Geri qayıt
Kompromisə uğramış GitHub Actions yenidən işə düşdü və zərərli kodu təkrar icra etdi
SiTech AI Team2 წთ. საკითხავი

Kompromisə uğramış GitHub Actions yenidən işə düşdü və zərərli kodu təkrar icra etdi

actions-cool-a məxsus iki GitHub Actions ikinci dəfə söndürüldü: 16 sentyabr 2026-cı ildə onların repozitoriyaları qısa müddət yenidən əlçatan oldu. Zərərli kod silinməmişdi, ona görə versiya teqi ilə çağıran workflow-lar onu yenidən icra etdi.

actions-cool təşkilatının saxladığı iki GitHub Actions ikinci dəfə söndürülüb. Onların repozitoriyaları 16 sentyabr 2026-cı ildə qısa müddət yenidən əlçatan olub, halbuki onlar 2026-cı ilin mayında Mini Shai-Hulud kampaniyası zamanı kompromisə uğramışdı. Bu barədə The Hacker News məlumat yayıb.

Hazırda hər iki repozitoriya girişin GitHub Staff tərəfindən istifadə şərtləri pozulduğu üçün bağlandığını göstərir. Söhbət actions-cool/issues-helper və actions-cool/maintain-one-comment action-larından gedir.

Nə baş verdi

Hər iki action ilk dəfə 18 may 2026-cı ildə kompromisə uğradılıb ki, onlardan istifadə edən CI/CD proseslərində zərərli kod işləsin. Həmin kod qurma mühitindən həssas məlumatları toplayıb hücumçunun serverinə ötürürdü.

Socket tədqiqatçısı Karlo Zanki bildirib ki, repozitoriyalar 16 sentyabr 2026-cı ildə GMT+2 ilə 11:09-dan 18:16-dək yenidən açılıb; səbəb hələ məlum deyil. "Onların buraxılış teqləri əvvəlcə təmizlənməyib," deyib o. "Onlar hələ də 18 mayda yerləşdirilmiş zərərli məzmuna işarə edir, buna görə də bu action-lara versiya teqi ilə müraciət edən hər hansı workflow növbəti işə salınmada yükü yenidən endirib icra edib."

Mini Shai-Hulud hadisəsinin sxemi

Hər iki action issue və şərhlərlə bağlı rutin işləri avtomatik yerinə yetirir. Onları çağıran workflow-lar adətən gündəlik cədvəl üzrə və ya kimsə issue və ya pull request açanda işə düşür. Buna görə zərər çəkmiş repozitoriyaların əksəriyyəti yükü yenidən açılmadan sonra bir gün ərzində icra edib hücumçuların əlavə addım atmasına ehtiyac qalmayıb.

Niyə vacibdir

Hadisə Mini Shai-Hulud fəaliyyət klasteri ilə əlaqələndirilir: məlumatların ötürüldüyü domen ("t.m-kosche[.]com") @antv ekosistemindəki zərərli npm paketlərində də istifadə olunub.

Hər iki action-ı 18 may 2026-cı ildən əvvəlki versiyanın tam commit SHA-sına bağlayan workflow-lar zərər görmür. "Təchizat zənciri hadisələrinin çoxu yeni bir şeyi əhatə edir," deyən Zanki, "Burada belə olmadı: yeni kod yayımlanmadı və heç bir konfiqurasiya dəyişdirilmədi," deyib.

Onun sözlərinə görə, dəyişkən teq kompromisə uğradıla və sonra sizin workflow faylınızda heç bir dəyişiklik olmadan yenidən aktivləşdirilə bilər. commit SHA-sına bağlama bu asılılığı aradan qaldırır.

Proqramçılar nə etməlidir

Socket zərər çəkmiş action-lara olan bütün istinadları tapmağı və actions-cool/[email protected] zərərli kimi qəbul etməyi, action-ları silib 18 may 2026-cı ildən əvvələ aid təmiz SHA-ya bağlamağı və ifşa olunmuş bütün sirləri dəyişməyi tövsiyə edir. Uzun "Set up job" xətalarından sonra yeni uğurlu işə salınmalar və 16 sentyabr 2026-cı ildən sonrakı gözlənilməz commit-lər də yoxlanılmalıdır.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.