العودة
حملة GhostAction تسرق بيانات الاعتماد عبر GitHub Actions في آلاف المستودعات
SiTech AI Team3 دقيقة قراءة

حملة GhostAction تسرق بيانات الاعتماد عبر GitHub Actions في آلاف المستودعات

كشف باحثو الأمن السيبراني عن حملة مستمرة لسرقة بيانات الاعتماد تُنسب إلى GhostAction، بعد اختراق حسابين لاثنين من أشهر مشرفي المشاريع مفتوحة المصدر ونشر سير عمل خبيث في أكثر من 340 مستودعًا.

حسابات المشرفين المخترقة تنشر سير عمل خبيث

كشف باحثو الأمن السيبراني تفاصيل حملة مستمرة لسرقة بيانات الاعتماد، حين اخترقا حسابين لاثنين من أشهر مشرفي المشاريع مفتوحة المصدر لنشر سير عمل خبيث في أكثر من 340 مستودعًا. وباستخدام حساب Takashi Kitao، مؤلف محرك الألعاب pyxel الحائز على 18 400 نجمة، بدأ المهاجم نشر السير العمل في 27 مستودعًا من 13:20 UTC. وبعد ثماني ساعات، استُخدم حساب Henry Wu (henrywoo)، المؤلف الأصلي لـ athenadriver لدى Uber، لنشر السير العمل نفسه في 318 مستودعًا خلال 16 دقيقة بين 21:10 و21:26 UTC.

اعتبارًا من 9 أكتوبر 2026، أعلنت Socket رصد أكثر من 500 حساب GitHub منذ 7 أكتوبر 2026، التزمت سير عمل خبيث في آلاف المستودعات. تُنسب هذه النشاطة إلى GhostAction، حملة هجمات سلاسل الإمداد الواسعة التي كُشف عنها في سبتمبر 2025.

سير العمل يُخرج الأسرار إلى عنوان IP ثابت

نشر الحسابان سير عمل باسم «Security Audit» (security-audit.yml) أو «GitHub Actions Security» (github_actions_security.yml)، مخصصًا لنقل البيانات الحساسة عبر HTTP مفتوح إلى عنوان IP مضمّن (193.32.204.199). وشملت البيانات المسربة أسرار GitHub Actions للمستودع، منها أسرار CI/CD، وبيانات اعتماد الخدمات السحابية وAI وSaaS الموجودة في شجرة العمل وسجل git كامل، مثل مفاتيح AWS ومفاتيح API لـ Anthropic وOpenAI وOpenRouter، ورموز GitHub وGitLab.

تبدأ السلسلة بحصول المهاجم على بيانات اعتماد GitHub للمشرف، غالبًا رمز وصول شخصي تسرّب من سجلات برنامج خبيث أو من نسخ مسربة لبيانات الاعتماد. ويُفحص بحثًا عن الأسرار كجزء من الاستطلاع، ثم يُدرَج سير العمل المتنكر باسم تدقيق أمني في الفرع الافتراضي بهوية الضحية. وتستخرج الحمولة المضمّنة البيانات وترسلها عبر curl إلى نقطة نهاية يسيطر عليها المهاجم.

النطاق والتوصيات

أعلنت GitGuardian أن حملة GhostAction نشرت سير عمل خبيث في 772 مستودعًا عامًا يملكها 373 مستخدمًا ومنظمة على GitHub، بين 31 أغسطس 2026 و30 سبتمبر 2026. واستهدفت السيرات المُحقنة 2 577 سرًا، منها مفاتيح SSH الخاصة وبيانات اعتماد Azure وسجل الحاويات DockerHub وGHCR وقواعد البيانات ومفاتيح الوصول إلى AWS وبيانات FTP وبيانات Google Cloud وFirebase ورموز GitHub ورموز بوتات Telegram وSlack وDiscord ومفاتيح Cloudflare وnpm وPyPI ومزودي AI.

في حالة واحدة على الأقل رُصدت في 30 أغسطس 2026، عدّل المهاجمون مستودع kuafuai/DevOpsGPT لزرع معدّن XMRig في صورة Docker للمشروع. ووقت النشر، لم تصدر أي حزمة خبيثة ببيانات اعتماد النشر المخترقة.

يُنصح المطورون منذ 31 أغسطس 2026 بفحص مستودعاتهم بحثًا عن أي من سري عمل GitHub هذين، واعتباره مخترقًا إن وُجد. ويوصى بإلغاء بيانات اعتماد GitHub المخترقة وتدويرها، وحذف السير العمل الخبيث من كل الفروع، وفحص تفريعات المستودعات المصابة. ولاحظت Socket أن كل تفريع من 279 تفريعًا في نطاق henrywoo يحتوي ملف سير عمل، وأن التفريعات الخاصة والمرآت التالية الأكثر عرضة للخطر، لأن بيانات الاعتماد المُلتزمة فعليًا توجد في المستودعات الخاصة.

المصادر: The Hacker News

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.