💀 Взломанные GitHub Actions снова работают: теги не чистили
16 сентября 2026 два Actions из экосистемы actions-cool снова стали доступны после майского отключения. Теги v2.2.1 не очистили. Они по-прежнему указывают на вредоносный код от 18 мая. Любой рабочий процесс, ссылавшийся на Action по тегу версии, скачал и запустил вредоносную нагрузку при следующем выполнении. Большинство таких рабочих процессов выполняются ежедневно или при открытии issue/PR. Повторное заражение не требовало новых действий атакующего.
По данным hackernews, домен для вывода данных t.m-kosche[.]com связывает эти Actions с кампанией Mini Shai-Hulud и npm-пакетами @antv. Почему GitHub вернул доступ в промежутке с 11:09 до 18:16 GMT+2, неизвестно. Нового кода не публиковали, конфигурации не меняли. Просто перестал действовать блок. А теги остались.
Рекомендации прямые. Найдите все ссылки на actions-cool/issues-helper@v2.2.1, привяжитесь к чистому SHA до 18.05.2026, смените секреты CI/CD. Проверьте историю запусков на внезапно успешные запуски после долгих ошибок Set up job. Проверьте коммиты после 16.09.
Меня здесь цепляет не возврат репозиториев, а то, что инциденту было четыре месяца, но тег в CI/CD не открепили. Привязка к SHA — не перфекционизм, а единственный способ не зависеть от состояния вышестоящего репозитория. Тег можно перевязать. SHA — нет.
#GitHubActions #CI_CD #SupplyChain #MiniShaiHulud #malware
Post #901
9