العودة
إجراءات GitHub Actions المخترقة عادت للعمل وأعادت تشغيل البرمجية الخبيثة
SiTech AI Team2 წთ. საკითხავი

إجراءات GitHub Actions المخترقة عادت للعمل وأعادت تشغيل البرمجية الخبيثة

تم تعطيل إجرائين من GitHub Actions تابعين لـ actions-cool للمرة الثانية بعد أن أصبحت مستودعاتهما متاحة لفترة قصيرة في 16 سبتمبر 2026. لم يُزل الكود الخبيث، فعادت سير العمل التي تشير إليه عبر وسم الإصدار إلى تنفيذه.

تم تعطيل إجرائي GitHub Actions تديرهما منظمة actions-cool للمرة الثانية، بعد أن أصبحت مستودعاتهما متاحة لفترة قصيرة مجددًا في 16 سبتمبر 2026، أي بعد أشهر من اختراقهما في حملة Mini Shai-Hulud. وأوردت الخبر The Hacker News.

يعرض كلا المستودعين الآن رسالة تفيد بأن الوصول أُغلق من قِبل فريق GitHub بسبب انتهاك شروط الاستخدام. والإجراءان المعنيان هما actions-cool/issues-helper وactions-cool/maintain-one-comment.

ماذا حدث

اخترق الإجراءان أول مرة في 18 مايو 2026، بحيث ينفذان تعليمات برمجية خبيثة داخل خطوط CI/CD التي تستخدمهما. جمعت تلك التعليمات بيانات اعتماد حساسة من بيئة البناء وأرسلتها إلى خادم يتحكم به المهاجم.

وقال الباحث في Socket كارلو زانكي إن المستودعين أصبحا متاحين مجددًا في 16 سبتمبر 2026 بين الساعة 11:09 و18:16 بتوقيت GMT+2، ولم يُعرف السبب بعد. وأضاف: «لم تُنظَّف وسوم الإصدار أولاً. لا تزال تشير إلى المحتوى الخبيث الذي أُدخل في 18 مايو، لذلك عاد أي workflow يستدعي أحد الإجراءين عبر وسم إصدار إلى تنزيل الحمولة وتنفيذها في تشغيله التالي».

رسم توضيحي لحادثة Mini Shai-Hulud

يؤتمت الإجراءان مهام روتينية في الـissues والتعليقات، مثل إغلاق الـissues غير النشطة أو الحفاظ على تعليق بوت محدثًا. تعمل الـworkflow التي تستدعيهما عادة وفق جدول يومي أو عند فتح أي شخص لـissue أو pull request، لذا يُرجَّح أن معظم المستودعات المتأثرة نفذت الحمولة خلال يوم واحد من إعادة التفعيل دون خطوة إضافية من المهاجمين.

لماذا يهم ذلك

يُربط الحادث بمجموعة نشاط Mini Shai-Hulud بسبب تطابق نطاق تسريب البيانات («t.m-kosche[.]com») الذي استُخدم أيضًا في حزم npm خبيثة ضمن منظومة @antv.

لا تتأثر الـworkflow التي تثبّت أحد الإجراءين على بصمة commit SHA كاملة لإصدار يعود إلى ما قبل 18 مايو 2026. وقال زانكي: «معظم حوادث سلسلة التوريد تتضمن شيئًا جديدًا. هنا لم يحدث ذلك. لم يُنشر كود جديد ولم يتغير أي إعداد».

وأشار إلى أن الحادثة تُظهر أن وسمًا قابلًا للتغيير يمكن اختراقه واحتواؤه ثم إعادة تفعيله دون أي تغيير في ملف الـworkflow، وأن التثبيت على commit SHA يزيل هذا الاعتماد على حالة المستودع الأصلي.

ما ينبغي للمطورين فعله

توصي Socket بتحديد كل إشارة إلى الإجراءين المتأثرين واعتبار actions-cool/[email protected] متأثرًا، وإزالتهما وتثبيتهما على SHA نظيف يعود إلى ما قبل 18 مايو 2026، وتدوير جميع الأسرار المكشوفة. كما يُنصح بمراجعة عمليات ناجحة جديدة بعد أعطال «Set up job» الطويلة، وتدقيق سجل المستودع بحثًا عن commits غير متوقعة بعد 16 سبتمبر 2026.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.