شرکت جتبرینز (JetBrains) از کاربران سرویس توسعه ابری خود به نام Cadence خواسته است تا اطلاعات کاربری خود را تغییر داده و خروجیها و اجراهای قبلی این سرویس را غیرقابلاعتماد تلقی کنند. این هشدار پس از آن صادر شد که مهاجمان سایبری با سوءاستفاده از یک آسیبپذیری بحرانی در TeamCity، به سروری از خود این شرکت که وصله نشده بود، نفوذ کردند.
تناقض در امنیت؛ هشداری که خود شرکت جدی نگرفت
جتبرینز در تاریخ ۲۷ ژوئیه، آسیبپذیری بحرانی با شناسه CVE-2026-63077 را در نسخه محلی (On-Premises) نرمافزار TeamCity فاش کرد. این نقص امنیتی به مهاجمان احراز هویتنشده اجازه میداد تا با دسترسی به پروتکلهای HTTP یا HTTPS، دستورهای دلخواه خود را در سیستمعامل سرور اجرا کنند. با وجود اینکه جتبرینز به همه کاربران هشدار داده بود که این وصله را نصب کنند، سرور خود این شرکت بدون وصله باقی مانده بود.
جتبرینز در بیانیه خود اعتراف کرد: «این سرور باید به عنوان بخشی از واکنش ما به این آسیبپذیری وصله میشد، اما این اتفاق رخ نداد.»
جزئیات نفوذ به سرویس Cadence
مهاجمان سرور api.cadence.jetbrains.com را که زیرساخت سرویس پردازش ابری Cadence برای محیط توسعه PyCharm است، هدف قرار دادند. جتبرینز در ۲۳ اوت متوجه این حمله شد و یک روز بعد سرور را از دسترس خارج کرد. بررسیها نشان میدهد فعالیتهای مخرب مهاجمان از ۸ اوت آغاز شده بود و تا ۲۴ اوت ادامه داشت.
سرویس Cadence به توسعهدهندگان اجازه میدهد پروژههای خود را روی منابع ابری اجرا کنند و نرمافزار TeamCity وظیفه مدیریت این فرآیندها را بر عهده داشت. قرارگیری این سرور در چنین بخش حساسی از محیط توسعه، ابعاد خسارت را گستردهتر کرده است.
سرقت اطلاعات کاربری و کدهای منبع
به گفته جتبرینز، مهاجمان به یک نسخه پشتیبان کامل از سرور Cadence مربوط به سال ۲۰۲۴ دست یافتهاند که احتمالاً شامل اطلاعات کاربری، فایلهای پیکربندی و لاگها بوده است. همچنین دسترسی مهاجمان به چندین حساب کاربری AWS IAM متعلق به کارکنان جتبرینز و فایلهای ذخیرهشده در سرویس S3 تأیید شده است.
توسعهدهندگانی که از افزونه PyCharm برای همگامسازی پروژههای خود با Cadence استفاده میکردند نیز در معرض خطر قرار دارند؛ چرا که کدهای منبع و اطلاعات کاربری موجود در این پروژهها ممکن است فاش شده باشد. علاوه بر این، نامهای کاربری، نامهای واقعی، ایمیلها و آدرسهای IP کاربران نیز به سرقت رفته است.
خطرات زنجیره تأمین نرمافزار
جتبرینز هشدار داده است که کاربران باید تمامی اطلاعات کاربری و کلیدهای دسترسی ذخیرهشده در Cadence را افشا شده فرض کنند. این موضوع شامل کلیدهای دسترسی به سرویسهای ابری مانند AWS، Azure و Google Cloud و همچنین توکنهای پلتفرمهای گیتهاب، گیتلب و بیتباکت میشود.
همچنین کلیدهای دسترسی به مخازن پکیج مانند npm، Maven، PyPI و رجیستریهای کانتینر مانند Docker Hub در معرض خطر هستند. دسترسی مهاجمان به این مخازن میتواند به آنها اجازه دهد پکیجهای مخربی را منتشر کنند که به سرعت در زنجیره تأمین نرمافزار پخش میشوند.
توصیههای امنیتی به کاربران
جتبرینز علاوه بر توصیه به تغییر فوری تمامی رمزهای عبور و کلیدهای دسترسی، از کاربران خواسته است تا لاگهای سیستمهای خود را به دقت بررسی کنند. کاربران باید به دنبال موارد مشکوک مانند شبیهسازی (Clone) غیرمنتظره مخازن، کامیتهای غیرمجاز، تغییر در وبهوکها و ایجاد کلیدهای دسترسی جدید در محیطهای ابری خود باشند.