A Checkmarx confirmou que dados vinculados à empresa foram publicados na dark web como desdobramento do ataque à cadeia de suprimentos identificado em 23 de março de 2026. A evidência aponta que o material vazado se originou de um repositório da empresa no GitHub e que o acesso ocorreu durante o incidente inicial. O repositório fica separado do ambiente de produção voltado a clientes.
A companhia informou que o espaço não armazena dados de clientes e que a apuração forense ainda está em andamento para definir a natureza e o alcance exatos do conteúdo publicado. Em resposta ao ataque, o acesso ao repositório afetado foi bloqueado, e a Checkmarx afirma que notificará clientes e demais partes relevantes caso haja envolvimento de dados de clientes.
O caso ganhou repercussão após o Dark Web Informer divulgar que o grupo LAPSUS$ listou três vítimas, entre elas a Checkmarx, em seu site de vazamentos. Segundo a publicação, o material exposto incluiria código-fonte, base de dados de funcionários, chaves de API e credenciais de MongoDB e MySQL.
Desdobramentos
O incidente se conecta a uma ofensiva mais ampla contra a cadeia de desenvolvimento da empresa. O relato aponta que o ataque anterior adulterou dois workflows do GitHub Actions e dois plugins distribuídos via Open VSX, com o objetivo de introduzir um stealer que coletaria segredos de desenvolvedores. A responsabilidade foi atribuída ao ator conhecido como TeamPCP.
Entre na conversa da comunidade