главное в кибербезопасности Читать в канале
Атаки и утечки 5 сентября 2026 2 мин

JetBrains Cadence взломан через TeamCity, похищены AWS-учетные данные

JetBrains Cadence подвергся атаке через уязвимость в TeamCity

Неизвестные злоумышленники скомпрометировали среду JetBrains Cadence. Атака произошла в августе 2026 года. Злоумышленники использовали критическую уязвимость CVE-2026-63077 в системе CI/CD TeamCity. Уязвимость позволяет обходить аутентификацию и выполнять произвольные команды операционной системы. Успешная эксплуатация CVE-2026-63077 произошла между 8 и 24 августа 2026 года. Агентство кибербезопасности и инфраструктуры США (CISA) добавило уязвимость в каталог известных уязвимых эксплойтов 5 августа 2026 года. JetBrains обнаружил факт эксплуатации 23 августа 2026 года. Скомпрометированный сервер "api.cadence.jetbrains.com" отключен.

Злоумышленники получили доступ к данным Cadence через резервную копию

Атака на Cadence началась с эксплуатации уязвимости CVE-2026-63077 (CVSS 9.8). Эта уязвимость относится к десериализации недоверенных данных. Неаутентифицированный злоумышленник с доступом к серверу TeamCity может обойти проверку подлинности. Он получает возможность выполнять команды операционной системы с привилегиями процесса сервера TeamCity. Злоумышленники получили доступ к резервной копии сервера Cadence за 2024 год. Они получили несанкционированный доступ к данным текущих пользователей Cadence. Это включает адреса электронной почты, исходный код проектов и учетные данные. Злоумышленники могли получить доступ к файлам в S3-бакетах аккаунтов AWS, используемых Cadence. Они также могли получить доступ к исходному коду, синхронизированному из проектов PyCharm. Атаке подверглись пользователи, ранее уведомленные JetBrains.

Учетные данные AWS и личные данные пользователей оказались под угрозой

Атаке подверглись пользователи облачного сервиса JetBrains Cadence. Сервис интегрируется с PyCharm через плагин. Он позволяет разработчикам запускать машинное обучение и тяжелые рабочие нагрузки на облачных GPU. Злоумышленники получили доступ к учетным данным AWS IAM. Они также получили доступ к секретам, связанным с этими учетными данными. Эти данные были извлечены из резервной копии 2024 года. Среди них были учетные данные сотрудников JetBrains, использовавших сервис. Атака затронула личные данные пользователей. Это имена пользователей, реальные имена, адреса электронной почты. Также были скомпрометированы временные метки последнего входа и IP-адреса. Злоумышленники могли получить доступ к исходному коду проектов, синхронизированных из PyCharm. Это могло привести к раскрытию кода, учетных данных или конфигураций.

Отзовите и смените все учетные данные и секреты

Пользователям Cadence следует немедленно отозвать или сменить все учетные данные и секреты. Это касается данных, которые могли использоваться для выполнения Cadence. Все выполнения, включая их входные и выходные данные в проекте Cadence, следует считать потенциально недоверенными. Необходимо проверить подключенные системы на предмет подозрительной активности. Особое внимание уделите аккаунтам AWS, S3-бакетам, средам развертывания. Проверьте реестры пакетов/контейнеров и другие системы, доступные с использованием отозванных учетных данных. Проведите аудит репозиториев исходного кода на предмет несанкционированных изменений. JetBrains аннулировал все токены доступа, используемые плагином JetBrains Cadence в PyCharm. Возможные последствия утечки личных данных включают повышенный риск целевого фишинга. Также возможны социальная инженерия, выдача себя за другое лицо и другие нежелательные или вредоносные коммуникации.

Источник: The Hacker News