TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #33179 87
CTT Report Hub #ParsedReport #CompletenessHigh 09-10-2026 GhostAction Attack Escalates By Targeting GitHub Users https://opensourcemalware.com/blog/ghostaction-attack-escalates Report completeness: High Actors/Campaigns: Ghostaction Threats: Supply_chain_technique Devopsgpt_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GhostAction — активная кампания в цепочке поставок, в ходе которой злоумышленники получают несанкционированный доступ к учетным записям GitHub и внедряют вредоносные рабочие процессы Actions в репозитории, доступные для записи. Эти рабочие процессы крадут настроенные секреты CI/CD, облачных сервисов, пакетов, SSH, баз данных и GitHub, при этом более новые варианты сканируют историю репозиториев в поисках скомпрометированных учетных данных и выводят данные на адрес `193.32.204[.\]199`. Скомпрометированным учетным записям также были приписаны вредоносный пакет `claudecord` версии 0.3.2 и отдельное развёртывание XMRig.
-----

GhostAction — активная кампания в цепочке поставок, нацеленная на скомпрометированные аккаунты GitHub и репозитории, которые они могут модифицировать. Атакующие перечисляют репозитории, доступные для записи, и внедряют вредоносные рабочие процессы GitHub Actions в каталог `.github/workflows/`, часто используя имена файлов, связанные с тематикой безопасности. Рабочие процессы могут запускаться при пуше с внедрением, при последующих коммитах или при ручных событиях `workflow_dispatch`. Некоторые варианты добавляют бездействующий комментарий в файл `README.md`, чтобы создать дополнительный пуш, запускающий срабатывание.

Установленная полезная нагрузка нацелена на именованные секреты GitHub Actions, включая учетные данные для развертывания, SSH-ключи, токены npm и PyPI, учетные данные облачных сервисов, секреты контейнеров, учетные данные баз данных и токены GitHub. Названия секретов, по всей видимости, выбираются после инспекции рабочих процессов или конфигурации каждой жертвы; полезная нагрузка не способна самостоятельно перечислять значения секретов. Более новая вариация `security-audit.yml` дополнительно сканирует текущее дерево репозитория и полную историю Git на наличие строк, похожих на учетные данные, включая ключи AWS и окружающий контекст. Результаты отправляются с помощью `curl` по незашифрованному HTTP на адрес `193.32.204[.\]199`, включая конечную точку `/?c=monami`. Репозиторий жертвы идентифицируется через переменную `GITHUB_REPOSITORY`.

Версия 0.3.2 пакета `claudecord` на PyPI содержала вредоносный workflow с именем `github_actions_security.yml`, который пытался выкрасть секреты для развертывания, npm и PyPI. Атака затронула множество репозиториев, хотя к моменту публикации не было зафиксировано ни одного вредоносного релиза на PyPI или crates.io, связанного с наблюдаемой волной атак. Скомпрометированные учетные данные для публикации, облачных сервисов и CI/CD остаются под угрозой и должны быть заменены.

Основной IP-адрес сборщика, `193.32.204[.\]199`, также связан с интернет-сканированием, веб-зондированием, брутфорс-активностью и трафиком к медовым ловушкам. Среди обнаруженных сервисов — SSH, Apache и TCP/8900. Более ранняя инфраструктура GhostAction включала `45.139.104[.\]115`, который был связан с доменами, используемыми для фишинга, и бывшей инфраструктурой эксфильтрации `carte-avantage[.\]com`.

`my-github[.\]com` является индикатором подозрительной активности высокого приоритета, поскольку он напрямую резолвится в `193.32.204[.\]199` и использует DNS-записи с подстановочным символом (wildcard), хотя прямая атрибуция оператору не подтверждена. `my-gitlab[.\]com` и `gitlab.my-gitlab[.\]com` представляют собой объекты мониторинга с более низкой степенью уверенности; последний резолвится в хостингуемый на AWS сервис GitLab, однако техническая связь с GhostAction не установлена. Отдельный коммит также предусматривал установку и закрепление XMRig в виде `/usr/local/bin/pyworker`, что свидетельствует о самостоятельной деятельности по майнингу криптовалют, связанной с тем же скомпрометированным идентификатором.
More from @aptreports
  1. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  2. Oct 10, 2026#ParsedReport #CompletenessHigh 09-10-2026 GhostAction Attack Escalates By Targeting GitHu…
  3. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  4. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  5. Oct 10, 2026#ParsedReport #CompletenessLow 07-10-2026 Android/RewaFake: Uncovering a Large-Scale Fake…
  6. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →