GitHub Actions comprometidas en mayo volvieron en septiembre con el malware todavía activo

Cuando el equipo de seguridad de GitHub cerró dos repositorios de Actions en mayo de 2026, parecía que el ataque a la cadena de suministro había sido limpiamente neutralizado. La campaña Mini Shai-Hulud había comprometido actions-cool/issues-helper y actions-cool/maintain-one-comment, inyectando código que robaba credenciales en el archivo index.js. GitHub deshabilitó ambos repositorios el 19 de mayo.
Pero no fue así. El 16 de septiembre, ambos repositorios volvieron silenciosamente a estar en línea — con los mismos release tags maliciosos que no habían sido limpiados desde mayo. GitHub deshabilitó el acceso a los repos pero no limpió los tags antes de reactivarlos. El resultado: cada workflow de CI/CD que referenciaba cualquiera de estas Actions por tag (en lugar de un commit SHA fijado) reanudó la descarga y ejecución del payload la próxima vez que se ejecutó.
GitHub volvió a deshabilitar ambas Actions el 25 de septiembre — nueve días después de haber sido reactivadas. Según el gráfico de dependencias de GitHub, cerca de 15.000 repositorios dependen solo de issues-helper.
Qué hacer ahora: Si tus workflows referencian cualquiera de estas Actions, audita todas las ejecuciones desde el 16 de septiembre y rota todos los secretos accesibles durante ese período.
Publicado originalmente por BleepingComputer. Lee el artículo original para más detalles.
Ver fuente original