За 6 часов атакующие отправили 5718 вредоносных коммитов в 5561 GitHub-репозиторий.
Коммиты выглядели максимально обычно: ci-bot, build-bot, pipeline-bot, сообщения вроде:
> ci: add build optimization step
После merge в .github/workflows/ запускался вредоносный GitHub Actions workflow с Base64-encoded bash payload.
Дальше малварь начинала вытаскивать секреты из CI/CD-окружения:
🔵 AWS / GCP / Azure credentials
🔵 GitHub OIDC tokens
🔵 SSH-ключи
🔵 Docker / Kubernetes configs
🔵 Vault / Terraform secrets
🔵 .env и service-account файлы
🔵 API keys, JWT и PEM-ключи
Атака почти не требовала эксплойтов: всё держалось на доверии к CI/CD. После безобидного CI-коммита GitHub Actions сам запускал вредоносный код внутри инфраструктуры жертвы.
🦾 Что стоит проверить прямо сейчас:
— .github/workflows/*
— suspicious workflow_dispatch
— Base64/bash payloads
— fake bot commits
— PAT / deploy keys
— OIDC trust policies
— прямые push в main/master
🔗 Расследование SafeDep
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#breach_breakdown
