資安公司Checkmarx再傳遭供應鏈攻擊,Jenkins AST外掛被竄改

資安公司Checkmarx再度遭遇供應鏈攻擊,Jenkins AST外掛被竄改。繼3月下旬KICS工具及Open VSX延伸套件遭駭後,5月9日Checkmarx發現Jenkins延伸套件市集上架的有問題版本2026.5.09,呼籲用戶確認使用安全版本2.0.13-829.vc72453fa_1c16或更早版本,避免CI/CD環境滲透。公司認為此與先前攻擊相關,凸顯供應鏈風險持續威脅資安產業。(98字)

事件說明

資安公司Checkmarx近日再度傳出遭受供應鏈攻擊事件。根據最新報導,自3月下旬起,駭客團體TeamPCP即針對Checkmarx的基礎設施即程式碼(Infrastructure as Code,IaC)掃描工具KICS發動攻擊,同時該公司的Open VSX延伸套件也遭入侵。一個月後,KICS的Docker映像檔進一步被竄改,而今5月9日,Checkmarx正式指出,他們察覺發布於Jenkins延伸套件市集的Jenkins AST外掛程式出現異常跡象。攻擊者上架了有問題的新版本,此版本已被確認含有惡意修改。

Checkmarx立即發布公告,呼籲所有用戶儘速檢查自身環境,確認所使用的Jenkins AST外掛版本是否為2025年12月17日發布的2.0.13-829.vc72453fa_1c16或更早版本。若使用最新上架的新版本,則可能導致CI/CD環境被滲透。雖然Checkmarx尚未透露攻擊細節或攻擊者身分,但公司明確表示,此事件很可能與從3月開始的一連串供應鏈攻擊事故有關聯,顯示攻擊活動呈現連續性與針對性。

此事件發生在資安產業內,Checkmarx作為專注於程式碼安全掃描的領導廠商,其產品廣泛應用於開發流程中。此次攻擊不僅暴露了供應鏈的脆弱性,也凸顯即使是資安公司自身,也難以完全免於類似威脅。Checkmarx的回應迅速,強調用戶主動驗證版本的重要性,以降低潛在損害。

技術分析

供應鏈攻擊的核心在於入侵軟體開發或發佈流程,從而污染合法元件,讓使用者在不知情下引入惡意程式碼。此次Checkmarx事件聚焦於Jenkins AST外掛,這是Jenkins CI/CD平台的重要延伸套件,用於程式碼分析與處理。攻擊者竄改了外掛的新版本,可能注入惡意payload,目的是在用戶的建置環境中執行任意程式碼。

回溯先前攻擊脈絡,3月下旬TeamPCP首先針對KICS IaC掃描工具下手,KICS作為開源基礎設施掃描項目,其Docker映像檔後續也被入侵。這類攻擊常見手法包括入侵GitHub或Docker Hub等倉儲平台,透過竄改原始碼、建置腳本或發佈流程注入惡意內容。對於Jenkins延伸套件,攻擊者可能利用市集的自動化上架機制,或是透過供應商憑證(如API token)發布偽造版本。

潛在風險包括外掛在CI/CD管線中執行時,觸發遠端程式碼執行(RCE),竊取建置密鑰、注入後門或散布至下游專案。Checkmarx未公布payload細節,但考慮其資安背景,此攻擊很可能針對開發環境的信任鏈,破壞軟體供應鏈完整性(Software Supply Chain Security)。

更廣泛來看,此事件反映供應鏈攻擊的演進,從單一元件(如npm套件)擴及CI/CD工具與容器映像。Jenkins作為開源CI/CD標準,延伸套件市集缺乏嚴格簽章驗證,成為熱門目標。Checkmarx連續遇襲,暗示攻擊者可能已取得持久存取權限,如妥協內部建置伺服器或第三方憑證,進而橫向擴展攻擊。

影響範圍

Checkmarx的Jenkins AST外掛廣泛應用於企業級CI/CD環境,特別是使用Jenkins的開發團隊。受影響用戶包括直接從Jenkins延伸套件市集下載受影響版本的組織,若其建置管線已執行該外掛,則CI/CD流程可能已被滲透。潛在後果涵蓋程式碼洩露、建置 artifact 被污染,甚至擴散至生產環境。

考慮Checkmarx產品生態,KICS與AST外掛常整合於DevSecOps流程,先前KICS Docker攻擊已波及開源社群與企業用戶。此次事件進一步放大風險,資安公司客戶(如金融、科技業)可能間接受影響,因其依賴Checkmarx工具確保程式碼安全,卻反遭供應鏈污染。全球Jenkins用戶基數龐大,受潛在威脅。

雖然Checkmarx未報告具體受害案例,但連續攻擊顯示TeamPCP等團體的目標明確,可能旨在破壞資安產業信譽或蒐集情報。台灣用戶亦需警惕,iThome報導顯示本地開發社群活躍使用Jenkins,供應鏈事件易跨國傳播。整體而言,此波攻擊強化了「無信任供應鏈」的必要性,即使知名廠商產品亦非絕對安全。

防護建議

面對供應鏈攻擊,組織應實施多層防護。首先,啟用軟體物料清單(SBOM)追蹤元件版本與來源,定期驗證簽章與hash值。對於Jenkins環境,建議鎖定延伸套件版本,避免自動更新,使用私有市集或代理伺服器過濾上架內容。

其次,強化憑證管理,實施最小權限原則(Principle of Least Privilege),定期輪換API token與建置密鑰。整合軟體組成分析(SCA)工具,如Checkmarx自身產品,掃描依賴項與IaC配置。對於Docker映像,採用多階段建置與非 root 執行,結合容器掃描如Trivy或Clair。

第三,建立事件回應機制,包含自動化版本檢查腳本與入侵偵測。教育開發團隊辨識可疑版本。企業可引入零信任架構(Zero Trust),對所有元件進行運行時驗證。

最後,參與開源貢獻,推動Jenkins市集改善,如強制程式碼簽署與第三方審核。Checkmarx事件提醒,資安防護需從供應鏈源頭入手,結合自動化與人工審核,方能有效阻擋此類威脅。

5步驟修補清單

  • 立即檢查Jenkins AST外掛版本,停用並移除受影響版本。
  • 確認使用安全版本2.0.13-829.vc72453fa_1c16或更早,重新建置管線。
  • 掃描CI/CD環境,驗證無異常payload或未授權變更。
  • 更新所有相關憑證,監控後續發布版本。
  • 啟用SBOM與SCA工具,持續監測供應鏈元件。

參考資料

  • 資安公司Checkmarx再傳遭供應鏈攻擊,Jenkins AST外掛被竄改 - iThome
  • Checkmarx證實遭遇供應鏈攻擊,呼籲用戶採取行動因應 - iThome
  • 資安公司Checkmarx遭供應鏈攻擊,掃描工具KICS的Docker映像檔 - iThome
  • 【資安日報】4月24日,資安公司Checkmarx遭遇供應鏈攻擊 - iThome

更多資安新聞