
Կոմպրոմիտացված GitHub Actions-ը կրկին աշխատեց և վերսկսեց վնասակար կոդի կատարումը
actions-cool-ի երկու GitHub Actions-ները երկրորդ անգամ անջատվեցին այն բանից հետո, երբ 2026 թվականի սեպտեմբերի 16-ին դրանց պահոցները կարճ ժամանակով կրկին հասանելի դարձան։ Վնասակար կոդը չէր հեռացվել, ուստի տարբերակի թեգով հղվող workflow-ները նորից կատարեցին այն։
actions-cool կազմակերպության երկու GitHub Actions երկրորդ անգամ անջատվել են։ 2026 թվականի սեպտեմբերի 16-ին դրանց պահոցները կարճ ժամանակով կրկին հասանելի դարձան, թեև դրանք վնասվել էին դեռևս մայիսին՝ Mini Shai-Hulud արշավի ընթացքում։ Այս մասին հայտնում է The Hacker News-ը։
Այժմ երկու պահոցներն էլ ցույց են տալիս հաղորդագրություն, որ մուտքը փակվել է GitHub Staff-ի կողմից՝ օգտագործման պայմանների խախտման պատճառով։ Խոսքը actions-cool/issues-helper և actions-cool/maintain-one-comment action-ների մասին է։
Ինչ է պատահել
Երկու action-ներն առաջին անգամ վնասվել էին 2026 թվականի մայիսի 18-ին, որպեսզի դրանք օգտագործող CI/CD գործընթացներում վնասակար կոդ աշխատեր։ Այդ կոդը build-միջավայրից հավաքում էր գաղտնի մուտքի տվյալներ և ուղարկում հարձակվողի սերվեր։
Socket-ի հետազոտող Karlo Zanki-ն ասել է, որ պահոցները կրկին բացվել են 2026 թվականի սեպտեմբերի 16-ին՝ GMT+2-ով 11:09-18:16-ի միջև, իսկ պատճառը դեռ հայտնի չէ։ «Նրանց release tag-երը նախապես չեն մաքրվել,- ասել է նա։- Դրանք դեռ ցույց են տալիս մայիսի 18-ին ներմուծված վնասակար պարունակությունը, ուստի ցանկացած workflow, որը դիմում է այդ action-ներին version tag-ով, հաջորդ run-ի ժամանակ կրկին ներբեռնել և կատարել է payload-ը»։
Երկու action-ները ավտոմատացնում են issue-ների ու մեկնաբանությունների սպասարկումը, օրինակ՝ փակում են ոչ ակտիվ issue-ները։ Դրանք կանչող workflow-ները սովորաբար աշխատում են օրական գրաֆիկով կամ երբ ինչ-որ մեկը բացում է issue կամ pull request, ուստի վնասված պահոցների մեծ մասը կոդը կատարել է վերաբացումից հետո մեկ օրվա ընթացքում՝ առանց հարձակվողների լրացուցիչ քայլի։
Ինչու է սա կարևոր
Միջադեպը կապվում է Mini Shai-Hulud ակտիվության կլաստերի հետ՝ տվյալների արտահոսքի դոմենի («t.m-kosche[.]com») համընկնման պատճառով, որը կիրառվել է նաև @antv էկոհամակարգի վնասակար npm փաթեթներում։
Այն workflow-ները, որոնք այս action-ները ամրացրել են 2026 թվականի մայիսի 18-ից առաջ եղած տարբերակի ամբողջական commit SHA-ին, չեն տուժում։ «Մատակարարման շղթայի միջադեպերի մեծ մասը ներառում է ինչ-որ նոր բան,- ասել է Zanki-ն։- Այստեղ դա չեղավ։ Ոչ մի նոր կոդ չի հրապարակվել և ոչ մի կոնֆիգուրացիա չի փոխվել»։
Նրա խոսքով՝ փոփոխվող tag-ը կարելի է վնասել, ապա կրկին ակտիվացնել՝ առանց workflow-ի ֆայլում որևէ փոփոխության։ commit SHA-ին ամրացնելը վերացնում է այդ կախվածությունը։
Ինչ պետք է անեն ծրագրավորողները
Socket-ը խորհուրդ է տալիս գտնել տուժած action-ների բոլոր հղումները, actions-cool/[email protected]ը համարել վնասված, հեռացնել դրանք, ամրացնել մայիսի 18-ից առաջ եղած մաքուր SHA-ին և փոխել բոլոր բացահայտված գաղտնիքները։ Ստուգել նաև երկարատև «Set up job» սխալներից հետո նոր հաջող run-երը և սեպտեմբերի 16-ից հետո արված անսպասելի commit-ները։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։