
GhostAction-ın kampaniyası minlərlə repozitoriyada GitHub Actions ilə autentifikasiya məlumatlarını oğurlayır
Kibertəhlükəsizlik araşdırıcıları GhostAction-a məxsus autentifikasiya məlumatların oğurlanması kampaniyasını açıqladılar. Hücumçular iki açıq mənbəli layihənin maintainer hesabını çataraq zərərli workflow-ı 340-dan çox repozitoriyaya yaydılar.
Çatılmış maintainer hesabları zərərli workflow yayırlar
Kibertəhlükəsizlik araşdırıcıları davam edən autentifikasiya məlumatların oğurlanması kampaniyasının təfərrüatlarını açıqladılar. Bu zaman iki tanınmış açıq mənbəli layihənin maintainer hesabı çatıldı ki, zərərli workflow 340-dan çox repozitoriyaya yayılsın. Hücumçu Takashi Kitao-nun — 18 400 ulduzlu oyun mərkəzi pyxel-in müəllifinin — hesabından istifadə edərək zərərli workflow 27 repozitoriyada 13:20 UTC-dən başlayaraq yayıldı. Səkkiz saat sonra Henry Wu-nun (henrywoo) — Uber-in athenadriver-inin ilk müəllifinin — hesabından istifadə edərək eyni workflow 318 repozitoriyada 21:10-dan 21:26 UTC-dək 16 dəqiqəlik intervalda yayıldı.
2026-cı ilin 9 oktyabr vəziyyətinə görə Socket, 2026-cı ilin 7 oktyabrından etibarən 500-dən çox GitHub hesabı müəyyən edildiyini bildirdi ki, onlar zərərli workflow-u minlərlə repozitoriyaya commit etdilər. Bu fəaliyyət GhostAction-a aiddir ki, bu da ilk dəfə 2025-ci ilin sentyabrında aşkarlanan toplu təminat zənciri hücumu kampaniyasıdır.
Workflow məxfiləri sabit yerləşdirilmiş IP-yə göndərir
Hər iki hesab "Security Audit" (security-audit.yml) və ya "GitHub Actions Security" (github_actions_security.yml) adlı workflow yaydı ki, bu da həssas məlumatların açıq HTTP ilə sabit yerləşdirilmiş IP ünvanına (193.32.204.199) göndərilməsi üçün nəzərdə tutulmuşdu. Əldə edilən məlumatlar repozitoriyanın GitHub Actions məxfilərini, o cümlədən CI/CD məxfilərini, həmçinin iş axınında və bütün git tarixçəsində mövcud bulud xidmətlərinin, AI və SaaS autentifikasiya məlumatlarını — AWS açarlarını, Anthropic-in, OpenAI-nin və OpenRouter-in API açarlarını, həmçinin GitHub və GitLab tokenlərini ehtiva edir.
Hücum zənciri başlayır ki, hücumçu maintainer-in GitHub autentifikasiya məlumatlarını əldə edir, ehtimal ki, informasiya sızma proqramlarının loglarından və ya autentifikasiya məlumatlarının dump-lərindən sızmış şəxsi giriş tokenlərindən. Repozitoriyanın workflow faylları məxfilərə görə kəşf hissəsi kimi yoxlanılır. Daha sonra təhlükəsizlik auditi adı altında gizlədilmiş workflow qurbanın öz identifikasiyası ilə default branch-ə daxil edilir. Yerləşdirilmiş payload məlumatları çıxarır və curl vasitəsilə hücumçu tərəfindən nəzarət olunan endpoint-ə göndərir.
Miqyas və tövsiyələr
GitGuardian GhostAction kampaniyasının zərərli workflow-u 373 GitHub istifadəçisi və təşkilatına məxsus 772 açıq repozitoriyada yaydığını bildirdi — 2026-cı ilin 31 avqustundan 30 sentyabradək. Yerləşdirilmiş workflow-lar 2 577 məxfini hədəf seçir, o cümlədən SSH şəxsi açarları, Azure autentifikasiya məlumatları, DockerHub və GHCR konteyner reyestrinin autentifikasiya məlumatları, verilənlər bazası autentifikasiya məlumatları, AWS giriş açarları, FTP autentifikasiya məlumatları, Google Cloud və Firebase autentifikasiya məlumatları, GitHub tokenləri, Telegram, Slack və Discord botlarının tokenləri, həmçinin Cloudflare, npm, PyPI və AI provayderlərinin açarları.
2026-cı ilin 30 avqustda qeydə alınan ən azı bir hallarda hücumçular kuafuai/DevOpsGPT repozitoriyasını dəyişdirərək layihənin Docker imicində XMRig kriptovalyuta minerini yerləşdirdilər. Yazın məqtəsinə görə, kompromis edilmiş açıq repozitoriyanın autentifikasiya məlumatları ilə heç bir zərərli paket buraxılışı yayımlanmayıb.
Developerlərə 2026-cı ilin 31 avqustundan etibarən öz repozitoriyalarını yoxlamaq tövsiyə olunur — orada bu iki GitHub workflow-dan hər hansı biri olub-olmadığını, varsa onu kompromis edilmiş hesab götürmək. Kompromis edilmiş GitHub autentifikasiya məlumatlarını ləğv etmək, autentifikasiya məlumatlarını rotasiya etmək, zərərli workflow-u bütün branch-lərdən silmək və infeksiya olunmuş repozitoriyaların fork-lərini yoxlamaq tövsiyə olunur. Socket bildirib ki, henrywoo namespace-indəki 279 fork-in hər birində workflow fayılı var və kiçik fork-lər və downstream güzgülər ən çox qorunmasızdır, çünki real commit edilmiş autentifikasiya məlumatları dəqiq kiçik repozitoriyalarla rast gəlinir.
Mənbələr: The Hacker News
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.