GitHub Actions که در ماه مه به خطر افتاده بودند، در سپتامبر بدون پاک‌سازی دوباره فعال شدند

BleepingComputer
اشتراک‌گذاری:
GitHub Actions که در ماه مه به خطر افتاده بودند، در سپتامبر بدون پاک‌سازی دوباره فعال شدند

وقتی تیم امنیتی GitHub در ماه مه ۲۰۲۶ دو مخزن Actions را خاموش کرد، به نظر می‌رسید که یک حمله زنجیره تأمین به‌درستی متوقف شده است. کمپین Mini Shai-Hulud دو Action به نام‌های actions-cool/issues-helper و actions-cool/maintain-one-comment را با تزریق کد سرقت اعتبارنامه آلوده کرده بود. GitHub هر دو مخزن را در ۱۹ مه غیرفعال کرد.

اما ماجرا تمام نشده بود. در ۱۶ سپتامبر، هر دو مخزن بی‌سروصدا دوباره آنلاین شدند — با همان تگ‌های مخربی که از ماه مه پاک نشده بودند. هر workflow که به این Actionها با تگ (نه SHA commit) ارجاع می‌داد، در اجرای بعدی خود payload سرقت اعتبارنامه را دانلود و اجرا کرد.

GitHub هر دو Action را در ۲۵ سپتامبر دوباره غیرفعال کرد — ۹ روز پس از فعال‌سازی مجدد. در این مدت، هر CI/CD pipeline که از این Actionها استفاده می‌کرد در معرض خطر قرار داشت.

اقدامات ضروری: اگر workflow شما به هر یک از این Actionها ارجاع می‌دهد، تمام اجراها از ۱۶ سپتامبر را بررسی کنید. تمام secret‌های قابل‌دسترس در آن دوره را تغییر دهید — توکن‌های دسترسی، کلیدهای deploy، و credential‌های service account.

در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: