JetBrains는 Cadence가 워크로드 조정에 사용하는 플랫폼인 TeamCity의 CVE-2026-63077 치명적 취약점이 악용된 후 Cadence 서비스가 침해되었다고 확인했다. Cadence는 PyCharm의 선택적 플러그인을 통해 클라우드 컴퓨팅 리소스에서 프로젝트를 실행할 수 있으므로, 이번 사건은 서비스 계정뿐 아니라 사용자가 실행 환경에 연결한 시스템과 자격 증명에도 관련된다.
2026년 8월 28일 오전 11시 50분(중앙유럽시간)에 JetBrains가 게시한 최신 업데이트에 따르면 영향을 받은 서버는 api.cadence.jetbrains.com이었다. 영향을 받은 기간은 2026년 8월 8일부터 24일까지다. 회사는 8월 23일 악용을 탐지했으며, 조사를 계속하는 동안 8월 24일 서버를 오프라인으로 전환했다.
어떤 데이터와 시스템이 위험에 노출되었나?
JetBrains는 공격자들이 개인정보에 접근하고 이를 추출할 수 있었다고 밝혔다. 여기에는 사용자 이름, 실명, 이메일 주소, 마지막 로그인 시간, 마지막 접근에 사용된 IP 주소가 포함된다. 이로 인해 표적형 피싱, 사회공학, 신원 사칭의 위험이 커질 수 있다.
또한 회사는 2024년에 생성된 Cadence 서버의 전체 백업이 침해되었다고 확인했다. JetBrains의 설명에 따르면 이 백업에는 자격 증명, 설정, 실행 결과 파일, 로그 또는 기타 데이터가 포함되어 있으므로 잠재적으로 노출된 것으로 간주해야 한다. 이번 침해에는 여러 AWS IAM 사용자와 이들에게 연결된 자격 증명 및 시크릿도 포함되었으며, 여기에는 서비스를 사용한 JetBrains 직원 계정과 회사의 AWS 계정에 속한 S3 버킷에 저장된 파일도 포함된다.
JetBrains는 접근된 데이터의 전체 범위를 계속 파악하고 있으며, 현재 공격자들이 고객 소유의 스토리지 버킷에 접근했는지는 알 수 없다고 밝혔다. 그러나 Cadence가 자체 버킷에 접근하도록 설정한 사용자는 해당 연결에 사용된 자격 증명이 노출되었을 가능성을 전제로 해야 한다.
Cadence 사용자가 취해야 할 조치
- Cadence 작업 실행에 사용되었을 가능성이 있는 모든 자격 증명과 시크릿을 폐기한 뒤 교체한다.
- AWS 계정, S3 버킷, 배포 환경, 패키지 저장소 및 컨테이너를 검토해 비정상적인 활동을 찾는다.
- 코드 저장소에서 무단 복제, 다운로드 또는 변경을 검사한다. 여기에는 시크릿, 웹훅, 사용자 및 권한의 변경도 포함된다.
- PyCharm에서 업로드되거나 동기화된 프로젝트 파일과 코드를 검토하고, 여기에 포함된 키, 토큰 또는 민감한 데이터를 교체한다.
- 조사가 완료될 때까지 모든 실행과 그 입력 및 출력을 신뢰할 수 없는 것으로 간주한다.
JetBrains가 변경을 권고하는 자격 증명에는 AWS, Azure 및 Google Cloud 키, GitHub·GitLab·Bitbucket 토큰, npm·Maven·NuGet·PyPI 자격 증명, 컨테이너 레지스트리 키, Slack 토큰, SSH 키, 서명 키 및 서비스 계정이 포함된다.
이번 사건은 실제로 무엇을 의미하나?
위험은 단순한 식별 정보 유출에 그치지 않는다. 프로젝트 실행 환경은 클라우드 시크릿, 저장소 키 및 배포 시스템을 다룰 수 있다. 따라서 가장 시급한 조치는 Cadence나 백업에 저장되어 있었거나 실행 작업에서 접근 가능했던 모든 시크릿이 노출되었다고 가정하는 것이다. 직접적인 침해 징후가 나타나지 않은 경우에도 마찬가지다. JetBrains는 IP 주소와 침해 지표를 공개했지만, 이것들이 포괄적이지 않으며 해당 지표가 없다고 해서 계정이나 시스템의 안전이 입증되는 것은 아니라고 경고했다.
JetBrains는 서버를 오프라인으로 전환하고 PyCharm의 Cadence 플러그인이 사용하는 액세스 토큰을 폐기했으며, 관계 당국에 신고했다. 또한 사용자가 서비스 이용과 관련된 자격 증명 및 시크릿 목록을 요청할 수 있도록 했지만, 이 목록이 포괄적이지는 않다고 안내했다. 고객 데이터에 대한 접근 범위와 최종 조사 결과는 이후 업데이트를 계속 확인해야 하는 미해결 사항으로 남아 있다.