The Hacker News Attackers Breached JetBrains Cadence via Unpatched TeamCity, Extracting AWS Credentials

نفوذ به Cadence شرکت JetBrains از طریق TeamCity وصله‌نشده

شرکت JetBrains از کاربران Cadence می‌خواهد پس از رخداد امنیتی ماه گذشته، همه اعتبارنامه‌ها را ابطال و گردش دهند؛ رخدادی که در آن عاملان تهدید ناشناس با سوءاستفاده از یک آسیب‌پذیری بحرانی که به‌تازگی در TeamCity افشا شده بود، به محیط خودِ این شرکت نفوذ کردند.

«کاربران Cadence باید فوراً همه اعتبارنامه‌ها و اسراری را که ممکن است برای اجرای Cadence استفاده شده باشد ابطال یا گردش دهند»، شرکت JetBrains گفت. «همچنین باید همه اجراها، از جمله ورودی‌ها و خروجی‌ها در پروژه Cadence شما، بالقوه غیرقابل‌اعتماد تلقی شوند.»

نفوذ به Cadence شرکت JetBrains از طریق TeamCity وصله‌نشده

«از آن‌جا که عاملان تهدید به سرور Cadence دسترسی یافتند، هر اعتبارنامه یا اسراری که در Cadence ذخیره شده‌اند، در نسخه پشتیبانِ به‌خطر‌افتاده موجود بوده‌اند، یا برای اجراها روی سرور متاثر در دسترس قرار گرفته‌اند، باید به‌منزله به‌خطر‌افتاده تلقی شوند و حتماً ابطال یا گردش داده شوند.»

سرویس Cadence یک سرویس رایانش ابری میزبانی‌شده توسط JetBrains است که از طریق یک افزونه اختیاری با PyCharm یکپارچه می‌شود تا به توسعه‌دهندگان امکان دهد بارهای کاری یادگیری ماشین و سنگین را مستقیماً از درون IDE خود بر روی GPUهای ابری اجرا کنند.

به‌گفته این شرکت توسعه نرم‌افزار، حمله شامل بهره‌برداری از ⁦CVE-2026-63077⁩ (امتیاز CVSS: 9.8) برای نفوذ به محیط‌های متاثر Cadence بود. آسیب‌پذیری deserialization داده‌های غیرقابل‌اعتماد می‌تواند به یک مهاجمِ بدون احراز هویت که به یک سرور TeamCity دسترسی دارد اجازه دهد بررسی‌های احراز هویت را دور بزند و دستورات دلخواه سیستم‌عامل را با امتیازات فرایند سرور TeamCity اجرا کند.

این نقص امنیتی از آن زمان مورد بهره‌برداری فعال قرار گرفته است در محیط‌های واقعی، و آژانس Cybersecurity and Infrastructure Security Agency (CISA) ایالات متحده آن را در تاریخ 5 اوت 2026 به فهرست Known Exploited Vulnerabilities (KEV) افزود. فعالیت بهره‌برداریِ هدف‌گرفته Cadence در تاریخ 23 اوت 2026 توسط JetBrains کشف شد.

در به‌روزرسانی‌های بعدی، شرکت JetBrains اعلام کرد که عامل تهدید به داده‌های موجود در نسخه پشتیبانِ سرور Cadence مربوط به 2024 دسترسی پیدا کرده است و دسترسی غیرمجاز به‌دست آورده که می‌توانست به او امکان دهد به فضای ذخیره‌سازیِ حاوی داده‌های مرتبط با کاربران فعلی Cadence، از جمله نشانی‌های ایمیل، کد منبع پروژه و اعتبارنامه‌ها، دست یابد.

«این موضوع همان گروهی از کاربرانی را تحت تأثیر قرار می‌دهد که پیش‌تر مستقیماً با آنان تماس گرفتیم»، Daniel Gallo، سرپرست مهندسی راهکارها در شرکت JetBrains، گفت. «این یافته‌ها هیچ کاربر آسیب‌دیدهٔ دیگری را شناسایی نکرد. به‌عنوان اقدام احتیاطی، داده‌های ذخیره‌شده در آنجا را به‌منزلهٔ داده‌های احتمالاً افشاشده در نظر می‌گیریم.»

بخشی از اطلاعاتی که «تأیید» شده است عامل تهدید به آن‌ها دسترسی یافته یا آن‌ها را به خطر انداخته است:

  • داده‌های شخصی، شامل نام‌های کاربری، نام‌های واقعی، نشانی‌های ایمیل، برچسب‌های زمانی آخرین ورود، و آدرس‌های IP آخرین دسترسی.
  • یک نسخهٔ پشتیبان کامل از سرور Cadence مربوط به سال 2024 که شامل اعتبارنامه‌ها، پیکربندی، آرتیفکت‌ها، لاگ‌ها یا سایر داده‌ها است.
  • چندین کاربر AWS IAM و اعتبارنامه‌ها/اسرار مرتبط که با Cadence استفاده می‌شدند و از نسخهٔ پشتیبان 20224 استخراج شده‌اند، از جمله کاربرانی در IAM که متعلق به کارکنان JetBrains بوده‌اند که از این سرویس استفاده می‌کردند.
  • فایل‌های ذخیره‌شده در باکت‌های S3 در حساب‌های AWS شرکت JetBrains که Cadence از آن‌ها استفاده می‌کرد.

شرکت JetBrains همچنین هشدار داد که مهاجمان ممکن است به کدی دسترسی یافته باشند که از پروژه‌های PyCharm با سرور آسیب‌دیده همگام‌سازی شده است. این شامل سناریوهایی است که در آن کاربران برای بارگذاری یا همگام‌سازی فایل‌های پروژه جهت اجرا در Cadence به PyCharm اتکا کرده‌اند؛ به این معنا که این اقدامات ممکن است ناخواسته موجب افشای کد، اعتبارنامه‌ها یا پیکربندی‌ها شده باشد.

هنوز مشخص نیست چه کسی پشت این فعالیت است. بااین‌حال، شرکت JetBrains گفت نفوذ بین 8 تا 24 آگوست 2026 رخ داده است. سرور Cadence بهره‌برداری‌شده (“api.cadence.jetbrains.com”) از آن زمان آفلاین شده است. شرکت پذیرفت که سرور مزبور باید به‌عنوان بخشی از تلاش‌های خود برای پاسخ‌گویی به آسیب‌پذیری‌ها وصله می‌شد، اما هیچ جزئیاتی دربارهٔ این‌که چرا این کار انجام نشد به اشتراک نگذاشت.

شرکت JetBrains همچنین همهٔ توکن‌های دسترسی را که افزونهٔ JetBrains Cadence در PyCharm برای اتصال به Cadence استفاده می‌کرد بی‌اعتبار کرده است. همچنین شاخص‌های نفوذ زیر را به اشتراک گذاشته است:

  • فعالیتی که از 8 آگوست 2026 به بعد رخ داده است، به‌ویژه هرگونه احراز هویت یا فعالیت با استفاده از اعتبارنامه‌هایی که پیش‌تر در Cadence ذخیره شده بودند یا از طریق Cadence قابل دسترس بوده‌اند.
  • آدرس‌های IP مرتبط با فعالیت بهره‌برداری مشاهده‌شده:

    • 150.109.230.104
    • 43.153.227.206
    • 62.210.127.48
    • 210.247.242.190
    • 15.235.225.205
    • 152.233.30.18

    علاوه بر چرخش همه اعتبارنامه‌ها، از کاربران خواسته شده است که سامانه‌های متصل را برای فعالیت‌های مشکوک بازبینی کنند؛ به‌طور مشخص حساب‌های AWS، باکت‌های S3، محیط‌های استقرار، رجیستری‌های بسته/کانتینر و سایر سامانه‌هایی که با استفاده از اعتبارنامه‌های ابطال‌شده قابل دسترسی هستند؛ مخازن کد مبدأ را برای هرگونه تغییر غیرمجاز در بازه زمانی مزبور ممیزی کنند؛ و همه اجراها را بالقوه غیرقابل‌اعتماد تلقی کنند.

    «پیامدهای محتملِ افشای داده‌های شخصی شامل افزایش خطر فیشینگ هدفمند، مهندسی اجتماعی، جعل هویت و سایر ارتباطات ناخواسته یا مخرب با استفاده از نام‌ها و نشانی‌های ایمیلِ متأثر است»، شرکت JetBrains گفت.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.