GitHub Actions comprometidas em maio voltaram em setembro com o malware ainda ativo

Quando a equipa de segurança do GitHub encerrou dois repositórios de Actions em maio de 2026, o ataque à cadeia de fornecimento parecia ter sido neutralizado de forma limpa. A campanha Mini Shai-Hulud tinha comprometido actions-cool/issues-helper e actions-cool/maintain-one-comment, injetando código de roubo de credenciais no ficheiro index.js. O GitHub desativou ambos os repositórios a 19 de maio.
Mas a história não acabou. A 16 de setembro, ambos os repositórios voltaram silenciosamente a estar online — com as mesmas release tags maliciosas que nunca foram limpas desde maio. O GitHub desativou o acesso aos repositórios, mas não limpou as tags antes de os reativar. Resultado: cada workflow CI/CD que referenciasse estas Actions por tag (em vez de um commit SHA fixo) retomou o descarregamento e execução do payload na próxima execução.
O GitHub voltou a desativar ambas as Actions a 25 de setembro — nove dias depois de terem sido reativadas. Cerca de 15.000 repositórios dependem apenas do issues-helper, segundo o gráfico de dependências do GitHub.
O que fazer agora: Se os seus workflows referenciam estas Actions, audite todas as execuções desde 16 de setembro e mude todos os segredos acessíveis durante esse período.
Publicado originalmente por BleepingComputer. Leia o artigo original para mais detalhes.
Ver fonte original