Վերադառնալ
Կոմպրոմիտացված GitHub Actions-ը կրկին աշխատեց և վերսկսեց վնասակար կոդի կատարումը
SiTech AI Team2 წთ. საკითხავი

Կոմպրոմիտացված GitHub Actions-ը կրկին աշխատեց և վերսկսեց վնասակար կոդի կատարումը

actions-cool-ի երկու GitHub Actions-ները երկրորդ անգամ անջատվեցին այն բանից հետո, երբ 2026 թվականի սեպտեմբերի 16-ին դրանց պահոցները կարճ ժամանակով կրկին հասանելի դարձան։ Վնասակար կոդը չէր հեռացվել, ուստի տարբերակի թեգով հղվող workflow-ները նորից կատարեցին այն։

actions-cool կազմակերպության երկու GitHub Actions երկրորդ անգամ անջատվել են։ 2026 թվականի սեպտեմբերի 16-ին դրանց պահոցները կարճ ժամանակով կրկին հասանելի դարձան, թեև դրանք վնասվել էին դեռևս մայիսին՝ Mini Shai-Hulud արշավի ընթացքում։ Այս մասին հայտնում է The Hacker News-ը։

Այժմ երկու պահոցներն էլ ցույց են տալիս հաղորդագրություն, որ մուտքը փակվել է GitHub Staff-ի կողմից՝ օգտագործման պայմանների խախտման պատճառով։ Խոսքը actions-cool/issues-helper և actions-cool/maintain-one-comment action-ների մասին է։

Ինչ է պատահել

Երկու action-ներն առաջին անգամ վնասվել էին 2026 թվականի մայիսի 18-ին, որպեսզի դրանք օգտագործող CI/CD գործընթացներում վնասակար կոդ աշխատեր։ Այդ կոդը build-միջավայրից հավաքում էր գաղտնի մուտքի տվյալներ և ուղարկում հարձակվողի սերվեր։

Socket-ի հետազոտող Karlo Zanki-ն ասել է, որ պահոցները կրկին բացվել են 2026 թվականի սեպտեմբերի 16-ին՝ GMT+2-ով 11:09-18:16-ի միջև, իսկ պատճառը դեռ հայտնի չէ։ «Նրանց release tag-երը նախապես չեն մաքրվել,- ասել է նա։- Դրանք դեռ ցույց են տալիս մայիսի 18-ին ներմուծված վնասակար պարունակությունը, ուստի ցանկացած workflow, որը դիմում է այդ action-ներին version tag-ով, հաջորդ run-ի ժամանակ կրկին ներբեռնել և կատարել է payload-ը»։

Mini Shai-Hulud միջադեպի դիագրամ

Երկու action-ները ավտոմատացնում են issue-ների ու մեկնաբանությունների սպասարկումը, օրինակ՝ փակում են ոչ ակտիվ issue-ները։ Դրանք կանչող workflow-ները սովորաբար աշխատում են օրական գրաֆիկով կամ երբ ինչ-որ մեկը բացում է issue կամ pull request, ուստի վնասված պահոցների մեծ մասը կոդը կատարել է վերաբացումից հետո մեկ օրվա ընթացքում՝ առանց հարձակվողների լրացուցիչ քայլի։

Ինչու է սա կարևոր

Միջադեպը կապվում է Mini Shai-Hulud ակտիվության կլաստերի հետ՝ տվյալների արտահոսքի դոմենի («t.m-kosche[.]com») համընկնման պատճառով, որը կիրառվել է նաև @antv էկոհամակարգի վնասակար npm փաթեթներում։

Այն workflow-ները, որոնք այս action-ները ամրացրել են 2026 թվականի մայիսի 18-ից առաջ եղած տարբերակի ամբողջական commit SHA-ին, չեն տուժում։ «Մատակարարման շղթայի միջադեպերի մեծ մասը ներառում է ինչ-որ նոր բան,- ասել է Zanki-ն։- Այստեղ դա չեղավ։ Ոչ մի նոր կոդ չի հրապարակվել և ոչ մի կոնֆիգուրացիա չի փոխվել»։

Նրա խոսքով՝ փոփոխվող tag-ը կարելի է վնասել, ապա կրկին ակտիվացնել՝ առանց workflow-ի ֆայլում որևէ փոփոխության։ commit SHA-ին ամրացնելը վերացնում է այդ կախվածությունը։

Ինչ պետք է անեն ծրագրավորողները

Socket-ը խորհուրդ է տալիս գտնել տուժած action-ների բոլոր հղումները, actions-cool/[email protected]ը համարել վնասված, հեռացնել դրանք, ամրացնել մայիսի 18-ից առաջ եղած մաքուր SHA-ին և փոխել բոլոր բացահայտված գաղտնիքները։ Ստուգել նաև երկարատև «Set up job» սխալներից հետո նոր հաջող run-երը և սեպտեմբերի 16-ից հետո արված անսպասելի commit-ները։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։