KICS的Docker映像檔也遭到攻擊,如今再傳新的供應鏈攻擊活動。
5月9日Checkmarx指出,他們察覺發布於Jenkins延伸套件市集的Jenkins AST外掛程式出現遭到竄改的跡象,攻擊者上架了有問題的新版本,呼籲用戶要儘速檢查,確定使用的版本是2025年12月17日發布的2.0.13-829.vc72453fa_1c16,或之前的版本,而非有問題的2026.5.09版,才能避免CI/CD環境被滲透。
雖然Checkmarx並未透露進一步說明,不過該公司認為此事與他們從3月開始遭遇的供應鏈攻擊事故有關,很可能是其中的一部分。
Comments (0)