Des GitHub Actions compromises en mai sont revenues en ligne en septembre avec leur malware toujours actif

Quand l'équipe sécurité de GitHub a fermé deux dépôts d'Actions en mai 2026, l'attaque sur la chaîne d'approvisionnement semblait neutralisée. La campagne Mini Shai-Hulud avait compromis actions-cool/issues-helper et actions-cool/maintain-one-comment en injectant du code voleur de credentials dans le fichier index.js. GitHub a désactivé les deux dépôts le 19 mai.
Mais l'affaire n'était pas close. Le 16 septembre, les deux dépôts sont revenus en ligne en silence — avec les mêmes release tags malveillants jamais nettoyés depuis mai. GitHub avait désactivé l'accès aux dépôts, mais n'avait pas nettoyé les tags avant de les réactiver. Résultat : chaque workflow CI/CD référençant ces Actions par tag (plutôt qu'un commit SHA fixe) a repris le téléchargement et l'exécution du payload à sa prochaine exécution.
GitHub a de nouveau désactivé les deux Actions le 25 septembre — neuf jours après leur réactivation. Environ 15 000 dépôts dépendent de issues-helper selon le graphe de dépendances de GitHub.
Que faire maintenant : Auditez toutes les exécutions depuis le 16 septembre et faites pivoter tous les secrets accessibles pendant cette période.
Initialement rapporté par BleepingComputer. Lisez l'article original pour plus de détails.
Voir la source originale