Два сторонних GitHub Actions, ранее скомпрометированные в ходе кампании Mini Shai-Hulud, были повторно активированы их разработчиком и оставались доступными более недели, несмотря на то, что по-прежнему указывали на вредоносный код.
После взлома 18 мая команда безопасности GitHub удалила папки actions-cool/issues-helper и actions-cool/maintain-one-comment, предотвратив загрузку вредоносного ПО из любых последующих рабочих процессов.
По данным исследователей Socket, с 16 по 25 сентября оба действия снова активировались с теми же тегами релиза, в результате чего рабочие процессы, ссылающиеся на эти действия, загружали и выполняли старую полезную нагрузку.
Тогда в мае атака Mini Shai-Hulud на цепочку поставок затронула 323 пакета и 639 версий пакетов в индексе Node Package Manager (npm), заразив их вредоносным ПО, нацеленным на токены разработчиков, учетные данные и секреты CI/CD.
Исследователи Socket обнаружили, что в прошлую среду теги релизов actions-cool/issues-helper и actions-cool/maintain-one-comment привели к коммиту, содержащему обфусцированную полезную нагрузку внутри файла index.js.
Оба репозитория по-прежнему указывают на вредоносный контент, появившийся 18 мая, поэтому любой рабочий процесс, который ссылается на любое из этих действий по тегу версии, возобновлял загрузку и выполнение полезной нагрузки при следующем запуске.
Неясно, почему эти репозитории были повторно включены без предварительной надлежащей очистки. По данным Socket, в графе зависимостей GitHub указано около 15 000 репозиториев, зависящих от issues-helper, хотя это не означает, что все они были скомпрометированы.
Исследователи отмечают, что им пока не удалось установить, сколько зависимых элементов ссылаются на то или иное действие с помощью изменяемого тега, а не закрепленного коммита.
Однако они пояснили, что затронутые действия - это те, которые выполняются почти ежедневно, поскольку они направлены на решение текущих проблем.
25 сентября Socket установила, что оба действия снова были отключены на GitHub, в результате чего рабочие процессы, которые ссылаются на них, завершались с ошибкой вместо выполнения полезной нагрузки.
Socket рекомендует найти ссылки на оба действия, удалить их или закрепить проверенный чистый коммит, просмотреть запуски с 16 сентября и ротировать секреты, доступные для рабочих процессов, которые запускали затронутый тег.
Разработчикам, которых потенциально может затронуть данная проблема, следует проверить наличие ссылок на оба действия и удалить их или закрепить проверенный чистый коммит.
Post #8658
4.87K