JetBrains взломали через собственный непропатченный TeamCity: утекли ключи AWS и код
JetBrains расследует инцидент, в ходе которого неизвестные атакующие проникли в её собственную среду, использовав критическую уязвимость в TeamCity. Пострадал облачный сервис Cadence — платформа для запуска задач машинного обучения и тяжёлых вычислений на облачных GPU прямо из IDE PyCharm через опциональный плагин.
Компания настоятельно рекомендует всем пользователям Cadence немедленно отозвать или сменить все учётные данные и секреты, которые могли применяться при выполнении задач, а сами запуски вместе с их входными и выходными данными считать потенциально скомпрометированными.
Как это произошло
Вектором стала уязвимость CVE-2026-63077 (CVSS 9.8) — десериализация недоверенных данных, позволяющая неаутентифицированному атакующему обойти проверку доступа и выполнить произвольные команды с правами процесса TeamCity. CISA внесла её в каталог активно эксплуатируемых уязвимостей 5 августа 2026 года. JetBrains обнаружила факт эксплуатации 23 августа; по её оценке, вторжение продолжалось с 8 по 24 августа.
Особенно неловкая деталь: скомпрометированный сервер api.cadence.jetbrains.com должен был получить патч в рамках собственной программы устранения уязвимостей компании. Почему этого не произошло, JetBrains объяснять не стала. Сервер с тех пор отключён.
Что утекло
Атакующие получили доступ к резервной копии сервера Cadence 2024 года, содержавшей учётные данные, конфигурации, артефакты и логи. Подтверждён доступ к персональным данным (имена, e-mail, время последнего входа и IP-адреса), а также к нескольким IAM-пользователям AWS и их ключам — включая учётные записи сотрудников JetBrains, пользовавшихся сервисом. Под угрозой и файлы в S3-бакетах, и исходный код проектов, синхронизированных из PyCharm: при загрузке файлов для выполнения в облаке пользователи могли невольно раскрыть код, ключи и конфигурации.
По словам JetBrains, речь идёт о той же группе пользователей, с которой компания уже связывалась ранее; новых пострадавших выявить не удалось.
Что делать
Помимо ротации всех секретов, пользователям советуют проверить связанные системы — аккаунты AWS, S3-бакеты, среды развёртывания, реестры пакетов и контейнеров — на подозрительную активность, провести аудит репозиториев на предмет несанкционированных изменений и отслеживать признаки компрометации начиная с 8 августа. JetBrains опубликовала список IP-адресов, связанных с атакой, и уже аннулировала все токены доступа плагина Cadence в PyCharm.
Компания предупреждает, что утечка персональных данных повышает риск целевого фишинга, социальной инженерии и попыток выдать себя за пострадавших с использованием их имён и адресов.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.