TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8658 4.87K
Два сторонних GitHub Actions, ранее скомпрометированные в ходе кампании Mini Shai-Hulud, были повторно активированы их разработчиком и оставались доступными более недели, несмотря на то, что по-прежнему указывали на вредоносный код.

После взлома 18 мая команда безопасности GitHub удалила папки actions-cool/issues-helper и actions-cool/maintain-one-comment, предотвратив загрузку вредоносного ПО из любых последующих рабочих процессов.

По данным исследователей Socket, с 16 по 25 сентября оба действия снова активировались с теми же тегами релиза, в результате чего рабочие процессы, ссылающиеся на эти действия, загружали и выполняли старую полезную нагрузку.

Тогда в мае атака Mini Shai-Hulud на цепочку поставок затронула 323 пакета и 639 версий пакетов в индексе Node Package Manager (npm), заразив их вредоносным ПО, нацеленным на токены разработчиков, учетные данные и секреты CI/CD.

Исследователи Socket обнаружили, что в прошлую среду теги релизов actions-cool/issues-helper и actions-cool/maintain-one-comment привели к коммиту, содержащему обфусцированную полезную нагрузку внутри файла index.js.

Оба репозитория по-прежнему указывают на вредоносный контент, появившийся 18 мая, поэтому любой рабочий процесс, который ссылается на любое из этих действий по тегу версии, возобновлял загрузку и выполнение полезной нагрузки при следующем запуске.

Неясно, почему эти репозитории были повторно включены без предварительной надлежащей очистки. По данным Socket, в графе зависимостей GitHub указано около 15 000 репозиториев, зависящих от issues-helper, хотя это не означает, что все они были скомпрометированы.

Исследователи отмечают, что им пока не удалось установить, сколько зависимых элементов ссылаются на то или иное действие с помощью изменяемого тега, а не закрепленного коммита.

Однако они пояснили, что затронутые действия - это те, которые выполняются почти ежедневно, поскольку они направлены на решение текущих проблем.

25 сентября Socket установила, что оба действия снова были отключены на GitHub, в результате чего рабочие процессы, которые ссылаются на них, завершались с ошибкой вместо выполнения полезной нагрузки.

Socket рекомендует найти ссылки на оба действия, удалить их или закрепить проверенный чистый коммит, просмотреть запуски с 16 сентября и ротировать секреты, доступные для рабочих процессов, которые запускали затронутый тег.

Разработчикам, которых потенциально может затронуть данная проблема, следует проверить наличие ссылок на оба действия и удалить их или закрепить проверенный чистый коммит.
socket.dev Re-Enabled GitHub Actions Expose Thousands of Repositories to Mini Shai-Hulud Two compromised GitHub Actions were re-enabled with malicious tags intact, exposing thousands of downstream repositories to Mini Shai-Hulud.
More from @true_secator
  1. Sep 30, 2026Исследователи Лаборатории Касперского рассказали, где искать следы атакующего при компроме…
  2. Sep 30, 2026Вслед за агентами ФСБ США масштабная утечка накрыла более 3 млн. штатовских военнослужащих…
  3. Sep 30, 2026В продолжение к предыдущему: в своем отчете Mandiant приводит дополнительные подробности о…
  4. Sep 30, 2026Mandiant сообщает об эксплуатации 0-day, CVE-2026-88772, в Citrix NetScaler, связанной с р…
  5. Sep 30, 2026ФБР США обратилось к членам ShinyHunters, призвав их сдаться после после того, как партнер…
  6. Sep 29, 2026Новый вариант атаки Spectre v2 - Branch Target Reuse (BTR), позволяет восстанавливать хэши…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →