Checkmarx GitHub tedarik zinciri 2026 veri ihlali, Trivy güvenlik tarayıcısını hedefleyen saldırıda elde edilen kimlik bilgilerinin Checkmarx GitHub depolarına yetkisiz erişim, depo verilerinin dışarı aktarılması ve geliştiricilere dağıtılan bazı artefaktlara kötü amaçlı kod eklenmesi için kullanıldığı olay zinciridir. Checkmarx'ın tamamlanan incelemesine göre erişim 19 Mart 2026'da gerçekleşti, olay 23 Mart'ta tespit edildi ve veri 30 Mart'ta dışarı çıkarıldı.
Şirket, bir siber suç grubunun Checkmarx ile ilişkili ve GitHub depolarından geldiği doğrulanan veriyi 25 Nisan'da dark web üzerinde yayımladığını açıkladı. Buna rağmen indirilen depo içeriğinin kesin türleri ve benzersiz kişi sayısı yayımlanmadı. Checkmarx GitHub depolarında standart olarak müşteri verisi tutmadığını belirtti; pwnCount ve totalRecords bu nedenle sıfırla bilinmiyor olarak kalır.
Olay Nasıl Doğrulandı?
Checkmarx'ın 6 Temmuz'da güncellediği birleşik olay sayfası, Mandiant destekli inceleme ile güvenlik sıkılaştırma çalışmalarının tamamlandığını ve olayın bütünüyle kontrol altına alındığını bildirir. Resmi zaman çizelgesi ilk erişimi, kötü amaçlı artefaktları, 30 Mart veri dışarı aktarımını, 25 Nisan veri yayımını ve daha sonraki müdahale adımlarını aynı olay altında açıkça ilişkilendirir.
BleepingComputer 28 Nisan'da yayımlanan verinin Checkmarx'a ait olduğunun şirketçe doğrulandığını ve özel GitHub deposundan kaynaklandığını bağımsız biçimde aktardı. Haber 96 GB büyüklüğünde bir paket gördüğünü söylese de içeriği incelemediğini belirtti. LeakData bu gözlemi benzersiz kayıt, kişi sayısı veya doğrulanmış veri boyutu olarak kullanmaz; resmi şirket kapsamını esas alır.
Trivy Üzerinden Erişim Nasıl Sağlandı?
Checkmarx'a göre olay, TeamPCP ile ilişkilendirilen Trivy tedarik zinciri saldırısına dayanır. 19 Mart'ta Trivy bileşenleri üzerinden aşağı akış kullanıcılarının kimlik bilgileri ele geçirildi; saldırganlar bu bilgilerle Checkmarx GitHub ortamına girdi. Şirket 23 Mart'ta yetkisiz erişimi tespit etti, fakat ele geçirilen veya önbellekte kalan kimlik bilgileri daha sonraki faaliyetleri de mümkün kıldı.
GitHub erişimi saldırganların depolarla etkileşime girmesine ve belirli dış dağıtım kanallarında kötü amaçlı kod yayımlamasına olanak verdi. Checkmarx sızdırılmış izinleri iptal edip kimlik bilgilerini döndürdü, saldırgan altyapısına çıkışları engelledi ve etkilenen depoları kilitledi. Kolluk kuvvetleri ile ilgili makamlar bilgilendirildi; adli inceleme için Mandiant görevlendirildi.
Hangi Veri Dışarı Çıkarıldı?
Doğrulanmış veri sınıfı Checkmarx GitHub depolarından dışarı çıkarılmış depo verisidir. Şirket bu içeriğin kaynak kod, yapılandırma, dokümantasyon, kimlik bilgisi veya başka dosyalara göre ayrıntılı envanterini kamuya açıklamadı. 30 Mart'taki dışarı aktarım ile 25 Nisan'daki yayımlama doğrulandı, fakat yayın paketinin hacmi ve iç dosya türleri resmi nihai güncellemede sayısallaştırılmadı.
Checkmarx GitHub depolarının müşteri üretim ortamından ayrı tutulduğunu ve standart uygulama olarak burada müşteri verisi saklanmadığını açıkladı. Tamamlanan Mandiant incelemesi Checkmarx One SaaS ortamına tehdit aktörü erişimi bulunmadığını ve AWS üretim ortamının etkilenmediğini doğruladı. Dolayısıyla müşteri kaynak kodu, tarama sonuçları veya SaaS verileri bu kaydın veri sınıfları değildir.
Hangi Geliştirici Artefaktları Etkilendi?
Resmi özet, Mart dalgasında kötü amaçlı GitHub Actions ve Open VSX üzerindeki VS Code uzantılarının yayımlandığını belirtir. 22 Nisan'daki ikinci dalgada Checkmarx KICS Docker görüntüleri, Checkmarx AST GitHub Action, AST Results ve Developer Assist VS Code/Open VSX uzantılarının belirli sürümleri etkilendi. Bilinen güvenli sürümlerin üzerine yazılmadığı ve yalnızca tanımlı zaman aralıklarında yayımlanan artefaktların risk taşıdığı açıklandı.
9 Mayıs'ta harici bir hizmet hesabı değiştirilmiş Checkmarx Jenkins AST eklentisini Jenkins Marketplace'e yayımladı; şirket temiz sürümler ve hash bilgileri sağladı. Bu tedarik zinciri sonuçları, üçüncü taraf geliştirici ortamlarında belirteç, anahtar, yapılandırma dosyası veya başka sırların çalınmış olabileceği anlamına gelir. Ancak Checkmarx kaç kullanıcının kötü amaçlı sürümü indirdiğine veya kaç ortamın gerçekten çalıştırdığına dair doğrulanmış toplam yayımlamadı.
Üretim ve Müşteri Ortamları Etkilendi mi?
Mandiant'ın nihai bulguları tehdit aktörü faaliyetinin Checkmarx GitHub ortamı, sınırlı sayıda enfekte iş istasyonu ve AWS kimlik bilgilerine yönelik ilk keşif ile sınırlı kaldığını söyler. AWS üretim ortamı etkilenmedi, Checkmarx One SaaS ortamına erişim olmadı ve Checkmarx GitHub ortamındaki kötü amaçlı kod kaldırıldı. Şirket ortamındaki son aktör faaliyeti 22 Nisan olarak belirlendi.
CxSAST şirket içi ürünü ve yükleyicisi ele geçirilmedi; risk, dışarıdan dağıtılan bileşenlerle sınırlıydı. Bununla birlikte etkilenen bir artefaktı ilgili zaman aralığında çalıştıran kuruluşların kendi ortamlarını incelemesi, göstergeleri araması ve şüphe varsa sırlarını döndürmesi gerekiyordu. Bu kayıt Checkmarx'ın kurumsal veri ihlalini doğrular, fakat her Checkmarx müşterisinin otomatik olarak veri ihlali yaşadığını iddia etmez.
LeakData Kaydı Nasıl Yorumlanmalı?
breachDate, Checkmarx'ın nihai özetinde yetkisiz GitHub erişiminin gerçekleştiği 19 Mart 2026 tarihidir; 23 Mart tespit, 30 Mart veri dışarı aktarımı ve 25 Nisan yayımlama kilometre taşlarıdır. Doğrulanmış veri hırsızlığı GitHub depo verisidir. Kötü amaçlı geliştirici artefaktları aynı kök erişimin tedarik zinciri etkisi olarak kayıtta açıklanır.
pwnCount ve totalRecords değerlerinin sıfır olması olayın küçük veya etkisiz olduğu anlamına gelmez; benzersiz kişi ya da kayıt sayısı yayımlanmamıştır. LAPSUS$ atfı ve 96 GB paket bilgisi bağımsız haberde yer alır, ancak şirketin kesin veri sınıfı veya kişi toplamı olarak doğrulanmadığından sayısal alana taşınmaz. Müşteri üretim verisi ve Checkmarx One SaaS kapsam dışıdır.