Amenaza Checkmarx: Plugin Jenkins AST Modificado Tras Ataque KICS

Una nueva filtración de datos, vinculada al grupo criminal TeamPCP, ha puesto en alerta a la empresa de seguridad Checkmarx y a sus clientes. La situación, que se ha desarrollado en semanas posteriores a otro ataque similar, revela una vulnerabilidad en el plugin Jenkins AST, utilizado para el análisis estático de código, y pone de manifiesto la persistencia de esta organización en la explotación de la cadena de suministro de software. El incidente, de gran relevancia en el ámbito de la ciberseguridad, destaca la necesidad de una vigilancia constante y de medidas de seguridad robustas para proteger los sistemas y los secretos de los desarrolladores.
La alerta inicial surgió el fin de semana, cuando Checkmarx confirmó la existencia de una versión modificada del plugin Jenkins AST, disponible en el Marketplace de Jenkins. La compañía solicitaba a sus usuarios verificar que estuvieran utilizando la versión 2.0.13-829.vc72453fa_1c16, publicada el 17 de diciembre de 2025, o una anterior. Esta acción se produce tras una serie de ataques anteriores perpetrados por TeamPCP, que han afectado a componentes de software de empresas como Checkmarx, evidenciando un patrón de intrusión y explotación de fallos en la seguridad de la cadena de suministro. La rapidez con la que se ha desarrollado la situación exige una respuesta inmediata y coordinada.
Análisis técnico
El plugin Jenkins AST, utilizado para la detección de vulnerabilidades en el código fuente, analiza el código utilizando un enfoque basado en el árbol de sintaxis abstracta (AST). Este método permite identificar patrones de código potencialmente inseguros, como la exposición de información confidencial o la falta de validación de entradas. La modificación realizada por TeamPCP consiste en la inyección de código malicioso dentro del plugin, que, una vez activado, permite la recopilación de secretos de desarrollo, como nombres de usuario y contraseñas, utilizados por los desarrolladores. La utilización de un plugin de Jenkins, un componente esencial en el proceso de desarrollo y despliegue de software, representa un vector de ataque particularmente eficaz para TeamPCP, ya que aprovecha la confianza depositada en herramientas de terceros y en la automatización de tareas. El impacto de esta vulnerabilidad reside en la capacidad de TeamPCP para acceder a información sensible y potencialmente utilizarla para la ejecución de ataques más sofisticados.
El análisis posterior revela que TeamPCP obtuvo acceso no autorizado al repositorio de GitHub del plugin, renombrándolo a "Checkmarx-Fully-Hacked-by-TeamPCP-and-Their-Customers-Should-Cancel-Now". Además, el repositorio fue actualizado con una descripción que incitaba a cancelar el uso del plugin y que, implícitamente, confirmaba la manipulación por parte del grupo criminal. Este acto, además de demostrar la intención de TeamPCP, revela una estrategia de desinformación y confusión para dificultar la detección y la remediación del problema. La modificación del nombre del repositorio y la inclusión de la frase "with love" en la descripción, son tácticas típicas de grupos criminales que buscan desviar la atención de sus acciones y sembrar el caos.
La capacidad de TeamPCP para alterar el código fuente de un plugin de Jenkins, un componente ampliamente utilizado en el desarrollo de software, subraya la importancia de la seguridad en la cadena de suministro. El grupo criminal se ha especializado en la explotación de vulnerabilidades en componentes de software de terceros, aprovechando la confianza que los desarrolladores depositan en estas herramientas y en la automatización de tareas. La modificación del plugin AST no es un incidente aislado, sino parte de una campaña más amplia que busca infiltrarse en sistemas y robar secretos de desarrollo.
Contexto y antecedentes
Este ataque se enmarca en un contexto de creciente preocupación por la seguridad de la cadena de suministro de software. En los últimos meses, se han detectado numerosos ataques que han aprovechado vulnerabilidades en componentes de software de terceros para robar información confidencial o comprometer sistemas. El caso de TeamPCP se suma a esta tendencia, evidenciando la necesidad de una mayor colaboración entre empresas, proveedores y organismos de seguridad para proteger la cadena de suministro de software. La ciberseguridad se ha convertido en un factor crítico para la competitividad de las empresas, y la protección de los secretos de desarrollo es fundamental para garantizar la seguridad de los sistemas y la confianza de los usuarios.
Además, la actividad de TeamPCP se relaciona con otros ataques similares que han afectado a componentes de software de Checkmarx, como imágenes Docker y workflows de GitHub Actions. El grupo criminal ha sido vinculado a una serie de brechas desde marzo de 2026, como parte de una campaña que explota la confianza en la cadena de suministro de software para propagar su malware y ampliar su alcance. La táctica de TeamPCP se basa en la infiltración en sistemas y la manipulación de componentes de software, lo que dificulta la detección y la remediación de ataques. Otros casos de ataques a la cadena de suministro de software, como el caso NotPetya, han puesto de manifiesto la vulnerabilidad de la industria ante estas amenazas.
Impacto y afectados
El impacto directo de esta vulnerabilidad afecta a las empresas que utilizan el plugin Jenkins AST de Checkmarx para el análisis estático de código. Las empresas que no han actualizado el plugin a la versión 2.0.13-848.v76e89de8a_053 corren el riesgo de que sus secretos de desarrollo sean robados por TeamPCP. Las consecuencias de esta filtración pueden ser graves, incluyendo la pérdida de información confidencial, el acceso no autorizado a sistemas y la ejecución de ataques maliciosos. El impacto no se limita a las empresas, sino que también afecta a los desarrolladores que utilizan herramientas de desarrollo basadas en el plugin Jenkins AST.
La escala del problema es difícil de determinar con exactitud, pero se estima que miles de empresas y desarrolladores utilizan el plugin Jenkins AST de Checkmarx. La vulnerabilidad, una vez explotada, permite a TeamPCP obtener acceso a información sensible, como nombres de usuario, contraseñas, claves de API y otros secretos de desarrollo. Estos datos pueden ser utilizados para la ejecución de ataques de phishing, la instalación de malware o el acceso no autorizado a sistemas. La reputación de Checkmarx también podría verse afectada, lo que podría generar una pérdida de confianza por parte de sus clientes.
Medidas de mitigación y recomendaciones
Las empresas que utilizan el plugin Jenkins AST de Checkmarx deben actualizarlo inmediatamente a la versión 2.0.13-848.v76e89de8a_053. Además, es fundamental revisar la configuración de seguridad de sus sistemas y aplicar las medidas de seguridad recomendadas por Checkmarx y por los organismos de seguridad. Se recomienda utilizar un cortafuegos para bloquear el acceso no autorizado a los sistemas y un software antivirus para detectar y eliminar malware. También es importante educar a los empleados sobre los riesgos de seguridad y las mejores prácticas para proteger los secretos de desarrollo.
Se recomienda a los usuarios que verifiquen la autenticidad de los plugins de terceros antes de instalarlos. Es importante descargar plugins solo de fuentes oficiales y verificar que el código fuente del plugin no haya sido modificado. Además, se recomienda utilizar un sistema de gestión de secretos para proteger los secretos de desarrollo y controlar el acceso a ellos. La implementación de políticas de seguridad robustas y la adopción de medidas de seguridad proactivas son fundamentales para proteger los sistemas y los secretos de desarrollo.
Conclusión
La acción de TeamPCP, que ha logrado infiltrarse en sistemas de Checkmarx y modificar un componente esencial para la seguridad del software, evidencia una grave brecha en la cadena de suministro y pone de manifiesto la necesidad de reforzar las medidas de seguridad en todos los niveles. La rapidez con la que el grupo criminal ha logrado replicar su ataque, semanas después de la primera filtración, sugiere una capacidad de respuesta y una sofisticación que exige una revisión profunda de las estrategias de defensa. La situación subraya la importancia de la vigilancia constante y de la adopción de prácticas de seguridad robustas para proteger los sistemas y los secretos de los desarrolladores.
El incidente, además, tiene implicaciones a medio y largo plazo para la industria de la ciberseguridad. La creciente sofisticación de los ataques a la cadena de suministro de software exige una mayor colaboración entre empresas, proveedores y organismos de seguridad. Es fundamental invertir en investigación y desarrollo de nuevas tecnologías de seguridad y en la formación de profesionales de la ciberseguridad. La seguridad de la cadena de suministro de software es un desafío complejo que requiere un enfoque integral y una respuesta coordinada. La batalla por la seguridad de la información se intensifica, y la capacidad de adaptarse y responder ante nuevas amenazas será clave para garantizar la seguridad de los sistemas y los datos.
Fuente original: The Hacker News
0 Comentarios