Incident supply chain Checkmarx : artefacts compromis, exfiltration de données et publication par LAPSUS$
đ Contexte Cet article est une mise Ă jour officielle publiĂ©e par Checkmarx le 9 mai 2026 sur leur blog, relatant un incident de sĂ©curitĂ© supply chain en cours ayant dĂ©butĂ© le 23 mars 2026. Lâarticle compile plusieurs mises Ă jour successives (23 mars, 22 avril, 26 avril, 27 avril, 9 mai 2026). đïž Chronologie de lâincident 23 mars 2026 : Checkmarx identifie un incident supply chain liĂ© Ă lâattaque TeamPCP ciblant le scanner Trivy (signalĂ©e le 19 mars). Des artefacts malveillants sont publiĂ©s sur OpenVSX et dans des GitHub Actions. Lâattaquant pousse du code malveillant directement dans les dĂ©pĂŽts GitHub de Checkmarx. 30 mars 2026 : Exfiltration de donnĂ©es depuis les dĂ©pĂŽts GitHub de Checkmarx. 22 avril 2026 : DeuxiĂšme vague de publications dâartefacts malveillants (KICS DockerHub, ast-github-action, extensions VS Code), indiquant un accĂšs persistant ou renouvelĂ© de lâattaquant. 25 avril 2026 : LAPSUS$ publie sur le dark web des donnĂ©es estampillĂ©es du 30 mars, issues des dĂ©pĂŽts GitHub de Checkmarx. 9 mai 2026 : Publication dâune version malveillante du plugin Jenkins AST (version 2026.5.09) sur le Jenkins Marketplace. đŻ Artefacts compromis Vague 1 (23 mars 2026) : ...