Исследователи в области кибербезопасности раскрыли подробности продолжающейся кампании по краже учетных данных, в ходе которой были скомпрометированы две учетные записи ведущих разработчиков open-source проектов для внедрения вредоносного рабочего процесса в более чем 340 репозиториев. «Используя учетную запись Такаси Китао, автора игрового движка pyxel с 18 400 звездами, злоумышленник внедрил вредоносный рабочий процесс в 27 репозиториев, начиная с 13:20 UTC», — сообщила компания StepSecurity. «Через восемь часов учетная запись Генри Ву (henrywoo), первоначального автора athenadriver от Uber, была использована для внедрения того же рабочего процесса в 318 репозиториев в течение 16-минутного окна с 21:10 до 21:26 UTC». По состоянию на 9 октября 2026 года компания Socket заявила, что выявила более 500 учетных записей GitHub, которые с 7 октября 2026 года внесли вредоносный рабочий процесс в десятки тысяч репозиториев. Эта активность была приписана GhostAction, масштабной кампании атак на цепочку поставок, которая впервые стала известна в сентябре 2025 года. Активность затронула 817 репозиториев от 327 пользователей GitHub, что привело к утечке 3 325 секретов, включая токены PyPI, npm и DockerHub, через скомпрометированные учетные записи разработчиков. Как и прежде, обе учетные записи были использованы для внедрения рабочего процесса под названием Security Audit («security-audit.yml») или GitHub Actions Security («github_actions_security.yml»), которые предназначены для эксфильтрации конфиденциальных данных на жестко закодированный IP-адрес («193.32.204[.]199») через обычный HTTP. Захваченные данные содержат секреты GitHub Actions, названные в репозитории, включая секреты CI/CD, а также учетные данные облачных сервисов, ИИ и SaaS, присутствующие в рабочем дереве и всей истории git, такие как ключи AWS, API-ключи Anthropic, OpenAI и OpenRouter, а также токены GitHub и GitLab. Вся цепочка атаки разворачивается следующим образом: «Он запускается при workflow_dispatch и нефильтрованном push (любая ветка, любой тег), вытягивает с fetch-depth: 0 и выполняет один шаг ‘Audit’, который делает четыре вещи», — добавили в StepSecurity. Это включает: Ранее на этой неделе GitGuardian сообщила, что кампания GhostAction внедрила вредоносный рабочий процесс в 772 общедоступных репозитория, принадлежащих 373 пользователям и организациям GitHub, в период с 31 августа по 30 сентября 2026 года. Внедренные рабочие процессы нацелены на 2 577 секретов, включая закрытые ключи SSH, учетные данные Azure, учетные данные реестров контейнеров DockerHub и GHCR, учетные данные баз данных, ключи доступа AWS, учетные данные FTP, учетные данные Google Cloud и Firebase, токены GitHub, токены ботов Telegram, Slack и Discord, а также ключи, связанные с Cloudflare, npm, PyPI и поставщиками ИИ. По крайней мере, в одном случае, зафиксированном 30 августа 2026 года, злоумышленники изменили репозиторий “kuafuai/DevOpsGPT”, чтобы встроить майнер криптовалюты XMRig в образ Docker проекта. На момент написания статьи никаких вредоносных выпусков пакетов с использованием скомпрометированных учетных данных для публикации не было. Разработчикам рекомендуется проверить свои репозитории на наличие одного из двух рабочих процессов GitHub с 31 августа 2026 года и предполагать компрометацию, если они обнаружены. Рекомендуется отозвать скомпрометированные учетные данные GitHub, сменить учетные данные, удалить вредоносный рабочий процесс из всех веток и проверить форки зараженных репозиториев. «279 форков в пространстве имен henrywoo каждый содержат файл рабочего процесса. Если Actions включены, последующие push могут привести к сбору учетных данных», — сказал Socket. «Нисходящие форки также подвергаются риску, если они наследуют вредоносный рабочий процесс либо при создании, либо при синхронизации с затронутым вышестоящим репозиторием». Приватные форки и нисходящие зеркала наиболее уязвимы, поскольку именно в приватных репозиториях фактически находятся зафиксированные учетные данные. В обоих аккаунтах каждый запуск также возвращает идентификатор репозитория независимо от того, были ли найдены учетные данные, поэтому оператор имеет карту доступных контекстов выполнения независимо от какой-либо кражи учетных данных.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan