GitHub Actions المخترقة في مايو عادت للإنترنت في سبتمبر دون إزالة البرمجيات الخبيثة

BleepingComputer
مشاركة:
GitHub Actions المخترقة في مايو عادت للإنترنت في سبتمبر دون إزالة البرمجيات الخبيثة

عندما أوقف فريق أمان GitHub مستودعَين من GitHub Actions في مايو 2026، بدا أن عملية تعطيل هجوم سلسلة التوريد قد نجحت. كانت حملة Mini Shai-Hulud قد اخترقت actions-cool/issues-helper وactions-cool/maintain-one-comment عبر حقن كود لسرقة الاعتمادات. أوقف GitHub كلا المستودعَين في 19 مايو.

لكن القصة لم تنته. في 16 سبتمبر، عادت المستودعات للعمل بهدوء — مع الإصدارات الخبيثة ذاتها التي لم تُنظَّف منذ مايو. أي workflow يشير إلى هذه الـ Actions عبر tag (لا عبر SHA) استأنف تنزيل وتنفيذ الـ payload الخبيث في المرة التالية.

أعاد GitHub تعطيل كلتا الـ Actions في 25 سبتمبر — بعد تسعة أيام من إعادة تفعيلها. خلال هذه الفترة، كانت أي CI/CD pipeline تستخدمها عرضة للاختراق.

ما يجب فعله الآن: إذا كانت workflows لديك تشير لأي من هاتين الـ Actions، تحقق من جميع تشغيلاتها منذ 16 سبتمبر، وغيِّر جميع الأسرار المتاحة — tokens الوصول، ومفاتيح النشر، واعتمادات حسابات الخدمة.

وردت في الأصل عن BleepingComputer. اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة: