უკან დაბრუნება
GhostAction-ის კამპანია ათიათასობით რეპოზიტორში ავტორიზაციის მონაცემების მპარავ GitHub Actions workflow-ებს ნერგავს
SiTech AI Team3 წთ. საკითხავი

GhostAction-ის კამპანია ათიათასობით რეპოზიტორში ავტორიზაციის მონაცემების მპარავ GitHub Actions workflow-ებს ნერგავს

კიბერუსაფრთხოების მკვლევარებმა გაასაჯაროვეს GhostAction-ს მიკუთვნებული ავტორიზაციის მონაცემების ქურდობის მიმდინარე კამპანია, რომელმაც ორი ცნობილი ღია კოდის მენტენერის ანგარიში გატეხა და მავნე workflow 340-ზე მეტ რეპოზიტორში გაავრცელა.

გატეხილი მენტენერის ანგარიშები მავნე workflow-ს ავრცელებენ

კიბერუსაფრთხოების მკვლევარებმა გაასაჯაროვეს მიმდინარე ავტორიზაციის მონაცემების ქურდობის კამპანიის დეტალები, რომლის დროსაც ორი ცნობილი ღია კოდის მენტენერის ანგარიში გატეხეს, რათა მავნე workflow 340-ზე მეტ რეპოზიტორში გაევრცელებინათ. Takashi Kitao-ს, 18 400 ვარსკვლავიანი თამაშის ძრავის pyxel-ის ავტორის, ანგარიშის გამოყენებით თავდამსხმელმა მავნე workflow 27 რეპოზიტორში 13:20 UTC-დან დაწყებული გაავრცელა. რვა საათის შემდეგ Henry Wu-ს (henrywoo), Uber-ის athenadriver-ის თავდაპირველი ავტორის, ანგარიში გამოიყენეს, რომ იგივე workflow 318 რეპოზიტორში 21:10-დან 21:26 UTC-მდე 16-წუთიან ინტერვალში გაევრცელებინათ.

2026 წლის 9 ოქტომბრის მდგომარეობით, Socket-მა განაცხადა, რომ 2026 წლის 7 ოქტომბრიდან მოყოლებული 500-ზე მეტი GitHub-ის ანგარიში იდენტიფიცირდა, რომლებმაც მავნე workflow ათიათასობით რეპოზიტორში დააკომიტეს. აქტივობა GhostAction-ს მიეკუთვნება, მასიური მიწოდების ჯაჭვის შეტევის კამპანიას, რომელიც პირველად 2025 წლის სექტემბერში გამოვლინდა.

Workflow საიდუმლოებებს მყარად ჩაშენებულ IP-ზე გაიტანს

ორივე ანგარიშმა გაავრცელა workflow, სახელწოდებით „Security Audit“ (security-audit.yml) ან „GitHub Actions Security“ (github_actions_security.yml), რომელიც განკუთვნილი იყო მგრძნობიარე მონაცემების ღია HTTP-ით მყარად ჩაშენებულ IP მისამართზე (193.32.204.199) გატანისთვის. აღებული მონაცემები შეიცავს რეპოზიტორის სახელდებულ GitHub Actions საიდუმლოებებს, მათ შორის CI/CD საიდუმლოებებს, და სამუშაო ხეში და მთელ git ისტორიაში არსებულ ღრუბლოვანი სერვისების, AI და SaaS-ის ავტორიზაციის მონაცემებს, როგორიცაა AWS-ის გასაღებები, Anthropic-ის, OpenAI-ს და OpenRouter-ის API გასაღებები, ასევე GitHub-ის და GitLab-ის ტოკენები.

შეტევის ჯაჭვი იწყება იმით, რომ თავდამსხმელი იძენს მენტენერის GitHub-ის ავტორიზაციის მონაცემებს, სავარაუდოდ, ინფორმაციის მპარავი პროგრამის ლოგებიდან ან ავტორიზაციის მონაცემების დემპებიდან გაჟონილ პერსონალურ წვდომის ტოკენს. რეპოზიტორის workflow ფაილები საიდუმლოებებზე ინსპექტირება ხდება დაზვერვის ნაწილად. შემდეგ უსაფრთხოების აუდიტის სახელით შენიღბული workflow შეჰყავთ default branch-ში მსხვერპლის საკუთარი იდენტობით. ჩაშენებული payload ამოიღებს მონაცემებს და curl-ის მეშვეობით აგზავნის თავდამსხმელის მიერ კონტროლირებულ endpoint-ზე.

მასშტაბი და რეკომენდაციები

GitGuardian-მა განაცხადა, რომ GhostAction-ის კამპანიამ მავნე workflow 772 საჯარო რეპოზიტორში გაავრცელა, რომლებიც 373 GitHub-ის მომხმარებლისა და ორგანიზაციის კუთვნილი იყო, 2026 წლის 31 აგვისტოდან 30 სექტემბრის ჩათვლით. ინექტირებული workflow-ები მიზნად ისახავენ 2 577 საიდუმლოებას, მათ შორის SSH-ის პირად გასაღებებს, Azure-ის ავტორიზაციის მონაცემებს, DockerHub-ის და GHCR-ის კონტეინერების რეგისტრის ავტორიზაციის მონაცემებს, მონაცემთა ბაზის ავტორიზაციის მონაცემებს, AWS-ის წვდომის გასაღებებს, FTP-ის ავტორიზაციის მონაცემებს, Google Cloud-ის და Firebase-ის ავტორიზაციის მონაცემებს, GitHub-ის ტოკენებს, Telegram-ის, Slack-ის და Discord-ის ბოტების ტოკენებს, ასევე Cloudflare-ის, npm-ის, PyPI-ის და AI პროვაიდერების გასაღებებს.

2026 წლის 30 აგვისტოს დაფიქსირებულ სულ მცირე ერთ შემთხვევაში, თავდამსხმელებმა შეცვალეს kuafuai/DevOpsGPT-ის რეპოზიტორი, რათა პროექტის Docker-ის იმიჯში XMRig კრიპტოვალუტის მაინერი ჩაეშენებინათ. წერის მომენტისთვის, კომპრომეტირებული გამოქვეყნების ავტორიზაციის მონაცემებით მავნე პაკეტების არცერთი რელიზი არ გამოქვეყნებულა.

დეველოპერებს ურჩევენ, 2026 წლის 31 აგვისტოდან შეამოწმონ თავიანთი რეპოზიტორები, არ არსებობს თუ არა მათში ამ ორი GitHub workflow-იდან რომელიმე, და თუ არსებობს, კომპრომეტირებულად ჩათვალონ. რეკომენდებულია კომპრომეტირებული GitHub-ის ავტორიზაციის მონაცემების გაუქმება, ავტორიზაციის მონაცემების როტაცია, მავნე workflow-ის ყველა branch-იდან წაშლა და ინფიცირებული რეპოზიტორების fork-ების შემოწმება. Socket-მა აღნიშნა, რომ henrywoo-ს namespace-ში არსებული 279 fork-იდან თითოეულს აქვს workflow ფაილი, და რომ კერძო fork-ები და downstream სარკეები ყველაზე მეტად დაუცველია, რადგან სწორედ კერძო რეპოზიტორებში გვხვდება რეალურად დაკომიტებული ავტორიზაციის მონაცემები.

წყაროები: The Hacker News

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.