უკან დაბრუნება
კომპრომეტირებული GitHub Actions დროებით დაბრუნდა და Mini Shai-Hulud-ის მავნე კოდი კვლავ შესრულდა
SiTech AI Team2 წთ. საკითხავი

კომპრომეტირებული GitHub Actions დროებით დაბრუნდა და Mini Shai-Hulud-ის მავნე კოდი კვლავ შესრულდა

actions-cool-ის ორი GitHub Action მეორედ გაითიშა მას შემდეგ, რაც 16 სექტემბერს მათი რეპოზიტორიები მოკლედ კვლავ გაიხსნა. მაისში ჩაშენებული მავნე კოდი არავის მოუშორებია და ის ისევ შესრულდა.

The Hacker News-ის ცნობით, actions-cool-ის ორი კომპრომეტირებული GitHub Action მეორედ გაითიშა. ისინი 16 სექტემბერს, 2026 წელს, მოკლედ კვლავ გახდა ხელმისაწვდომი, თუმცა კომპრომეტაცია მაისში, Mini Shai-Hulud-ის კამპანიის დროს მოხდა.

ამჟამად ორივე რეპოზიტორია აჩვენებს შეტყობინებას, რომ წვდომა GitHub-მა მომსახურების პირობების დარღვევის გამო დახურა. საუბარია action-ებზე actions-cool/issues-helper და actions-cool/maintain-one-comment.

რა მოხდა

ორივე action პირველად 2026 წლის 18 მაისს კომპრომეტირდა, რათა მათ გამომყენებელ CI/CD პროცესებში მავნე კოდი გაშვებულიყო. ეს კოდი სამშენებლო გარემოდან სენსიტიურ მონაცემებს აგროვებდა, შემდეგ კი თავდამსხმელის სერვერზე აგზავნიდა.

Socket-ის მკვლევარის, Karlo Zanki-ის თქმით, რეპოზიტორიები 16 სექტემბერს, 11:09-დან 18:16 საათამდე (GMT+2), კვლავ გაიხსნა და მიზეზი ჯერჯერობით უცნობია. „მათი release tag-ები დროულად არ გასუფთავდა, ამიტომ ისინი კვლავ 18 მაისს შეტანილ მავნე შიგთავსზე მიუთითებენ“, აღნიშნა მან. „ნებისმიერმა workflow-მა, რომელიც ამ action-ებს version tag-ით იძახებს, მავნე კოდის ჩამოტვირთვა და შესრულება მომდევნო გაშვებისას განაახლა.“

Mini Shai-Hulud-ის ინციდენტის ქრონოლოგია

ორივე action issue-ებისა და კომენტარების რუტინულ მოწესრიგებას ავტომატურად ასრულებს, მაგალითად ხურავს უმოქმედო issue-ებს. ასეთი workflow-ები, როგორც წესი, ყოველდღიური განრიგით ან issue-ისა და pull request-ის გახსნისას ეშვება, ამიტომ დაზარალებული რეპოზიტორიების უმეტესობამ მავნე კოდი ხელახალი გახსნიდან ერთ დღეში შეასრულა, თავდამსხმელების დამატებითი ნაბიჯის გარეშე.

რატომ არის ეს მნიშვნელოვანი

ინციდენტი Mini Shai-Hulud-ის აქტივობის კლასტერს უკავშირდება. საფუძველია მონაცემთა გატანის დომენის („t.m-kosche[.]com“) დამთხვევა, რომელიც @antv ეკოსისტემის მავნე npm პაკეტებშიც გამოიყენებოდა.

ვინც ამ action-ებს 2026 წლის 18 მაისამდე არსებული ვერსიის სრულ commit SHA-ზე ამაგრებს, არ ზარალდება. „supply chain-ის ინციდენტების უმეტესობა რაღაც ახალს მოიცავს“, თქვა Zanki-მ. „აქ კი ეს არ მომხდარა: ახალი კოდი არ გამოქვეყნებულა და კონფიგურაცია არ შეცვლილა.“

Socket-ის მიხედვით, მოძრავი tag შეიძლება კომპრომეტირდეს და შემდეგ ისევ გააქტიურდეს ისე, რომ workflow-ის ფაილს არაფერი შეეხოს. commit SHA-ზე ჩამაგრება ამ დამოკიდებულებას აქრობს.

რა უნდა გააკეთონ დეველოპერებმა

Socket-ის რეკომენდაციით, უნდა მოძებნოთ დაზარალებული action-ების ყველა ხსენება და actions-cool/[email protected] კომპრომეტირებულად ჩათვალოთ, ამოიღოთ ისინი პროექტიდან და 18 მაისამდე არსებულ სუფთა SHA-ზე დაამაგროთ. გარდა ამისა, საჭიროა ყველა გამჟღავნებული საიდუმლო გასაღების შეცვლა და workflow-ების ისტორიის შემოწმება ხანგრძლივი „Set up job“ შეცდომების შემდეგ წარმატებულ გაშვებებსა და 16 სექტემბრის შემდეგ გაკეთებულ მოულოდნელ commit-ებზე.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.