Kebanyakan cerita keselamatan dalam surat berita ini berkaitan perkara yang berlaku secara langsung kepada anda: mesej teks pancingan data, kata laluan yang bocor, laman membeli-belah palsu. Yang ini berbeza. Insiden di bawah berlaku kepada pembangun — orang yang menulis aplikasi dan perkhidmatan yang anda gunakan setiap hari. Tetapi sebab ia wajar dimasukkan di sini mudah: jika seseorang meracuni alat yang digunakan untuk membina perisian, racun itu tidak kekal bersama pembinanya. Racun itu dihantar bersama produk.

Baru-baru ini berlaku dua perkara yang menggambarkan hal ini. Tiada satu pun menjadi tajuk utama seperti kebocoran besar, kerana tiada satu pun merupakan kebocoran yang secara khusus menimpa anda. Kedua-duanya ialah serangan terhadap saluran pengeluaran perisian yang akhirnya anda pasang, buka atau gunakan untuk log masuk.

Sambungan palsu yang menyamar sebagai jenama dipercayai

Open VSX ialah pasaran awam untuk sambungan penyunting kod — tambahan kecil yang dipasang oleh pembangun untuk mendapatkan pelengkapan automatik, linting dan integrasi bagi alat yang mereka gunakan setiap hari (Visual Studio Code dan beberapa cabang sumber terbukanya mengambil sambungan daripada sini). Antara 26 Julai hingga 1 Ogos 2026, penyelidik keselamatan di Manifold Security menemui 77 sambungan palsu dalam daftar tersebut. Setiap satunya meniru nama dan ruang nama sambungan sebenar yang dipercayai, tetapi diterbitkan daripada akaun yang bukan pemilik asal — tindakan penyamaran klasik, kadangkala dipanggil pendudukan ruang nama.

Nama yang diduduki itu bukan dipilih secara rawak. Ia meminjam identiti AMD, LEGO Education, Hyperledger, Azure, Artsy, projek sumber terbuka Salesforce, sebuah agensi persekutuan A.S. dan — dengan ironi yang agak gelap — pasaran sambungan itu sendiri. Kesemua 77 pakej tersebut menghubungi satu domain yang didaftarkan hanya 11 hari sebelum pakej palsu pertama muncul, corak yang menunjukkan kempen terselaras dan dibina khusus, bukannya peniruan oportunistik.

Kebanyakan sambungan palsu itu melakukan sesuatu yang sederhana: secara senyap melaporkan nama hos kepada pelayan penyerang, yang dengan sendirinya mungkin sekadar pemeriksaan untuk melihat siapa yang memasang umpan tersebut. Namun, penyelidik mendapati kira-kira satu perempat daripada 77 itu — 19 pakej — pergi lebih jauh. Beberapa saat selepas diaktifkan, ia mengumpulkan nama hos, nama pengguna sistem pengendalian, butiran penyunting dan ID mesin. Kemudian ia membaca apa sahaja projek yang sedang dibuka oleh pembangun: git remote (yang mendedahkan organisasi dan hos repositori), domain e-mel commit, cawangan semasa dan commit terkini. Ia juga mengambil nilai integrasi berterusan — kelayakan dan konfigurasi yang membolehkan sistem automatik membina serta menggunakan kod tanpa manusia menaip kata laluan setiap kali.

Tiada satu pun data itu berguna untuk mengosongkan akaun bank seseorang. Ia berguna untuk perkara lain: mengenal pasti syarikat tempat seseorang pembangun bekerja, rupa infrastruktur dalaman mereka dan cara mendapatkan titik tumpu di dalamnya.

Pepijat bernilai 9.8 daripada 10 dalam mesin yang membina perisian

Insiden kedua melibatkan TeamCity, platform integrasi berterusan dan penghantaran berterusan (CI/CD) yang dibangunkan oleh JetBrains. Jika penyunting kod ialah tempat pembangun menulis perisian, platform CI/CD ialah lantai kilang automatik tempat kod itu dikompil, diuji dan dihantar ke pengeluaran — selalunya tanpa sesiapa pun mengklik "deploy". TeamCity ialah komponen utama jentera itu di banyak syarikat.

Kerentanan yang dijejaki sebagai CVE-2026-63077, dengan skor keterukan 9.8 daripada kemungkinan 10, didedahkan dalam versi prasarana tempatan TeamCity. Ia ialah kecacatan penyahsiriatan — kelas pepijat apabila program cukup mempercayai data masuk sehingga menukarkannya terus menjadi kod yang sedang berjalan, tanpa terlebih dahulu menyemak kandungan sebenar data itu. Dalam praktiknya, ia membolehkan penyerang menghantar permintaan kepada pelayan TeamCity yang terdedah, tanpa log masuk diperlukan, dan menjalankan arahan sewenang-wenangnya dengan keistimewaan yang sama seperti perkhidmatan TeamCity itu sendiri. JetBrains mengeluarkan tampalan (versi 2025.11.7 dan 2026.1.3, serta pemalam tampalan untuk pemasangan lama 2017.1+), tetapi Agensi Keselamatan Siber dan Infrastruktur Amerika Syarikat (CISA) sejak itu memberi amaran bahawa penyerang sedang giat mengeksploitasi sistem yang belum ditampal.

Sesiapa yang mengawal pelayan binaan sesebuah syarikat mengawal apa yang dihantar oleh syarikat itu. Itu bukan andaian — itulah fungsi sebenar alat tersebut.

Pelan tindakan sama, dua pintu berbeza

Ini ialah insiden yang tidak berkaitan daripada penyelidik yang berbeza, tetapi kedua-duanya mempunyai bentuk yang sama. Tiada satu pun menyerang produk yang telah siap. Kedua-duanya menyerang satu langkah lebih awal — penyunting tempat pembangun menulis kod, atau pelayan yang menukarkan kod itu menjadi keluaran yang dihantar. Itulah ciri utama serangan rantaian bekalan perisian: bukannya memecah masuk ke satu sasaran, anda menjejaskan sesuatu di hulu yang bergantung kepada banyak sasaran, lalu membiarkan proses dipercayai mereka sendiri membawa akses anda ke hadapan.

Kita wajar berterus terang tentang perkara yang masih belum diketahui. Tiada satu pun laporan yang muncul minggu ini mendedahkan kes yang disahkan tentang aplikasi atau pengguna hiliran yang terjejas secara langsung akibatnya — kempen sambungan itu kelihatan seperti peninjauan dan pengumpulan akses, manakala eksploitasi TeamCity digambarkan sebagai sedang aktif tetapi tanpa mangsa yang dinamakan. Itu perkara biasa; pencerobohan rantaian bekalan sering ditemui di titik kemasukan jauh lebih awal (atau sebelum) hasil akhirnya dapat dikesan.

Mengapa ini masalah anda, bukan masalah mereka sahaja

Anda mungkin tidak akan memasang sambungan pengekodan atau menjalankan pelayan CI/CD. Tetapi anda menggunakan hasil daripada ratusan daripadanya: aplikasi perbankan anda, pengurus kata laluan anda, portal sekolah anak anda, pelayar yang anda gunakan untuk membaca ini. Semuanya melalui penyunting pembangun dan saluran binaan sesebuah syarikat sebelum sampai ke telefon anda. Jika salah satu pautan itu dikompromi secara senyap, perubahan berniat jahat boleh menumpang bersama kemas kini perisian biasa dan rutin — jenis yang anda pasang kerana diberitahu bahawa mengemas kini ialah perkara selamat untuk dilakukan.

Inilah juga sebab nasihat dalam bedah siasat kebocoran kadangkala kedengaran pelik kepada pembaca bukan teknikal: syarikat mengatakan sistem mereka dikompromi melalui pelayan binaan, kelayakan pembangun yang dicuri atau kebergantungan berniat jahat, dan perkara itu boleh kedengaran abstrak berbanding "seseorang meneka kata laluan saya." Ia bukan abstrak. Hasilnya sama — data anda atau integriti aplikasi anda terjejas — cuma ia berlaku melalui pintu yang anda tidak pernah tahu kewujudannya.

Apa yang sebenarnya membantu

Anda tidak boleh mengaudit saluran CI/CD bank anda, dan anda tidak sepatutnya perlu berbuat demikian. Tetapi beberapa tabiat benar-benar mengurangkan pendedahan anda kepada kategori risiko ini:

Pastikan kemas kini automatik dihidupkan, tetapi jangan menganggap kemas kini boleh dipercayai secara automatik. Tampalan ialah cara pembaikan seperti TeamCity di atas sampai kepada perisian yang anda jalankan — kekal terkini menutup ruang yang sedang disiasat secara aktif oleh penyerang. Pada masa yang sama, kemas kini hanya sebaik saluran yang menghasilkannya, iaitu perkara yang sedang disasarkan di sini; tiada pertahanan individu yang sempurna terhadap keluaran huluan yang benar-benar diracuni, sebab itu ini pada asasnya masalah tanggungjawab vendor, bukan masalah anda.

Jika anda bekerja dengan atau mengurus pembangun, terdapat dua perkara konkrit yang boleh disemak: sahkan bahawa sebarang sambungan penyunting kod dipasang daripada akaun penerbit yang benar-benar disahkan, bukan sekadar nama yang sepadan (Open VSX dan pasaran yang serupa memaparkan identiti penerbit — semak, jangan hanya mempercayai ikon dan tajuk); dan jika organisasi anda menjalankan TeamCity secara prasarana tempatan, sahkan bahawa ia menggunakan 2025.11.7, 2026.1.3 atau pemalam tampalan telah digunakan, hari ini, bukan pada tempoh penyelenggaraan seterusnya — amaran CISA bermaksud perkara ini sedang dieksploitasi secara aktif, bukannya sekadar teori.

Bagi orang lain, perubahan yang berguna hanyalah kesedaran: apabila anda membaca tentang kebocoran syarikat yang berpunca daripada "alat pembangun yang dikompromi" atau "sistem binaan", itu bukan nota kaki teknikal khusus. Ia berada dalam kategori insiden yang sama seperti kebocoran kata laluan dan penipuan pancingan data yang lebih kerap diliputi oleh surat berita ini — cuma ia bermula satu lapisan lebih jauh di hulu, sebelum produk itu sampai kepada anda.