#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GhostAction — активная кампания в цепочке поставок, в ходе которой злоумышленники получают несанкционированный доступ к учетным записям GitHub и внедряют вредоносные рабочие процессы Actions в репозитории, доступные для записи. Эти рабочие процессы крадут настроенные секреты CI/CD, облачных сервисов, пакетов, SSH, баз данных и GitHub, при этом более новые варианты сканируют историю репозиториев в поисках скомпрометированных учетных данных и выводят данные на адрес `193.32.204[.\]199`. Скомпрометированным учетным записям также были приписаны вредоносный пакет `claudecord` версии 0.3.2 и отдельное развёртывание XMRig.
-----
GhostAction — активная кампания в цепочке поставок, нацеленная на скомпрометированные аккаунты GitHub и репозитории, которые они могут модифицировать. Атакующие перечисляют репозитории, доступные для записи, и внедряют вредоносные рабочие процессы GitHub Actions в каталог `.github/workflows/`, часто используя имена файлов, связанные с тематикой безопасности. Рабочие процессы могут запускаться при пуше с внедрением, при последующих коммитах или при ручных событиях `workflow_dispatch`. Некоторые варианты добавляют бездействующий комментарий в файл `README.md`, чтобы создать дополнительный пуш, запускающий срабатывание.
Установленная полезная нагрузка нацелена на именованные секреты GitHub Actions, включая учетные данные для развертывания, SSH-ключи, токены npm и PyPI, учетные данные облачных сервисов, секреты контейнеров, учетные данные баз данных и токены GitHub. Названия секретов, по всей видимости, выбираются после инспекции рабочих процессов или конфигурации каждой жертвы; полезная нагрузка не способна самостоятельно перечислять значения секретов. Более новая вариация `security-audit.yml` дополнительно сканирует текущее дерево репозитория и полную историю Git на наличие строк, похожих на учетные данные, включая ключи AWS и окружающий контекст. Результаты отправляются с помощью `curl` по незашифрованному HTTP на адрес `193.32.204[.\]199`, включая конечную точку `/?c=monami`. Репозиторий жертвы идентифицируется через переменную `GITHUB_REPOSITORY`.
Версия 0.3.2 пакета `claudecord` на PyPI содержала вредоносный workflow с именем `github_actions_security.yml`, который пытался выкрасть секреты для развертывания, npm и PyPI. Атака затронула множество репозиториев, хотя к моменту публикации не было зафиксировано ни одного вредоносного релиза на PyPI или crates.io, связанного с наблюдаемой волной атак. Скомпрометированные учетные данные для публикации, облачных сервисов и CI/CD остаются под угрозой и должны быть заменены.
Основной IP-адрес сборщика, `193.32.204[.\]199`, также связан с интернет-сканированием, веб-зондированием, брутфорс-активностью и трафиком к медовым ловушкам. Среди обнаруженных сервисов — SSH, Apache и TCP/8900. Более ранняя инфраструктура GhostAction включала `45.139.104[.\]115`, который был связан с доменами, используемыми для фишинга, и бывшей инфраструктурой эксфильтрации `carte-avantage[.\]com`.
`my-github[.\]com` является индикатором подозрительной активности высокого приоритета, поскольку он напрямую резолвится в `193.32.204[.\]199` и использует DNS-записи с подстановочным символом (wildcard), хотя прямая атрибуция оператору не подтверждена. `my-gitlab[.\]com` и `gitlab.my-gitlab[.\]com` представляют собой объекты мониторинга с более низкой степенью уверенности; последний резолвится в хостингуемый на AWS сервис GitLab, однако техническая связь с GhostAction не установлена. Отдельный коммит также предусматривал установку и закрепление XMRig в виде `/usr/local/bin/pyworker`, что свидетельствует о самостоятельной деятельности по майнингу криптовалют, связанной с тем же скомпрометированным идентификатором.
Post #33179
87
CTT Report Hub #ParsedReport #CompletenessHigh 09-10-2026 GhostAction Attack Escalates By Targeting GitHub Users https://opensourcemalware.com/blog/ghostaction-attack-escalates Report completeness: High Actors/Campaigns: Ghostaction Threats: Supply_chain_technique Devopsgpt_tool…