GitHub Actions të Komprometuara Rikthejnë Malware Mini Shai-Hulud
Imazh i krijuar me IA

GitHub Actions të Komprometuara Rikthejnë Malware Mini Shai-Hulud

Studiuesit e Socket zbulojnë se dy GitHub Actions keqdashëse rifilluan ekzekutimin pasi u riaktivizuan, duke ekspozuar tubacionet CI/CD ndaj vjedhjes së kredencialeve pa ndryshime të reja kodi.

Dy depo të njohura të GitHub Actions janë çaktivizuar për herë të dytë, pasi u bënë sërish të aksesueshme javën e kaluar. Ky zhvillim ndodhi muaj pasi projektet u komprometuan fillimisht gjatë fushatës Mini Shai-Hulud në maj 2026. Mjetet e prekura, të mirëmbajtura nga përdoruesi actions-cool, janë issues-helper dhe maintain-one-comment. Këto shërbime përdoren gjerësisht në flukset e punës të zhvillimit të softuerit për të automatizuar gjurmimin e çështjeve dhe menaxhimin e komenteve.

Vizita e depove tani shfaq një mesazh nga Stafi i GitHub që thotë se aksesi është çaktivizuar për shkak të shkeljes së kushteve të shërbimit të platformës. Megjithatë, përpara këtij bllokimi përfundimtar, depot u rihapën shkurtimisht më 16 shtator 2026. Studiuesi i Socket, Karlo Zanki, konfirmoi se gjatë kësaj dritareje, etiketat e versioneve nuk u pastruan. Ato vazhduan të referonin përmbajtjen keqdashëse të futur më 18 maj 2026. Rrjedhimisht, çdo fluks pune që referon njërën nga këto veprime sipas etiketës së versionit rifilloi shkarkimin dhe ekzekutimin e ngarkesës në ekzekutimin e radhës të planifikuar.

Komprometimi origjinal më 18 maj ishte krijuar për të mbledhur kredenciale të ndjeshme nga tubacionet e Integrimit të Vazhdueshëm dhe Dislokimit të Vazhdueshëm (CI/CD). Kodi keqdashës eksfiltronte këto të dhëna në një server të kontrolluar nga sulmuesi. Analistët e sigurisë e lidhën këtë aktivitet me grupin më të gjerë Mini Shai-Hulud, duke vënë në dukje mbivendosje në domenin e eksfiltrimit t.m-kosche[.]com me incidente të tjera që përfshijnë paketa npm nga ekosistemi @antv. Philipp Burckhardt, drejtues i inteligjencës së kërcënimeve në Socket, deklaroi më parë se kjo tregonte një grup të vetëm të koordinuar aktiviteti, jo incidente të izoluara.

Riaktivizimi i këtyre depove nxjerr në pah një dobësi kritike në zinxhirin e furnizimit. Kodi keqdashës mbeti i ngulitur në bazat e kodit të prekura dhe nuk kërkoi përditësime ose konfigurime të reja për t'u bërë sërish aktiv. Për shkak se shumë flukse pune ende i referohen këtyre veprimeve, ekspozimi krijoi rreziqe të mëdha sigurie. Shumica e depove të prekura me gjasë e ekzekutuan ngarkesën brenda një dite nga riaktivizimi, pasi veprimet zakonisht funksionojnë sipas planeve ditore ose kur hapen çështje dhe kërkesa të reja për tërheqje. Kjo do të thotë që aktorët e kërcënimit nuk kishin nevojë të vendosnin shfrytëzime ose infrastrukturë të re për të riaktivizuar sulmin.

Flukset e punës që fiksojnë këto veprime në SHA-në e plotë të commit-it të një versioni të publikuar përpara 18 majit 2026, mbeten të paprekura. Zhvilluesit këshillohen të gjejnë çdo referencë ndaj veprimeve të prekura dhe ta trajtojnë versionin v2.2.1 si të komprometuar. Zbutja e rekomanduar përfshin heqjen e veprimeve aktuale dhe fiksimin e tyre në një SHA të njohur si të pastër që i paraprin datës së komprometimit. Për më tepër, organizatat duhet të ndryshojnë të gjitha sekretet e ekspozuara, të shqyrtojnë historikun e flukseve të punës për ekzekutime të suksesshme pas periudhave me dështime dhe të auditojnë historikun e depove për commit-e të papritura pas 16 shtatorit 2026.

Zanki theksoi se shumica e incidenteve në zinxhirin e furnizimit përfshijnë elementë të rinj, si versione keqdashëse të sapopublikuara ose llogari të marra nën kontroll. Ky incident është i veçantë sepse mbështetet në një etiketë të ndryshueshme që u komprometua, u izolua dhe më pas u riaktivizua pa asnjë ndryshim në skedarin e fluksit të punës të konsumatorit. Fiksimi i SHA-së heq varësinë nga gjendja e depos burimore, duke siguruar që edhe nëse një depo rihapet ose përditësohet në mënyrë keqdashëse, fluksi i punës vazhdon të përdorë versionin e verifikuar dhe të pastër. Për pronarët e faqeve të internetit dhe ekipet e IT-së që menaxhojnë mjedise të pritura, kjo nënvizon rëndësinë e verifikimit të varësive nga palët e treta dhe përdorimit të referencave të pandryshueshme për të parandaluar ri-infeksionin e heshtur.

AEU Group ofron AEU-I, duke ofruar infrastrukturë IT me siguri në plan të parë dhe konsulencë për të ndihmuar bizneset të sigurojnë asetet e tyre dixhitale kundër dobësive të tilla në zinxhirin e furnizimit.

Si të Mbroheni

  1. Kontrolloni dosjet e projektit tuaj për çdo referencë ndaj 'actions-cool/issues-helper' ose 'actions-cool/maintain-one-comment' dhe hiqini ato menjëherë.
  2. Zëvendësoni çdo referencë të bazuar në version ndaj këtyre mjeteve me hash-e specifike commit-esh (SHA) që e dini se janë të sigurta dhe datojnë para majit 2026.
  3. Ndryshoni të gjitha fjalëkalimet dhe çelësat API të përdorur në tubacionet tuaja CI/CD, pasi ato mund të jenë vjedhur gjatë komprometimit fillestar.
  4. Shqyrtoni regjistrat e fundit të ndërtimit për të parë nëse ndonjë punë u ekzekutua me sukses pas 16 shtatorit 2026, gjë që mund të tregojë aktivitet të paautorizuar.

Termat e Shpjeguar

  • GitHub Actions Një veçori në GitHub që u lejon zhvilluesve të automatizojnë detyra si ndërtimi, testimi dhe vendosja e kodit direkt nga depot e tyre.
  • CI/CD pipelines Procese të automatizuara që kombinojnë ndryshimet e kodit me hapat e testimit dhe vendosjes për të lëshuar përditësime softuerike shpejt dhe me besueshmëri.
  • SHA Një identifikues unik alfanumerik për një version specifik të kodit; përdorimi i një SHA siguron që gjithmonë shkarkoni të njëjtin skedar të saktë, duke parandaluar manipulimin.
  • Supply chain security Praktika e mbrojtjes së softuerit kundër kërcënimeve që vijnë nga mjete ose biblioteka të palëve të treta të përdorura në procesin e zhvillimit.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie