Hackers hebben Docker images en extensies voor Visual Studio Code en Open VSX van de Checkmarx KICS analyse tool gecompromitteerd om gevoelige gegevens uit ontwikkelomgevingen te stelen. KICS, wat staat voor Keeping Infrastructure as Code Secure, is een gratis open-source scanner die ontwikkelaars helpt kwetsbaarheden in broncode, afhankelijkheden en configuratiebestanden te identificeren. De tool wordt meestal lokaal via de command line interface of Docker uitgevoerd en verwerkt gevoelige infrastructuurconfiguraties met vaak credentials, tokens en interne architectuurdetails.
Het beveiligingsbedrijf Socket startte een onderzoek na een waarschuwing van Docker over kwaadaardige images die waren gepusht naar de officiële checkmarx/kics repository op Docker Hub. Uit het onderzoek bleek dat de compromittering verder ging dan alleen de geïnfecteerde KICS Docker image en ook de VS Code en Open VSX extensies betrof. Deze extensies downloadden een verborgen 'MCP addon' die ontworpen was om malware te laden die geheimen kon stelen. Socket ontdekte dat deze 'MCP addon' via een hardcoded GitHub URL een multi-stage component ophaalde dat credentials kon stelen en verspreiden, vastgelegd in het bestand mcpAddon.js.
De malware richt zich specifiek op data die KICS verwerkt, zoals GitHub tokens, cloud credentials (AWS, Azure, Google Cloud), npm tokens, SSH-sleutels, Claude configuraties en omgevingsvariabelen. Deze gegevens worden versleuteld en exfiltreren naar audit.checkmarx[.]cx, een domein dat legitieme Checkmarx infrastructuur imiteert. Daarnaast worden er automatisch publieke GitHub repositories aangemaakt om de data te exfiltreren.
De kwaadaardige Docker tags waren tijdelijk gekoppeld aan een malafide digest, waardoor de impact afhangt van het moment van downloaden. Het gevaarlijke tijdsvenster voor de DockerHub KICS image was van 22 april 2026 14:17:59 UTC tot 22 april 2026 15:41:31 UTC. Inmiddels zijn de getroffen tags hersteld naar legitieme images en is de valse tag v2.1.21 volledig verwijderd. Ontwikkelaars die de besmette versies hebben gedownload, wordt geadviseerd hun credentials als gecompromitteerd te beschouwen, deze zo snel mogelijk te roteren en hun omgevingen opnieuw op te bouwen vanaf een veilige versie.
Hoewel de hackersgroep TeamPCP, verantwoordelijk voor eerdere grote supply-chain aanvallen, de aanval claimde, is er geen sluitend bewijs gevonden om dit met zekerheid toe te schrijven. Checkmarx heeft een security bulletin over het incident gepubliceerd waarin wordt bevestigd dat alle kwaadaardige componenten zijn verwijderd en dat gecompromitteerde credentials zijn ingetrokken en geroteerd. Het bedrijf werkt samen met externe experts aan verder onderzoek en zal updates blijven geven zodra er meer informatie beschikbaar is.
Gebruikers van de getroffen tool worden geadviseerd de toegang tot de IP-adressen van 'checkmarx.cx' en 'audit.checkmarx.cx' te blokkeren, gebruik te maken van vastgezette SHA-waarden, terug te keren naar bekende veilige versies en credentials te roteren bij vermoeden van compromittering. De laatste veilige versies zijn DockerHub KICS v2.1.20, Checkmarx ast-github-action v2.3.36, Checkmarx VS Code extensies v2.64.0 en Checkmarx Developer Assist extensie v1.18.0.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *