GitHub Actions که در ماه مه به خطر افتاده بودند، در سپتامبر بدون پاکسازی دوباره فعال شدند

وقتی تیم امنیتی GitHub در ماه مه ۲۰۲۶ دو مخزن Actions را خاموش کرد، به نظر میرسید که یک حمله زنجیره تأمین بهدرستی متوقف شده است. کمپین Mini Shai-Hulud دو Action به نامهای actions-cool/issues-helper و actions-cool/maintain-one-comment را با تزریق کد سرقت اعتبارنامه آلوده کرده بود. GitHub هر دو مخزن را در ۱۹ مه غیرفعال کرد.
اما ماجرا تمام نشده بود. در ۱۶ سپتامبر، هر دو مخزن بیسروصدا دوباره آنلاین شدند — با همان تگهای مخربی که از ماه مه پاک نشده بودند. هر workflow که به این Actionها با تگ (نه SHA commit) ارجاع میداد، در اجرای بعدی خود payload سرقت اعتبارنامه را دانلود و اجرا کرد.
GitHub هر دو Action را در ۲۵ سپتامبر دوباره غیرفعال کرد — ۹ روز پس از فعالسازی مجدد. در این مدت، هر CI/CD pipeline که از این Actionها استفاده میکرد در معرض خطر قرار داشت.
اقدامات ضروری: اگر workflow شما به هر یک از این Actionها ارجاع میدهد، تمام اجراها از ۱۶ سپتامبر را بررسی کنید. تمام secretهای قابلدسترس در آن دوره را تغییر دهید — توکنهای دسترسی، کلیدهای deploy، و credentialهای service account.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی