رخنه امنیتی در جت‌برینز؛ شرکتی که فراموش کرد سرورهای خود را وصله کند

رخنه امنیتی در جت‌برینز؛ شرکتی که فراموش کرد سرورهای خود را وصله کند

شرکت جت‌برینز (JetBrains) از کاربران سرویس توسعه ابری خود به نام Cadence خواسته است تا اطلاعات کاربری خود را تغییر داده و خروجی‌ها و اجراهای قبلی این سرویس را غیرقابل‌اعتماد تلقی کنند. این هشدار پس از آن صادر شد که مهاجمان سایبری با سوءاستفاده از یک آسیب‌پذیری بحرانی در TeamCity، به سروری از خود این شرکت که وصله نشده بود، نفوذ کردند.

تناقض در امنیت؛ هشداری که خود شرکت جدی نگرفت

جت‌برینز در تاریخ ۲۷ ژوئیه، آسیب‌پذیری بحرانی با شناسه CVE-2026-63077 را در نسخه محلی (On-Premises) نرم‌افزار TeamCity فاش کرد. این نقص امنیتی به مهاجمان احراز هویت‌نشده اجازه می‌داد تا با دسترسی به پروتکل‌های HTTP یا HTTPS، دستورهای دلخواه خود را در سیستم‌عامل سرور اجرا کنند. با وجود اینکه جت‌برینز به همه کاربران هشدار داده بود که این وصله را نصب کنند، سرور خود این شرکت بدون وصله باقی مانده بود.

جت‌برینز در بیانیه خود اعتراف کرد: «این سرور باید به عنوان بخشی از واکنش ما به این آسیب‌پذیری وصله می‌شد، اما این اتفاق رخ نداد.»

جزئیات نفوذ به سرویس Cadence

مهاجمان سرور api.cadence.jetbrains.com را که زیرساخت سرویس پردازش ابری Cadence برای محیط توسعه PyCharm است، هدف قرار دادند. جت‌برینز در ۲۳ اوت متوجه این حمله شد و یک روز بعد سرور را از دسترس خارج کرد. بررسی‌ها نشان می‌دهد فعالیت‌های مخرب مهاجمان از ۸ اوت آغاز شده بود و تا ۲۴ اوت ادامه داشت.

سرویس Cadence به توسعه‌دهندگان اجازه می‌دهد پروژه‌های خود را روی منابع ابری اجرا کنند و نرم‌افزار TeamCity وظیفه مدیریت این فرآیندها را بر عهده داشت. قرارگیری این سرور در چنین بخش حساسی از محیط توسعه، ابعاد خسارت را گسترده‌تر کرده است.

سرقت اطلاعات کاربری و کدهای منبع

به گفته جت‌برینز، مهاجمان به یک نسخه پشتیبان کامل از سرور Cadence مربوط به سال ۲۰۲۴ دست یافته‌اند که احتمالاً شامل اطلاعات کاربری، فایل‌های پیکربندی و لاگ‌ها بوده است. همچنین دسترسی مهاجمان به چندین حساب کاربری AWS IAM متعلق به کارکنان جت‌برینز و فایل‌های ذخیره‌شده در سرویس S3 تأیید شده است.

توسعه‌دهندگانی که از افزونه PyCharm برای همگام‌سازی پروژه‌های خود با Cadence استفاده می‌کردند نیز در معرض خطر قرار دارند؛ چرا که کدهای منبع و اطلاعات کاربری موجود در این پروژه‌ها ممکن است فاش شده باشد. علاوه بر این، نام‌های کاربری، نام‌های واقعی، ایمیل‌ها و آدرس‌های IP کاربران نیز به سرقت رفته است.

خطرات زنجیره تأمین نرم‌افزار

جت‌برینز هشدار داده است که کاربران باید تمامی اطلاعات کاربری و کلیدهای دسترسی ذخیره‌شده در Cadence را افشا شده فرض کنند. این موضوع شامل کلیدهای دسترسی به سرویس‌های ابری مانند AWS، Azure و Google Cloud و همچنین توکن‌های پلتفرم‌های گیت‌هاب، گیت‌لب و بیت‌باکت می‌شود.

همچنین کلیدهای دسترسی به مخازن پکیج مانند npm، Maven، PyPI و رجیستری‌های کانتینر مانند Docker Hub در معرض خطر هستند. دسترسی مهاجمان به این مخازن می‌تواند به آن‌ها اجازه دهد پکیج‌های مخربی را منتشر کنند که به سرعت در زنجیره تأمین نرم‌افزار پخش می‌شوند.

توصیه‌های امنیتی به کاربران

جت‌برینز علاوه بر توصیه به تغییر فوری تمامی رمزهای عبور و کلیدهای دسترسی، از کاربران خواسته است تا لاگ‌های سیستم‌های خود را به دقت بررسی کنند. کاربران باید به دنبال موارد مشکوک مانند شبیه‌سازی (Clone) غیرمنتظره مخازن، کامیت‌های غیرمجاز، تغییر در وب‌هوک‌ها و ایجاد کلیدهای دسترسی جدید در محیط‌های ابری خود باشند.