TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #33188 21
CTT Report Hub #ParsedReport #CompletenessLow 09-10-2026 New GhostAction Wave Hits Hundreds of Repos, Expanding Beyond CI/CD Secrets to Cloud Credentials https://socket.dev/blog/ghostaction-cloud-credentials Report completeness: Low Actors/Campaigns: Ghostaction Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания GhostAction привела к компрометации сотен репозиториев GitHub путем внедрения вредоносного рабочего процесса GitHub Actions с использованием украденных учетных данных администраторов. Данный рабочий процесс выполнял поиск в текущих файлах, ветках, тегах и истории Git секретов облачных сервисов, ИИ, инструментов совместной работы, пакетов и GitHub, после чего выгружал их на адрес `193.32.204[.\]199/?c=monami`, создавая риски для цепочки поставок в репозиториях, содержащих учетные данные для публикации.
-----

Новая кампания GhostAction привела к компрометации сотен репозиториев GitHub путем внедрения вредоносного рабочего процесса GitHub Actions с использованием украденных учетных данных администраторов. Рабочий процесс был обнаружен в 346 репозиториях, в том числе в 318 репозиториях в пространстве имен `henrywoo`, 27 в `kitao`, а также в `uber/athenadriver`. Активность фиксировалась в короткие автоматизированные временные интервалы и затрагивала как неактивные репозитории, так и их форки, что указывает на массовый перебор репозиториев, а не на целенаправленный выбор целей. Рабочий процесс сохранялся на затронутых ветках по умолчанию и успешно выполнялся.

Кампания сохраняет исходную возможность GhostAction по извлечению секретов GitHub Actions, включая учетные данные для публикации пакетов и персональные токены доступа. Внедренный рабочий процесс также вводит более широкий функционал сбора учетных записей. Он выполняет полную выгрузку с параметром `fetch-depth: 0`, а затем ищет учетные данные в рабочем дереве, а также во всех доступных ветках и тегах. С помощью команды `git log -p --all` он также просматривает историю репозитория в поисках секретов, которые разработчики могли удалить из текущей ветки, но которые остались в достижимых коммитах, устаревших ветках или тегах.

Новый полезный груз использует регулярные выражения для идентификации учетных данных облачных, ИИ-, коллаборативных и пакетных сервисов, включая идентификаторы ключей доступа AWS, ключи Google или Firebase, токены Slack, ключи SendGrid, а также учетные данные, связанные с такими сервисами, как Anthropic, OpenAI и OpenRouter. Контекст вокруг идентификаторов `AKIA` и `ASIA` собирается для помощи в восстановлении полных пар ключей AWS, включая секретные ключи доступа, хранящиеся поблизости в конфигурационных файлах или файлах окружения. Собранная данные объединяется со значениями секретов GitHub Actions и отправляется методом HTTP POST на управляемый злоумышленником конечный пункт `193.32.204[.\]199/?c=monami`.

К числу высокоценных целей относились репозитории, содержащие учетные данные для публикации пакетов в PyPI и crates.io, что создавало потенциальный риск для цепочки поставок через несанкционированный выпуск пакетов. На момент подготовки отчета вредоносные версии пакетов не были обнаружены. Вилки репозиториев также уязвимы, поскольку активация Actions и отправка изменений позволяют выполнять рабочие процессы на основе собственных файлов и истории каждой вилки. Организациям следует рассматривать завершившиеся запуски рабочих процессов как возможную эксфильтрацию, отзывать и заменять скомпрометированные учетные данные, проверять историю выпусков пакетов, анализировать активность GitHub Actions и изучать журналы AWS на предмет подозрительного использования скомпрометированных ключей.
More from @aptreports
  1. Oct 11, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 11, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 11, 2026#ParsedReport #CompletenessLow 08-10-2026 Making sure the checks get printed https://blog.…
  4. Oct 11, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 11, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 11, 2026#ParsedReport #CompletenessHigh 08-10-2026 The phone was compromised before the user turne…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →