#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GhostAction привела к компрометации сотен репозиториев GitHub путем внедрения вредоносного рабочего процесса GitHub Actions с использованием украденных учетных данных администраторов. Данный рабочий процесс выполнял поиск в текущих файлах, ветках, тегах и истории Git секретов облачных сервисов, ИИ, инструментов совместной работы, пакетов и GitHub, после чего выгружал их на адрес `193.32.204[.\]199/?c=monami`, создавая риски для цепочки поставок в репозиториях, содержащих учетные данные для публикации.
-----
Новая кампания GhostAction привела к компрометации сотен репозиториев GitHub путем внедрения вредоносного рабочего процесса GitHub Actions с использованием украденных учетных данных администраторов. Рабочий процесс был обнаружен в 346 репозиториях, в том числе в 318 репозиториях в пространстве имен `henrywoo`, 27 в `kitao`, а также в `uber/athenadriver`. Активность фиксировалась в короткие автоматизированные временные интервалы и затрагивала как неактивные репозитории, так и их форки, что указывает на массовый перебор репозиториев, а не на целенаправленный выбор целей. Рабочий процесс сохранялся на затронутых ветках по умолчанию и успешно выполнялся.
Кампания сохраняет исходную возможность GhostAction по извлечению секретов GitHub Actions, включая учетные данные для публикации пакетов и персональные токены доступа. Внедренный рабочий процесс также вводит более широкий функционал сбора учетных записей. Он выполняет полную выгрузку с параметром `fetch-depth: 0`, а затем ищет учетные данные в рабочем дереве, а также во всех доступных ветках и тегах. С помощью команды `git log -p --all` он также просматривает историю репозитория в поисках секретов, которые разработчики могли удалить из текущей ветки, но которые остались в достижимых коммитах, устаревших ветках или тегах.
Новый полезный груз использует регулярные выражения для идентификации учетных данных облачных, ИИ-, коллаборативных и пакетных сервисов, включая идентификаторы ключей доступа AWS, ключи Google или Firebase, токены Slack, ключи SendGrid, а также учетные данные, связанные с такими сервисами, как Anthropic, OpenAI и OpenRouter. Контекст вокруг идентификаторов `AKIA` и `ASIA` собирается для помощи в восстановлении полных пар ключей AWS, включая секретные ключи доступа, хранящиеся поблизости в конфигурационных файлах или файлах окружения. Собранная данные объединяется со значениями секретов GitHub Actions и отправляется методом HTTP POST на управляемый злоумышленником конечный пункт `193.32.204[.\]199/?c=monami`.
К числу высокоценных целей относились репозитории, содержащие учетные данные для публикации пакетов в PyPI и crates.io, что создавало потенциальный риск для цепочки поставок через несанкционированный выпуск пакетов. На момент подготовки отчета вредоносные версии пакетов не были обнаружены. Вилки репозиториев также уязвимы, поскольку активация Actions и отправка изменений позволяют выполнять рабочие процессы на основе собственных файлов и истории каждой вилки. Организациям следует рассматривать завершившиеся запуски рабочих процессов как возможную эксфильтрацию, отзывать и заменять скомпрометированные учетные данные, проверять историю выпусков пакетов, анализировать активность GitHub Actions и изучать журналы AWS на предмет подозрительного использования скомпрометированных ключей.
Post #33188
21
CTT Report Hub #ParsedReport #CompletenessLow 09-10-2026 New GhostAction Wave Hits Hundreds of Repos, Expanding Beyond CI/CD Secrets to Cloud Credentials https://socket.dev/blog/ghostaction-cloud-credentials Report completeness: Low Actors/Campaigns: Ghostaction Threats:…