AIO APEX

Im Mai kompromittierte GitHub Actions kamen im September mit noch aktivem Malware-Payload zurück

BleepingComputer
Teilen:
Im Mai kompromittierte GitHub Actions kamen im September mit noch aktivem Malware-Payload zurück

Als GitHubs Sicherheitsteam im Mai 2026 zwei Actions-Repositories schloss, schien der Supply-Chain-Angriff sauber neutralisiert. Die Mini Shai-Hulud-Kampagne hatte actions-cool/issues-helper und actions-cool/maintain-one-comment kompromittiert, indem sie Credential-stehlenden Code in die Datei index.js injizierte. GitHub deaktivierte beide Repositories am 19. Mai.

Aber die Geschichte war nicht beendet. Am 16. September kamen beide Repositories still wieder online — mit denselben bösartigen Release-Tags, die seit Mai nicht bereinigt worden waren. GitHub hatte den Zugriff auf die Repos deaktiviert, aber die Tags nicht bereinigt, bevor sie reaktiviert wurden. Das Ergebnis: Jeder CI/CD-Workflow, der diese Actions per Tag (statt per gepinntem Commit-SHA) referenzierte, nahm beim nächsten Ausführen das Herunterladen und Ausführen des Payloads wieder auf.

GitHub deaktivierte beide Actions am 25. September erneut — neun Tage nach ihrer Reaktivierung. Laut GitHubs Abhängigkeitsgraph hängen etwa 15.000 Repositories allein von issues-helper ab.

Was jetzt zu tun ist: Überprüfen Sie alle Workflow-Ausführungen seit dem 16. September und rotieren Sie alle Secrets, die in diesem Zeitraum zugänglich waren.

Ursprünglich berichtet von BleepingComputer. Lesen Sie den Originalartikel für weitere Details.

Originalquelle ansehen
Teilen: