Nuevo ataque a la cadena de suministro de Checkmarx afecta a la herramienta KICS

Hackers han comprometido imágenes de Docker, así como extensiones de VSCode y Open VSX de la herramienta de análisis KICS de Checkmarx, con el fin de robar información sensible de los entornos de desarrollo. KICS (Keeping Infrastructure as Code Secure) es un escáner gratuito y de código abierto que ayuda a los desarrolladores a identificar vulnerabilidades de seguridad en código fuente, dependencias y archivos de configuración.

La compañía de seguridad de dependencias Socket investigó el incidente tras recibir una alerta de Docker sobre imágenes maliciosas enviadas al repositorio oficial checkmarx/kics en Docker Hub. La investigación reveló que el compromiso iba más allá de la imagen de Docker troyanizada, afectando también a extensiones de VS Code y Open VSX que descargaban una función oculta llamada 'MCP addon', diseñada para obtener un malware robador de secretos.

Según los investigadores, el componente malicioso, descargado desde una URL de GitHub hardcodeada como mcpAddon.js, es un 'componente de robo de credenciales y propagación en múltiples etapas'. El malware se enfoca en los datos que KICS procesa, incluyendo tokens de GitHub, credenciales en la nube (AWS, Azure, Google Cloud), tokens npm, claves SSH, configuraciones de Claude y variables de entorno.

Una vez obtenidos, los datos se cifran y se exfiltran al dominio audit.checkmarx[.]cx, diseñado para suplantar la infraestructura legítima de Checkmarx. Además, se crean automáticamente repositorios públicos de GitHub para la exfiltración de datos. Las etiquetas de Docker fueron redirigidas temporalmente a un resumen malicioso; el período peligroso para la imagen de DockerHub KICS fue del 22 de abril de 2026 a las 14:17:59 UTC al mismo día a las 15:41:31 UTC.

Las etiquetas afectadas ya han sido restauradas a sus resúmenes legítimos, y la etiqueta falsa v2.1.21 se eliminó por completo. Los desarrolladores que hayan descargado estas versiones deben considerar sus secretos comprometidos, rotarlos lo antes posible y reconstruir sus entornos desde un punto seguro conocido.

Aunque el grupo TeamPCP, responsable de los ataques masivos a la cadena de suministro de Trivy y LiteLLM, se atribuyó el ataque públicamente, los investigadores no encontraron evidencia suficiente más allá de correlaciones basadas en patrones para atribuirlo con certeza. BleepingComputer contactó a Checkmarx para obtener comentarios, pero no hubo respuesta inmediata. No obstante, la empresa publicó un boletín de seguridad asegurando que todos los artefactos maliciosos han sido eliminados y que sus credenciales expuestas fueron revocadas y rotadas.

Checkmarx está investigando el incidente con la ayuda de expertos externos y promete proporcionar más información a medida que esté disponible. Se recomienda a los usuarios bloquear el acceso a los dominios checkmarx.cx (91.195.240.123) y audit.checkmarx.cx (94.154.172.43), usar SHAs fijas, revertir a versiones seguras conocidas y rotar secretos y credenciales si se sospecha o confirma un compromiso. Las últimas versiones seguras de los proyectos comprometidos son: DockerHub KICS v2.1.20, Checkmarx ast-github-action v2.3.36, extensiones de Checkmarx VS Code v2.64.0 y extensión Checkmarx Developer Assist v1.18.0.

image
image
Automatically created GitHub repositories
Automatically created GitHub repositories
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *