Два действия GitHub Actions были повторно отключены после того, как репозитории стали доступны на прошлой неделе, спустя месяцы после того, как они были скомпрометированы во время кампании Mini Shai-Hulud в мае 2026 года. Затронутые действия GitHub перечислены ниже. При посещении любого из репозиториев теперь отображается сообщение: «Доступ к этому репозиторию отключен сотрудниками GitHub из-за нарушения условий обслуживания GitHub. Если вы являетесь владельцем репозитория, вы можете обратиться в службу поддержки GitHub для получения дополнительной информации».
«16 сентября 2026 года оба репозитория снова стали доступны», — сообщил исследователь Socket Карло Занки. «Их теги выпуска не были очищены. Они по-прежнему указывают на вредоносный контент, внедренный 18 мая, поэтому любой рабочий процесс, ссылающийся на одно из действий по тегу версии, возобновил загрузку и выполнение полезной нагрузки при следующем запуске».
Два рабочих процесса GitHub Actions были первоначально скомпрометированы 18 мая 2026 года для выполнения вредоносного кода, который собирал конфиденциальные учетные данные из конвейеров CI/CD, которые их запускали, и эксфильтровал данные на сервер, контролируемый злоумышленником. Эта активность впоследствии была связана с кластером активности Mini Shai-Hulud, ссылаясь на совпадения в домене эксфильтрации («t.m-kosche[.]com»), используемом в рабочих процессах GitHub Actions, и в npm-пакетах из экосистемы @antv.
«Это указывает на тот же кластер активности Mini Shai-Hulud, а не на отдельный инцидент, связанный только с npm», — заявил тогда The Hacker News Филипп Буркхардт, руководитель отдела анализа угроз в Socket.
Репозитории были повторно активированы 16 сентября 2026 года в период между 11:09 и 18:16 по центральноевропейскому времени. В настоящее время неизвестно, почему это произошло. Однако последнее развитие событий указывает на другую проблему: вредоносный код остался в затронутых кодовых базах и никогда не был очищен, и все, что требовалось для активации угрозы, — это повторная загрузка репозиториев. Учитывая, что существует несколько рабочих процессов, использующих два действия GitHub, эта уязвимость могла привести к серьезным рискам безопасности цепочки поставок программного обеспечения без необходимости использования злоумышленниками нового эксплойта или создания новой инфраструктуры.
«Оба действия автоматизируют обслуживание выпусков и комментариев, таких как закрытие неактивных выпусков, проверка недавно открытых или обновление одного комментария бота», — заявили в Socket. «Рабочие процессы, которые их вызывают, обычно запускаются по ежедневному расписанию или всякий раз, когда кто-то открывает выпуск или запрос на вытягивание. На практике большинство затронутых репозиториев, вероятно, запускали полезную нагрузку в течение дня после повторного включения, без каких-либо дальнейших действий со стороны злоумышленника».
Проблема не затрагивает рабочие процессы, которые закрепляют любое из действий за полным SHA-коммитом версии до 18 мая 2026 года. Разработчикам рекомендуется выполнить следующие шаги:
«Большинство инцидентов в цепочке поставок включают что-то новое: недавно опубликованную вредоносную версию, недавно захваченную учетную запись или недавно внедренный рабочий процесс», — сказал Занки. «В этом случае ничего нового не было. Новый код не публиковался, и конфигурация не менялась». «Этот инцидент показывает, что изменяемый тег может быть скомпрометирован, локализован, а затем реактивирован без каких-либо изменений в вашем собственном файле рабочего процесса. Закрепление SHA устраняет эту зависимость от состояния вышестоящего репозитория».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




