Վերադառնալ
«GhostAction» արշավը հազարավոր պահոցներում գողացնում է GitHub Actions աշխատահոսքերի մատնանշման տվյալները
SiTech AI Team3 րոպե ընթերցում

«GhostAction» արշավը հազարավոր պահոցներում գողացնում է GitHub Actions աշխատահոսքերի մատնանշման տվյալները

Հակբեր անվտանգության հետազոտողները հրապարակել են GhostAction-ին վերագրվող մատնանշման տվյալների գողության ընթացիկ արշավը, որը կոտրել է երկու հայտնի բաց կոդով պահպանողների հաշիվները և տարածել վնասակար աշխատահոսքը 340-ից ավելի պահոցում:

Կոտրված պահպանողի հաշիվները տարածում են վնասակար աշխատահոսքը

Հակբեր անվտանգության հետազոտողները հրապարակել են մատնանշման տվյալների գողության ընթացիկ արշավի մանրամասները, երբ կոտրել են երկու հայտնի բաց կոդով պահպանողների հաշիվները՝ վնասակար աշխատահոսքը 340-ից ավելի պահոցներում տարածելու համար: Takashi Kitao-ի՝ 18 400 աստղ ունեցող խաղի շարժիչ pyxel հեղինակի հաշիվի միջոցով հարձակումը տարածել է վնասակար աշխատահոսքը 27 պահոցում՝ սկսած 13:20 UTC-ից: Ութ ժամ հետո Henry Wu-ի (henrywoo)՝ Uber-ի athenadriver սկզբնական հեղինակի հաշիվը օգտագործվեց նույն աշխատահոսքը 318 պահոցում տարածելու համար՝ 21:10-ից 21:26 UTC-ընթաքում՝ 16 րոպեական միջատևով:

2026 թվականի հոկտեմբերի 9-ի դրությամբ Socket-ը հայտարարեց, որ 2026 թվականի հոկտեմբերի 7-ից հայտնաբերվել է 500-ից ավելի GitHub հաշիվ, որոնք վնասակար աշխատահոսքը կոմիտել են հազարավոր պահոցներում: Ակտիվությունը վերագրվում է GhostAction-ին՝ զանգվածային մատակարարման շղթայի հարձակման արշավին, որն առաջին անգամ հայտնվել է 2025 թվականի սեպտեմբերում:

Աշխատահոսքը գաղտնիքները ուղարկում է կոշտ ներդրված IP-ին

Երկու հաշիվներն էլ տարածել են աշխատահոսքը՝ անվանված „Security Audit“ (security-audit.yml) կամ „GitHub Actions Security“ (github_actions_security.yml), որը նախատեսված էր զգայուն տվյալները բաց HTTP-ով կոշտ ներդրված IP հասցեին (193.32.204.199) ուղարկելու համար: Ստացված տվյալները ընդգրկում են պահոցի անվանված GitHub Actions գաղտնիքները, այդ թվում՝ CI/CD գաղտնիքները, ինչպես նաև աշխատանքային ծառում և ամբողջ git պատմությունում գտնվող ամպային ծառայությունների, AI-ի և SaaS-ի մատնանշման տվյալները՝ ինչպիսիք են AWS-ի բանալիները, Anthropic-ի, OpenAI-ի և OpenRouter-ի API բանալիները, ինչպես նաև GitHub-ի և GitLab-ի թոքենները:

Հարձակման շղթան սկսվում է նրանով, որ հարձակում կատարողը ստանում է պահպանողի GitHub մատնանշման տվյալները, հավանաբար՝ տեղեկատվության փնտրող ծրագրի լոգերից կամ մատնանշման տվյալների դոմպերից ցուցադրված անձնական մուտքի թոքեններից: Պահոցի աշխատահոսքի ֆայլերը հետազոտության ընթացքում ստուգվում են գաղտնիքների առկայության համար: Այնուհետև անվտանգության աուդիտի անունով մակբերված աշխատահոսքը ներմուծվում է default branch-ում զեղծ ինքնությամբ: Ներդրված payload-ը հանում է տվյալները և curl-ի միջոցով ուղարկում է հարձակում կատարողի կոնտրոլվող endpoint-ին:

Մասշտաբը և առաջարկությունները

GitGuardian-ը հայտարարեց, որ GhostAction-ի արշավը տարածել է վնասակար աշխատահոսքը 772 հանրային պահոցում, որոնք պատկանում էին 373 GitHub օգտատիրոջ և կազմակերպության՝ 2026 թվականի օգոստոսի 31-ից սեպտեմբերի 30-ընթաքում: Ներռնկված աշխատահոսքները նպատակ են դրել 2 577 գաղտնիքները, այդ թվում՝ SSH-ի անձնական բանալիները, Azure-ի մատնանշման տվյալները, DockerHub-ի և GHCR-ի կոնտեյների ռեգիստրի մատնանշման տվյալները, տվյալների բազայի մատնանշման տվյալները, AWS-ի մուտքի բանալիները, FTP-ի մատնանշման տվյալները, Google Cloud-ի և Firebase-ի մատնանշման տվյալները, GitHub-ի թոքենները, Telegram-ի, Slack-ի և Discord-ի բոտերի թոքենները, ինչպես նաև Cloudflare-ի, npm-ի, PyPI-ի և AI մատակարարների բանալիները:

2026 թվականի օգոստոսի 30-ին արձանագրված ամենափոքր մեկ դեպքում հարձակում կատարողները փոխել են kuafuai/DevOpsGPT պահոցը, որպեսզի նախագծի Docker պատկերում ներդրվի XMRig գաղտնագրության հանքարարը: Հաղորդագրության պահին կոմպրոմետված հրապարակումների մատնանշման տվյալներով վնասակար փաթեթների ոչ մի թողարկում չի հրապարակվել:

Մշակողներին առաջարկվում է 2026 թվականի օգոստոսի 31-ից ստուգել իրենց պահոցները՝ արդյոք դրանցում գտնվում է այս երկու GitHub աշխատահոսքներից որևէ մեկը, և եթե գտնվում է, համարել այն կոմպրոմետված: Խորհուրդ է տրվում չեղարկել կոմպրոմետված GitHub մատնանշման տվյալները, պտույտ տալ մատնանշման տվյալներին, ջնջել վնասակար աշխատահոսքը բոլոր branch-երից և ստուգել վարակված պահոցների fork-երը: Socket-ը նշեց, որ henrywoo-ի namespace-ում գտնվող 279 fork-ից յուրաքանչյուրում կա աշխատահոսքի ֆայլ, և որ մասնավոր fork-երը և downstream հանգույցները ամենաշատը անպաշտպան են, քանի որ իրական կոմիտված մատնանշման տվյալները հանդիպում են հենց մասնավոր պահոցներում:

Աղբյուրներ: The Hacker News

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։