TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #33163 10
CTT Report Hub #ParsedReport #CompletenessMedium 07-10-2026 The campaign that never stopped: tracking GhostAction from 2025 to 2026 https://blog.gitguardian.com/ghostaction-github-actions-supply-chain-attack-returns/ Report completeness: Medium Actors/Campaigns: Ghostaction…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GhostAction — продолжающаяся кампания в цепочке поставок GitHub, в ходе которой с использованием украденных учетных данных в публичные репозитории внедряются рабочие процессы (workflows), а секреты выгружаются посредством HTTP-запросов POST. В волне 2026 года были скомпрометированы 772 репозитория, при этом из 13 репозиториев успешно похищено 26 секретов. Отдельный майнер XMRig, обнаруженный в образе Docker DevOpsGPT, использовал скомпрометированную учетную запись, однако применял иной набор инструментов, что оставляет вопрос атрибуции неопределенным.
-----

GhostAction — это продолжающаяся кампания в цепочке поставок GitHub, в ходе которой в публичные репозитории внедряется вредоносный workflow с именем `github_actions_security.yml`. В период с 31 августа по 30 сентября 2026 года кампания затронула 772 репозитория, принадлежащих 373 пользователям и организациям, и была направлена на 2 577 секретов. По имеющимся данным, злоумышленник использует украденные учетные данные GitHub, совершая коммиты от имени жертв. Workflow срабатывает при `workflow_dispatch` и при каждом push, определяет имена секретов, на которые ссылаются легитимные workflow, и отправляет их значения в рамках одного HTTP-запроса `curl` POST.

Волна 2026 года использовала конечную точку эксфильтрации `193.32.204.199`, заменив инфраструктуру, ранее связанную с кампанией, в том числе `bold-dhawan.45-139-104-115.plesk.page`, `carte-avantage.com` и `170.39.218.2`. Целевыми данными являлись ключи SSH и учетные данные для развертывания, учетные данные Azure, учетные данные реестра контейнеров, пароли баз данных, ключи AWS, учетные данные FTP, секреты Google Cloud и Firebase, токены GitHub, токены ботов платформ обмена сообщениями, учетные данные Cloudflare, токены реестров пакетов и ключи провайдеров ИИ.

GitHub зафиксировал 3 669 запусков рабочих процессов в 605 репозиториях, однако большинство из них ожидали одобрения. Только 499 запусков были выполнены в 32 репозиториях, из них 336 завершились успешно, что привело к утечке 26 секретов из 13 репозиториев. Поскольку рабочие процессы запускаются при каждом push, многие исполнения были вызваны последующими легитимными коммитами. К 5 октября 2026 года явные признаки эффективной очистки были обнаружены лишь в 124 репозиториях. В 92 случаях злоумышленники обновляли ранее внедренные рабочие процессы, а не добавляли новые, перенаправляя их на более новый конечный узел, что свидетельствует о продолжении кампании между основными волнами атак.

В отчете также задокументирован отдельный криптомайнер XMRig, встроенный в образ Docker DevOpsGPT. Для его работы использовался обфусцированный и упакованный с помощью UPX майнер, конфигурация с шифрованием по алгоритму XOR, скрытый исполняемый файл `/tmp/.hash` и механизм запланированной проверки работоспособности для закрепления. Хотя майнер и активность GhostAction использовали одну и ту же скомпрометированную учетную запись, их инструментарий и поведение различались, поэтому атрибуция действий одному оператору не подтверждается. Кроме того, жертвы GhostAction подвергались атакам со стороны нескольких несвязанных кампаний по майнингу, что указывает на возможное распространение или перепродажу скомпрометированных учетных данных GitHub. В связи с этим, помимо ротации скомпрометированных секретов, необходимо отозвать учетные данные, использовавшиеся для доступа к репозиторию.
More from @aptreports
  1. Oct 9, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 9, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 9, 2026#ParsedReport #CompletenessHigh 08-10-2026 Suspected TraderTraitor Group Uses Trojanized T…
  4. Oct 9, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  5. Oct 9, 2026#ParsedReport #CompletenessMedium 07-10-2026 The campaign that never stopped: tracking Gho…
  6. Oct 9, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →