· atualizado

JetBrains sofre invasão via TeamCity e alerta usuários do Cadence

JetBrains sofre invasão via TeamCity e alerta usuários do Cadence

A JetBrains emitiu um comunicado formal orientando todos os clientes do JetBrains Cadence a revogarem e rotacionarem imediatamente credenciais e segredos utilizados na ferramenta. A recomendação decorre de um incidente de segurança recente no qual agentes de ameaça desconhecidos exploraram uma vulnerabilidade crítica em um servidor TeamCity desatualizado presente na infraestrutura da própria fornecedora, obtendo acesso a dados confidenciais e credenciais de execução, incluindo chaves de nuvem.

O que está em jogo

O incidente expõe riscos diretos de cadeia de suprimentos corporativa. O Cadence gerencia fluxos de trabalho e execuções técnicas automatizadas, demandando acesso frequente a tokens de autenticação, chaves de API e credenciais operacionais. Com a intrusão, invasores conseguiram extrair credenciais de serviços de nuvem, como a AWS, abrindo margem para movimentação lateral e acesso a ambientes externos gerenciados pelos clientes afetados.

No Brasil, empresas que mantêm pipelines de desenvolvimento ágil e utilizam o ecossistema JetBrains precisam tratar o caso com severidade. Times de segurança ofensiva, SOC e AppSec devem mapear se suas contas de nuvem compartilhavam chaves com fluxos do Cadence, uma vez que a posse de credenciais legítimas permite que criminosos contornem defesas de perímetro e operem sem disparar alertas convencionais de intrusão.

Versões e condição

A intrusão derivou da exploração de falhas críticas de desvio de autenticação que atingem o JetBrains TeamCity On-Premises, categoria exemplificada pela CVE-2024-27198 (CWE-288 e CWE-306, CVSS v3 9.8). Essa classe de vulnerabilidade de rede permite que atacantes remotos sem autenticação contornem os mecanismos de controle de acesso via requisições web especialmente forjadas, assumam controle administrativo da instância e obtenham execução arbitrária de código no servidor hospedeiro.

Instâncias vulneráveis de TeamCity que permaneçam expostas sem os patches de segurança oficiais de versões intermediárias e principais (ou plugins de correção pontuais) fornecem acesso irrestrito ao sistema de arquivos, incluindo variáveis de ambiente e cofres de segredos vinculados às rotinas de CI/CD.

Como conferir

Equipes de defesa devem concentrar a checagem em dois eixos paralelos: o inventário de instâncias locais do TeamCity e a atividade recente de credenciais nas plataformas de nuvem. No TeamCity, analise os logs em teamcity-server.log e teamcity-activities.log em busca de criação incomum de contas de usuário administrador, geração de novos tokens de autenticação ou instalação de plugins desconhecidos.

Nas nuvens corporativas, em especial na AWS, deve-se consultar o AWS CloudTrail filtrando eventos de autenticação gerados por chaves vinculadas ao Cadence. Monitore chamadas como sts:GetCallerIdentity, DescribeInstances e ações de leitura em serviços de armazenamento como Amazon S3 vindas de endereços IP não mapeados pela organização.

O que fazer agora

  • Revogar e rotacionar imediatamente todos os tokens de API, senhas, certificados e chaves de acesso IAM utilizados em rotinas do JetBrains Cadence.
  • Atualizar todas as instalações locais do JetBrains TeamCity para as distribuições mais recentes homologadas pelo fornecedor.
  • Auditar o AWS IAM e painéis de identidade corporativa para excluir chaves de acesso de longa duração que estiveram em contato com pipelines externos.
  • Isolar o acesso a servidores de integração contínua, garantindo que interfaces administrativas não fiquem expostas publicamente para a internet.
  • Verificar registros históricos de conexões no SIEM para identificar acessos não autorizados retroativos a partir de credenciais agora invalidadas.

Fontes